security
글 2편, 메모 0개
브라우저 확장 보안 감사 — isTrusted · CSV 인젝션 · URL 스킴
확장이 AWS를 직접 부르다 보니 악성 페이지가 비용을 유발할 수 있었습니다. 사용자 입력 핸들러에 isTrusted 검사를 걸고, 단어장 CSV 인젝션과 출처 링크 스킴까지 훑었습니다.
WAF JA4 봇 차단의 한계 — 헤드리스 브라우저
TLS 지문(JA4)으로 봇넷을 자동 차단했는데, 봇이 헤드리스 크롬을 쓰기 시작하니 정상 사용자와 지문이 같아졌습니다. 단일 지문 의존을 버리고 복수 피처 + 이상 탐지로 옮긴 과정.