- From: Dong-Young Lee <dongyoung.lee@lge.com>
- Date: Mon, 19 Nov 2012 10:05:55 +0900
- To: <public-html-ig-ko@w3.org>
- Message-ID: <007701cdc5f2$072fc0e0$158f42a0$@lge.com>
안녕하세요. 말씀하신 것처럼 same origin policy가 대원칙인데, legacy code와 그 동안의 습관 때문에 이를 enforce하는 것이 쉽지 않은 상황인 것으로 보입니다. 제가 이해하기로는 CORS나 CSP나 모두 HTTP header로 동작하기 때문에 서버 지원이 필요합니다만, 서버에서 구현할 내용은 얼마 되지 않을 것 같습니다. CORS와 CSP의 차이점은 CORS는 resource를 주는 쪽 (포함되는 쪽), CSP는 받는 쪽 (포함하는 쪽)의 policy라는 점입니다. 저한테는 CSP가 더 직관적이네요. 감사합니다. 이동영 드림 From: Wonsuk Lee [mailto:wonsuk73@gmail.com] Sent: Saturday, November 17, 2012 4:04 PM To: public-html-ig-ko@w3.org Subject: AN INTRODUCTION TO CONTENT SECURITY POLICY 안녕하세요. Web App에서 보안에 대한 이슈들이 있습니다. 가장 일반적인 개념은 same origin policy이며, 이외에도 CORS(Cross Origin Resource Sharing)이 있는데 CORS의 개념은 Server에서 관련 기능을 지원해야 하기 때문에 Deploy하기가 쉽지 않다는 단점이 있습니다. 이런 상황에서 CSP(CONTENT SECURITY POLICY)가 중요한 표준으로 대두가 되고 있습니다. 마침 HTML5ROCKS에 잘 정리된 article이 있어 가능하면 차기 KIG 회의에서 본 내용을 다루었으면 합니다~^^ [1], [2] 내용을 기반으로 정리해주실 Volunteer를 찾습니다~^^ [1] http://www.html5rocks.com/en/tutorials/security/content-security-policy/ [2] http://www.w3.org/TR/CSP/ 이원석 드림.
Received on Monday, 19 November 2012 01:06:27 UTC