반응형
Jake Seo
제이크서 위키 블로그
Jake Seo
전체 방문자
오늘
어제
  • 분류 전체보기 (715)
    • 일상, 일기 (0)
    • 백준 문제풀이 (1)
    • 릿코드 문제풀이 (2)
    • 알고리즘 이론 (10)
      • 기본 이론 (2)
      • 배열과 문자열 (8)
    • 데이터베이스 (15)
      • Planet Scale (1)
      • MSSQL (9)
      • 디비 기본 개념 (1)
      • SQLite 직접 만들어보기 (4)
    • 보안 (7)
    • 설계 (1)
    • 네트워크 (17)
      • HTTP (9)
      • OSI Layers (5)
    • 회고 (31)
      • 연간 회고 (2)
      • 주간 회고 (29)
    • 인프라 (52)
      • 도커 (12)
      • AWS (9)
      • 용어 (21)
      • 웹 성능 (1)
      • 대규모 서비스를 지탱하는 기술 (9)
    • 깃 (7)
    • 빌드 도구 (7)
      • 메이븐 (6)
      • 그레이들 (0)
    • Java (135)
      • 이펙티브 자바 (73)
      • 자바 API (4)
      • 자바 잡지식 (30)
      • 자바 디자인 패턴 (21)
      • 톰캣 (Tomcat) (7)
    • 프레임워크 (64)
      • next.js (14)
      • 스프링 프레임워크 (28)
      • 토비의 스프링 (6)
      • 스프링 부트 (3)
      • JPA (Java Persistence API) (5)
      • Nest.js (8)
    • 프론트엔드 (48)
      • 다크모드 (1)
      • 노드 패키지 관리 매니저 (3)
      • CSS (19)
      • Web API (11)
      • tailwind-css (1)
      • React (5)
      • React 새 공식문서 요약 (1)
      • HTML (Markup Language) (5)
    • 자바스크립트 (108)
      • 모던 자바스크립트 (31)
      • 개념 (31)
      • 정규표현식 (5)
      • 코드 스니펫 (1)
      • 라이브러리 (6)
      • 인터뷰 (24)
      • 웹개발자를 위한 자바스크립트의 모든 것 (6)
      • 팁 (2)
    • Typescript (49)
    • 리눅스와 유닉스 (10)
    • Computer Science (1)
      • Compiler (1)
    • IDE (3)
      • VSCODE (1)
      • IntelliJ (2)
    • 세미나 & 컨퍼런스 (1)
    • 용어 (개발용어) (16)
      • 함수형 프로그래밍 용어들 (1)
    • ORM (2)
      • Prisma (2)
    • NODEJS (2)
    • cypress (1)
    • 리액트 네이티브 (React Native) (31)
    • 러스트 (Rust) (15)
    • 코틀린 (Kotlin) (4)
      • 자바에서 코틀린으로 (4)
    • 정규표현식 (3)
    • 구글 애널리틱스 (GA) (1)
    • SEO (2)
    • UML (2)
    • 맛탐험 (2)
    • 리팩토링 (1)
    • 서평 (2)
    • 소프트웨어 공학 (18)
      • 테스팅 (16)
      • 개발 프로세스 (1)
    • 교육학 (1)
    • 삶의 지혜, 통찰 (1)
    • Chat GPT (2)
    • 쉘스크립트 (1)
    • 컴파일 (2)
    • Dart (12)
    • 코드팩토리의 플러터 프로그래밍 (4)
    • 플러터 (17)
    • 안드로이드 스튜디오 (1)
    • 윈도우즈 (1)
    • 잡다한 백엔드 지식 (1)
    • 디자인 패턴 (1)

