기본 콘텐츠로 건너뛰기

xss lucy naver

xss lucy naver

AI 생성 이미지: xss lucy naver
AI 생성 이미지: xss lucy naver

Servlet 환경에서 Lucy XSS Filter로 XSS 방어 설정

웹 애플리케이션을 운영할 때 XSS(크로스 사이트 스크립트) 공격을 방어하는 일은 필수입니다.
이 글에서는 네이버가 제공하는 Lucy XSS Filter를 Servlet 기반 애플리케이션에 적용해 입력값 기반 스크립트 삽입을 차단하는 방법을 단계별로 설명합니다. 또한 실제 적용 시 고려할 점과 예외 처리 방식을 함께 다룹니다. xss lucy naver

1. Maven 의존성 추가 (pom.xml)

Lucy XSS Filter를 사용하려면 프로젝트의 pom.xml에 의존성을 선언해야 합니다. 아래 의존성을 추가하면 서블릿 필터 형태로 라이브러리를 로드할 수 있습니다.

<dependency>
    <groupId>com.navercorp.lucy</groupId>
    <artifactId>lucy-xss-servlet</artifactId>
    <version>2.0.0</version>
</dependency>

2. 웹 필터 설정 (web.xml)

모든 요청에 대해 필터를 적용하면 클라이언트 입력값을 중앙에서 통제할 수 있습니다. 서블릿 필터로 등록하면 URL 패턴에 맞는 요청을 자동으로 검사합니다.

<!-- XSS filter -->
<filter>
    <filter-name>xssEscapeServletFilter</filter-name>
    <filter-class>com.navercorp.lucy.security.xss.servletfilter.XssEscapeServletFilter</filter-class>
</filter>

<filter-mapping>
    <filter-name>xssEscapeServletFilter</filter-name>
    <url-pattern>/*</url-pattern>
</filter-mapping>

3. 필터 규칙 설정 (lucy-xss-servlet-filter-rule.xml)

Lucy는 XML 기반 규칙을 통해 방어자(defender)와 예외를 세밀하게 정의할 수 있습니다. 서비스별로 문자열 처리 방식이나 파라미터별 예외를 분리해 관리하면 안전성과 유연성 모두를 확보할 수 있습니다.

<?xml version="1.0" encoding="UTF-8"?>
<config xmlns="http://www.navercorp.com/lucy-xss-servlet">

    <!-- Defender 정의 -->
    <defenders>
        <defender>
            <name>xssPreventerDefender</name>
            <class>com.navercorp.lucy.security.xss.servletfilter.defender.XssPreventerDefender</class>
        </defender>

        <defender>
            <name>xssSaxFilterDefender</name>
            <class>com.navercorp.lucy.security.xss.servletfilter.defender.XssSaxFilterDefender</class>
            <init-param>
                <param-value>lucy-xss-sax.xml</param-value>
                <param-value>false</param-value>
            </init-param>
        </defender>

        <defender>
            <name>xssFilterDefender</name>
            <class>com.navercorp.lucy.security.xss.servletfilter.defender.XssFilterDefender</class>
            <init-param>
                <param-value>lucy-xss.xml</param-value>
                <param-value>false</param-value>
            </init-param>
        </defender>
    </defenders>

    <default>
        <defender>xssPreventerDefender</defender>
    </default>

    <global>
        <params>
            <param name="globalParameter" useDefender="false"/>
            <param name="globalPrefixParameter" usePrefix="true" useDefender="false"/>
        </params>
    </global>

    <url-rule-set>
        <url-rule>
            <url disable="true">/disableUrl1.do</url>
        </url-rule>

        <url-rule>
            <url>/url1.do</url>
            <params>
                <param name="url1Parameter" useDefender="false"/>
                <param name="url1PrefixParameter" usePrefix="true" useDefender="false"/>
            </params>
        </url-rule>

        <url-rule>
            <url>/url2.do</url>
            <params>
                <param name="url2Parameter1" useDefender="false"/>
                <param name="url2Parameter2" useDefender="xssSaxFilterDefender"/>
            </params>
        </url-rule>
    </url-rule-set>

</config>

4. 적용 후 효과

  • 모든 사용자 입력값에 대해 필터가 적용되어 스크립트 삽입을 차단합니다.
  • URL·파라미터 단위로 예외를 설정할 수 있어 실제 서비스 흐름을 해치지 않습니다.
  • 불필요한 검사나 코멘트 처리를 비활성화하면 성능 영향이 적습니다.

마무리

Lucy XSS Filter는 서블릿 기반 시스템에서 실무적으로 도입하기 쉬운 방어 수단입니다. 규칙 파일을 통해 방어자 조합과 예외를 정교하게 설계하면 보안과 운영 편의성 사이에서 균형을 맞출 수 있습니다. 도입 시에는 테스트 케이스를 넉넉히 만들어 예상치 못한 입력 처리 차이를 확인하세요. xss lucy naver

🚀 이 주제, 우리 서비스에 어떻게 적용할까요?

xss lucy naver를 실제 서비스와 조직에 녹여보고 싶다면, 현재 아키텍처와 운영 방식을 한 번 점검해 보는 것부터 시작해 보세요. 팀 위키나 기술 블로그, 사내 스터디 주제로도 아주 좋습니다.

