8장. CSRF·CORS·XSS를 서로 바꾸어 말하지 않는다
CSRF는 사용자의 인증 상태를 악용한 요청, CORS는 브라우저의 cross-origin 읽기 정책, XSS는 신뢰되지 않은 콘텐츠가 script 문맥에서 실행되는 문제다. 각각 다른 위협과 통제를 가진다.
state-changing cookie 요청에는 CSRF token 또는 적절한 SameSite와 origin 검증을 적용한다. CORS에서 credential과 wildcard를 함께 쓰지 않고 허용 origin을 환경별로 관리한다. CSP는 XSS 방어의 추가 층이지 올바른 encoding을 대체하지 않는다.