블로그 메뉴

  • 홈
  • 태그
  • 방명록

공지사항

인기 글

태그

  • rust
  • 자바 검증
  • next js app
  • 싱글톤 패턴
  • 팩터리 메서드 패턴
  • 외래키 제약조건
  • item9
  • 참조 해제
  • try-with-resources
  • 자료구조
  • 싱글톤
  • 서버리스 컴퓨팅
  • item8
  • 이펙티브 자바 item9
  • 추상 팩터리 패턴
  • 자바스크립트 면접
  • Pre-rendering
  • 객체복사
  • 빈 검증
  • 스프링 검증
  • bean Validation
  • 알고리즘
  • 디자인패턴
  • MSSQL
  • 도커공식문서
  • item7
  • 플라이웨이트패턴
  • 러스트
  • 이펙티브자바
  • 느린 쿼리
  • 자바스크립트
  • NEXT JS
  • 싱글턴
  • Javadoc 자바독 자바주석 주석 Comment
  • 메이븐 라이프사이클
  • Java
  • 자바 디자인패턴
  • 이펙티브 자바
  • 자바
  • prerendering
  • 메이븐 골
  • 슬로우 쿼리
  • Next.js
  • 작업기억공간
  • 메이븐 페이즈
  • serverless computing
  • pnpm
  • 토비의 스프링
  • 자바스크립트 인터뷰
  • 프로그래머의 뇌

최근 댓글

최근 글

티스토리

hELLO · Designed By 정상우.
Jake Seo

제이크서 위키 블로그

회고/주간 회고

쿠키와 Iframe 으로 인한 트러블 슈팅 회고

2023. 2. 14. 21:09

원인

  • 클라이언트사에 Iframe 에 embed 시킬 수 있는 전용 미니 웹페이지를 제공했다.
  • 문제는 Iframe 에 embed 된 웹사이트에서 쿠키가 함께 사용되었다.
    • 여기서 문제가 생겼다.
      • 쿠키는 자신이 사용되어야 할 곳을 도메인 으로 구분한다.
    • Iframe 은 aaa.co.kr 도메인 내의 페이지를 보여준다.
    • Iframe 을 보여주는 웹페이지 자체는 bbb.co.kr 이었다.
    • aaa.co.kr 에서 bbb.co.kr 의 쿠키를 받으니 쿠키는 매 응답마다 왔지만 바로 버려졌다.
  • 브라우저 내부에서 Iframe 으로부터 전달받은 쿠키를 그대로 사용하면 보안상 이슈가 생긴다.
    • 브라우저 초창기에는 Iframe 으로부터 전달받은 쿠키를 그냥 사용했으나, 점차 이를 악용하는 피싱 사이트들이 생겨났다. 마음만 먹으면 얼마든지 악용할 수 있는 방식이었다.
    • 결과적으로 구글 크롬은 보안상 이슈를 최소화하기 위해 Cookie 가 가진 SameSite 속성의 기본 값을 Lax로 설정하게 되었다.
      • 구글 크롬 공식 업데이트 포스팅 Feature: Cookies default to SameSite=Lax
    • SameSite 의 기본 값이 Lax 로 설정되어, 도메인이 다른 경우엔 기껏 받은 인증 쿠키가 한번만 쓰고 버려졌다.

쿠키가 한번만 쓰고 버려지니, 서버는 쿠키에 할당할 값을 매 요청마다 만드느라 과도한 부하가 걸려버렸다.

Lax 에 대해서...

  • Lax 란 보통 링크 (a 태그 등) 를 클릭해서 다른 사이트로 이동하는 경우에만 Cross-site requests 에 쿠키 사용을 허용한다.
    • Strict 는 링크를 클릭해서 다른 사이트로 이동하는 경우에도 Cross-site requests 에 쿠키 사용을 허용하지 않는다.
  • Lax 도 링크를 클릭하는 것이 아닌, 소위 말하는 Third party embeds 에 대해서는 아예 Cross-site requests 에 쿠키 사용을 허용하지 않는다.
    • Third party embeds 에는 image, iframe 등이 있다.
    • 그 외에 자바스크립트를 이용한 form submit 등에 대해서도 쿠키 사용을 허용하지 않는다.

