웹 보안 header와 TLS 설정을 점검하는 명령어
변수 입력2개
무엇을 해결하나
운영 웹 endpoint의 HSTS, CSP, frame, content type, referrer 정책과 TLS certificate·protocol을 외부에서 확인할 때 사용합니다.
준비할 정보
- 실제 적용할 환경과 대상 범위를 먼저 적습니다.
- 현재 상태와 기대 결과를 숫자나 예시로 준비합니다.
- 운영 데이터, 개인정보, secret은 제거하거나 안전한 placeholder로 바꿉니다.
- 변경 작업이라면 승인자, backup, rollback 가능 여부를 확인합니다.
복사해서 쓰는 명령어
DOMAIN='{{DOMAIN}}'
curl --silent --show-error --dump-header - --output /dev/null "https://$DOMAIN/{{PATH}}"
openssl s_client -connect "$DOMAIN:443" -servername "$DOMAIN" </dev/null 2>/dev/null \
| openssl x509 -noout -subject -issuer -dates -fingerprint -sha256
# 결과에서 HSTS, CSP, X-Content-Type-Options, Referrer-Policy와 redirect를 확인실행 순서
- placeholder를 실제 환경 정보로 바꾸되 secret 값은 입력하지 않습니다.
- 먼저 조회와 미리보기로 대상 범위, 권한, 현재 상태를 확인합니다.
- 결과가 예상과 맞을 때만 가장 작은 단위로 실행하거나 초안을 생성합니다.
- 변경 전후의 수치와 화면을 같은 조건에서 비교해 기록합니다.
- 이상이 있으면 작업을 넓히지 말고 중단 조건과 rollback 절차를 따릅니다.
결과 확인
여러 route와 CDN cache 상태에서 header를 비교하고 CSP는 report-only로 위반을 수집한 뒤 enforcement를 단계 적용합니다. TLS는 외부 scanner 결과와 대조합니다.
검수 결과에는 확인한 사실, 아직 확인하지 못한 가정, 다음 행동을 분리해서 남깁니다. 다른 사람이 같은 입력으로 재현할 수 있도록 환경과 확인 시각도 함께 기록하면 좋습니다.
주의사항
모든 사이트에 같은 CSP를 복사하지 않습니다. 잘못된 HSTS preload와 CSP는 사용자 접근을 막을 수 있어 subdomain 범위, rollback 제약, third-party resource를 먼저 확인합니다.
AI가 만든 설명과 명령은 초안입니다. 실제 제품 버전과 조직 정책, 공식 문서를 대조하고 영향이 있는 작업은 dev나 격리 환경에서 먼저 검증하세요.
댓글 0개
아직 댓글이 없습니다.