이 글이 도움이 됐다면, 비슷한 엔터프라이즈 사례 글들도 함께 살펴보면서 우리 조직에 맞는 운영 상용구를 정의해 보세요.

AI 생성 이미지: xss lucy naver
AI 생성 이미지: xss lucy naver

댓글

이 블로그의 인기 게시물

Java Servlet Request Parameter 완전 정복 — GET/POST 모든 파라미터 확인 & 디버깅 예제 (Request Parameter 전체보기)

Java Servlet Request Parameter 완전 정복 — GET/POST 모든 파라미터 확인 & 디버깅 예제 Java Servlet Request Parameter 완전 정복 웹 애플리케이션에서 클라이언트로부터 전달되는 Request Parameter 를 확인하는 것은 필수입니다. 이 글에서는 Java Servlet 과 JSP 에서 GET/POST 요청 파라미터를 전체 출력하고 디버깅하는 방법을 다양한 예제와 함께 소개합니다. 1. 기본 예제: getParameterNames() 사용 Enumeration<String> params = request.getParameterNames(); System.out.println("----------------------------"); while (params.hasMoreElements()){ String name = params.nextElement(); System.out.println(name + " : " + request.getParameter(name)); } System.out.println("----------------------------"); 위 코드는 요청에 포함된 모든 파라미터 이름과 값을 출력하는 기본 방법입니다. 2. HTML Form과 연동 예제 <form action="CheckParamsServlet" method="post"> 이름: <input type="text" name="username"><br> 이메일: <input type="email" name="email"><b...

PostgreSQL 달력(일별,월별)

SQL 팁: GENERATE_SERIES로 일별, 월별 날짜 목록 만들기 SQL 팁: GENERATE_SERIES 로 일별, 월별 날짜 목록 만들기 데이터베이스에서 통계 리포트를 작성하거나 비어있는 날짜 데이터를 채워야 할 때, 특정 기간의 날짜 목록이 필요할 수 있습니다. PostgreSQL과 같은 데이터베이스에서는 GENERATE_SERIES 함수를 사용하여 이 작업을 매우 간단하게 처리할 수 있습니다. 1. 🗓️ 일별 날짜 목록 생성하기 2020년 1월 1일부터 12월 31일까지의 모든 날짜를 '1 day' 간격으로 생성하는 쿼리입니다. WITH date_series AS ( SELECT DATE(GENERATE_SERIES( TO_DATE('2020-01-01', 'YYYY-MM-DD'), TO_DATE('2020-12-31', 'YYYY-MM-DD'), '1 day' )) AS DATE ) SELECT DATE FROM date_series 이 쿼리는 WITH 절(CTE)을 사용하여 date_series 라는 임시 테이블을 만들고, GENERATE_SERIES 함수로 날짜를 채웁니다. 결과 (일별 출력) 2. 📅 월별 날짜 목록 생성하기 동일한 원리로, 간격을 '1 MONTH' 로 변경하면 월별 목록을 생성할 수 있습니다. TO...

CSS로 레이어 팝업 화면 가운데 정렬하는 방법 (top·left·transform 완전 정리)

레이어 팝업 센터 정렬, 이 코드만 알면 끝 (CSS 예제 포함) 이벤트 배너나 공지사항을 띄울 때 레이어 팝업(center 정렬) 을 깔끔하게 잡는 게 생각보다 어렵습니다. 화면 크기가 변해도 가운데에 고정되고, 모바일에서도 자연스럽게 보이게 하려면 position , top , left , transform 을 정확하게 이해해야 합니다. 이 글에서는 아래 내용을 예제로 정리합니다. 레이어 팝업(center 정렬)의 기본 개념 자주 사용하는 position: absolute / fixed 정렬 방식 질문에서 주신 스타일 top: 3.25%; left: 50%; transform: translateX(-50%) 의 의미 실무에서 바로 쓰는 반응형 레이어 팝업 HTML/CSS 예제 1. 레이어 팝업(center 정렬)이란? 레이어 팝업(레이어 팝업창) 은 새 창을 띄우는 것이 아니라, 현재 페이지 위에 div 레이어를 띄워서 공지사항, 광고, 이벤트 등을 보여주는 방식을 말합니다. 검색엔진(SEO) 입장에서도 같은 페이지 안에 HTML이 존재 하기 때문에 팝업 안의 텍스트도 정상적으로 인덱싱될 수 있습니다. 즉, “레이어 팝업 센터 정렬”, “레이어 팝업 만드는 방법”과 같이 관련 키워드를 적절히 넣어주면 검색 노출에 도움이 됩니다. 2. 질문에서 주신 레이어 팝업 스타일 분석 질문에서 주신 스타일은 다음과 같습니다. <div class="layer-popup" style="width:1210px; z-index:9001; position:absolute; top:3.25%; left:50%; transform:translateX(-50%);"> 레이어 팝업 내용 <...