해결

  • 원래 쿠키는 보안상 외부에 공개될 수 밖에 없으므로, 외부에 노출되어도 되는 정보를 넣어놓아야 된다.
    • 그래도 물론 세션 키 같은 것은 HttpOnly SameSite=Strict 와 같이 다양한 옵션으로 보호해두어야 한다.
  • 그러나 이용자가 해외 IP 를 이용하는지는 보안에 중요하지 않은 정보이기 때문에, 이를 그냥 SameSite=None, Secure 처리해서 보관하기로 하였다.
    • 해당 옵션을 주니, 더이상 whois API 를 모든 요청마다 반복적으로 호출하지 않아서 Iframe 에서도 딱히 네트워크 부하를 일으키지 않고 정상적으로 작동할 수 있게 되었다.

추가: 쿠키의 기본 속성이 SameSite=Lax 여서 생긴 문제가 속도저하로 이어졌던 이유

  • 사실 SameSite=Lax 속성 하나만으로 이러한 문제가 생기진 않았다.
    • 현재 웹사이트는 이용자의 IP가 해외 IP 인지 판단하여, 해외 IP 유저에게는 몇가지 별도 로직을 제공한다. 이게 문제였다.
  • 이용자의 첫 웹사이트 접근에 해외 IP 여부를 판단하여 쿠키에 넣어두고, 해당 쿠키를 불러와 해외 유저에게 맞는 서비스를 제공한다.
  • 이용자가 해외 IP 를 이용하는지 판단할 때는 whois 의 open API 서비스를 이용한다.
  • open API 서비스를 이용한다는 것은 whois 쪽으로 네트워크 요청을 보낸다는 뜻이다.
    • 그런데 iframe 을 이용해 웹사이트를 불러오다보니 모든 리소스 로드에 필요한 HTTP 요청에 해외 아이피 여부를 묻는 API 요청이 들어가버렸다.
      • Iframe 내부에서는 수많은 js 파일과 수많은 css 파일 그리고 API 작업 요청이 일어났다.
      • 매 요청마다 국가를 묻는 whois API가 호출되었다.
      • 쿠키를 기억한다면, 단 한번만 진행 후에 더이상 진행하지 않았을 것이다.
  • 모든 HTTP 요청에 해외 IP 여부를 묻는 API 요청이 들어가다보니 네트워크쪽에 과도한 부하가 생겼고, 이로인해 사내 웹 방화벽에서는 인스턴스를 LB에서 내려버리는 현상이 일어났다.
반응형
저작자표시 비영리 (새창열림)

'회고 > 주간 회고' 카테고리의 다른 글

AWS 타겟 그룹 헬스체크 설정으로 인한 장애 회고  (0) 2023.03.03
2023년 2월 3.5주차 회고  (0) 2023.02.22
2023년 2월 2주차 임대차 계약 관련 회고  (0) 2023.02.12
7월 넷째주 회고 거리  (0) 2022.07.26
블랙커피 JS 코드리뷰 스터디 step2 까지 회고  (0) 2022.07.25
    '회고/주간 회고' 카테고리의 다른 글
    • AWS 타겟 그룹 헬스체크 설정으로 인한 장애 회고
    • 2023년 2월 3.5주차 회고
    • 2023년 2월 2주차 임대차 계약 관련 회고
    • 7월 넷째주 회고 거리
    Jake Seo
    Jake Seo
    ✔ 잘 보셨다면 광고 한번 클릭해주시면 큰 힘이 됩니다. ✔ 댓글로 틀린 부분을 지적해주시면 기분 나빠하지 않고 수정합니다. ✔ 많은 퇴고를 거친 글이 좋은 글이 된다고 생각합니다. ✔ 간결하고 명료하게 사람들을 이해 시키는 것을 목표로 합니다.

    티스토리툴바