WAF and AppSec Controls
WAF and AppSec Controls 관련 장애 문제 42개를 모았습니다. 검수된 문제부터 풀어 보세요.
먼저 읽을 가이드
IAM, TLS, WAF 장애를 보안 운영 흐름으로 나누는 법인증, 인가, certificate, WAF, audit log 신호가 섞여 하나의 접근 실패처럼 보이는 상황Security2분 읽기mTLS trust bundle 불일치를 분리하는 법client certificate, server certificate, CA bundle, sidecar reload 시점이 서로 달라 handshake가 실패하는 상황Security2분 읽기WAF 403 false positive를 안전하게 진단하는 법권한 문제처럼 보이지만 특정 header, payload, rule group이 정상 요청을 차단하는 상황Security2분 읽기
추천 문제
검수된 문제를 먼저, 그다음 시나리오가 자세한 문제를 보여 줍니다.
SECURITY-033관리자 화면에서 이메일 템플릿 저장만 403: WAF 관리형 규칙 차단마케팅팀이 관리자 화면에서 뉴스레터 이메일 템플릿을 저장하려는데 계속 403 오류가 납니다.검수Security중급20분무료새 관리자 화면에서 API 호출이 CORS 정책에 막힘관리자 화면을 새 프레임워크로 다시 만들어 admin.acme.dev에 올렸습니다.검수Security입문14분무료CORS 오류: No 'Access-Control-Allow-Origin' header is presentapp.example.com에서 API를 부르면 브라우저에서만 막히고, curl로는 잘 됩니다.검수Security입문3분무료Mixed Content: HTTPS로 바꾼 뒤 채팅 위젯이 사라짐사이트를 HTTPS로 바꾼 뒤 상담 채팅 위젯이 뜨지 않습니다.검수Security입문3분무료
모든 문제 42개
CORS 오류: No 'Access-Control-Allow-Origin' header is presentapp.example.com에서 API를 부르면 브라우저에서만 막히고, curl로는 잘 됩니다.검수Security입문3분무료Mixed Content: HTTPS로 바꾼 뒤 채팅 위젯이 사라짐사이트를 HTTPS로 바꾼 뒤 상담 채팅 위젯이 뜨지 않습니다.검수Security입문3분무료SECURITY-033관리자 화면에서 이메일 템플릿 저장만 403: WAF 관리형 규칙 차단마케팅팀이 관리자 화면에서 뉴스레터 이메일 템플릿을 저장하려는데 계속 403 오류가 납니다.검수Security중급20분무료새 관리자 화면에서 API 호출이 CORS 정책에 막힘관리자 화면을 새 프레임워크로 다시 만들어 admin.acme.dev에 올렸습니다.검수Security입문14분무료SECURITY-052WAF가 챌린지 경로를 막아 ACME HTTP-01 갱신이 실패어제까지는 TLS가 됐는데 자동 갱신이 실패합니다 — 현재 edge 정책이 well-known 챌린지 route를 신뢰되지 않는 요청 패턴처럼 다룹니다.Security중급20분무료SECURITY-152브라우저 격리 정책이 관리자 포털을 원격으로 렌더링하는데 직접 다운로드 허용목록이 CSV 내보내기를 격리 세션 밖으로 내보냄가장 위험한 상호작용은 보호되는데 옆길 하나가 아직 민감한 payload를 흘립니다.Security중급16분무료SECURITY-077커스텀 WAF allow 규칙에 매칭되는데도 뒤의 관리 규칙이 요청을 계속 차단운영자는 기대한 커스텀 규칙이 발동하는 것을 보는데 트래픽은 계속 막힙니다 — 최종 판단을 더 강한 우선순위를 가진 뒤쪽 managed 규칙이 내립니다.Security중급16분무료SECURITY-064WAF 봇 챌린지가 브라우저 경로는 보호하면서 비브라우저 클라이언트의 webhook 콜백을 차단사이트는 사람에게는 더 안전해졌는데 연동 하나가 조용히 깨집니다 — challenge가 