← posts/b.log()

blog92@web:~$ cat posts/websocket-15-security-checklist.md

NETWORK2 min read

WebSocket 완전 정복 15편 — 보안 체크리스트

전송·핸드셰이크·메시지·연결 수명·운영 다섯 묶음으로 나눈 WebSocket 보안 점검 목록입니다. wss 강제, Origin 허용 목록, maxPayload 축소, 입력 스키마 검증, 메시지별 인가, rate limit, 미인증 연결 타임아웃, 로그 마스킹, 1006 비율 모니터링까지 담았습니다.

WebSocket 완전 정복 · 3부. 심화: 확장, 인프라, 운영, 보안 · 16편 중 15편

이전 편: 14편 — 인프라

앞선 14편까지의 내용을 배포 전 점검 목록으로 압축했습니다. 항목이 낯설면 각 묶음 끝에 적어 둔 편으로 돌아가세요.

전송

  • 항상 wss:// (ws://는 개발 환경만)

관련 편: 2편 — 프로토콜 개요

핸드셰이크

  • Origin 허용 목록 검사 (CSWSH)
  • 연결 수락 전 인증
  • IP당 동시 연결 수·연결 시도 빈도 제한

관련 편: 10편 — 인증과 인가

메시지

  • maxPayload를 필요한 만큼만 (기본 100MiB는 과도)
  • 모든 입력 스키마 검증 (zod, ajv)
  • 메시지마다 인가 확인
  • 연결별 rate limit
  • 다른 사용자 화면에 렌더링 시 이스케이프 (XSS)

관련 편: 8편 — 메시지 설계 · 13편 — 백프레셔와 흐름 제어

연결 수명

  • 미인증 연결에 짧은 타임아웃
  • 장기 연결 토큰 재검증
  • 하트비트로 좀비 연결 정리

관련 편: 7편 — 제어 프레임 · 10편 — 인증과 인가

운영

  • 쿼리스트링 토큰 사용 시 로그 마스킹
  • 동시 연결 수, 초당 메시지 수, 1006 비율, 평균 연결 지속 시간 모니터링

관련 편: 7편 — 제어 프레임 · 14편 — 인프라

더 깊이

COMMENTS (…)

댓글을 불러오는 중이에요.

NEW COMMENT0 / 1000
⌘↵ 전송

blog92@web:~$ cd ..