걸린 경로가 이제 webhook 발신자가 제공하지 않는 브라우저 동작을 전제합니다.Security중급17분무료SECURITY-131CSP report-only 엔드포인트가 같은 프록시 경로로 되돌아와 작은 XSS 버스트를 내부 트래픽 폭주로 키움탐지는 켜져 있는데 보고 경로가 사건을 관측하는 대신 증폭합니다.Security중급15분무료SECURITY-270브라우저 격리가 주 관리자 페이지는 덮는데 같은 host로의 websocket 업그레이드가 격리 route를 우회 (failover 리허설 중)가장 눈에 띄는 경로는 보호되는데 덜 보이는 대화형 경로는 그렇지 않습니다. failover 리허설에서 standby나 대체 경로가 활성화되기 전까지는 평상시 트래픽이 문제를 감췄습니다.Security중급17분무료SECURITY-028강화 후 CSP 헤더가 내부 관리 도구 스크립트를 차단새 브라우저 보안 정책이 전반적으로는 도움이 되는데, 내부 도구 스크립트 출처 하나가 추가되지 않아 페이지를 깨뜨립니다.Security입문13분무료SECURITY-013보안 그룹이 HTTPS는 허용하고 OCSP responder 경로를 차단애플리케이션 엔드포인트에는 닿는데 폐기나 신뢰 검증이 실패합니다 — 아웃바운드 확인이 끝나지 못합니다.Security입문15분무료SECURITY-022혼재된 보안 프록시 헤더가 TLS 리다이렉트 루프를 만듦보안 강화가 HTTPS를 강제하려는데 충돌하는 프록시 헤더가 끝없는 리다이렉트 경로를 만듭니다.Security입문15분무료SECURITY-108엔드포인트 보호 도구가 sidecar 바이너리를 격리해 배포마다 readiness probe가 pod를 계속 재시작이미지가 스캔을 통과했는데도 배포 health가 무너집니다 — 런타임 에이전트가 시작 후 컨테이너가 아직 필요로 하는 파일을 제거합니다.Security중급16분무료SECURITY-098CloudFront 서명 쿠키 scope가 websocket 업그레이드 host를 제외해 브라우저 터미널만 인증을 잃음정적 페이지는 정상 로드되는데 대화형 브라우저 도구가 실패합니다 — 서명 쿠키의 도메인이나 경로가 업그레이드된 엔드포인트 host를 덮지 않습니다.Security고급16분ProSECURITY-105health check용 WAF 우회 예외가 경로 리팩터 후 관리자 경로 prefix에 잘못 매칭모니터링은 초록인데 보호 구멍이 열립니다 — 완화된 경로 규칙이 이제 특권 엔드포인트와 겹칩니다.Security고급17분ProSECURITY-159mTLS 인증서 체인이 외부에서는 검증되는데 내부 프록시가 HTTP/2 업그레이드에서 클라이언트 인증서 헤더를 제거해 거기서만 백엔드 인증이 실패전송 보안은 온전한데 계층 간 신원 전파는 그렇지 않습니다.Security고급17분ProSECURITY-143WAF 커스텀 규칙이 디코딩된 경로 구간에 매칭하는데 리버스 프록시는 원시 형태로 평가해 레거시 경로 하나가 계속 우회 가능계층 둘이 요청을 검사하는데 경로를 같은 표현으로 해석하지 않습니다.Security고급17분ProSECURITY-375리버스 프록시나 격리 계층이 브라우저 트래픽은 보호하는데 파일 내보내기 콜백이 재사용 가능한 서명 URL로 내부 origin을 직접 호출 (단계적 폐기 중)주 UI 경로는 통제되는데 export 옆길이 그것을 우회합니다. 주 경로로는 서비스가 계속 되고, 옛 구성 요소가 완전히 빠질 때만 의존성 하나가 실패합니다.Security고급17분ProSECURITY-387상호 TLS edge는 클라이언트 인증서를 검증하는데 하위 인가 서비스가 옛 프록시 체인의 forwarded identity 헤더를 계속 기대 (단계적 폐기 중)전송 신뢰는 성공하는데 애플리케이션 인가가 계속 깨집니다. 주 경로로는 서비스가 계속 되고, 옛 구성 요소가 완전히 빠질 때만 의존성 하나가 실패합니다.Security고급17분Pro