AI Briefing

Chrome M88, Schemeful same-site 정책 적용으로 HTTP와 HTTPS를 cross-site로 구분

·2021.02.02 00:00

핵심 내용

2021년 1월 19일 배포 예정인 Chrome M88부터 같은 도메인의 HTTP와 HTTPS가 서로 다른 사이트로 취급된다.

1 / 7

자세히 보기

Chrome M88부터 적용되는 Schemeful same-site 정책으로 인해, 같은 도메인이라도 HTTP와 HTTPS 사이트는 서로 다른 사이트(cross-site)로 취급된다. 이는 사이트 간 요청 위조(CSRF) 공격 취약점을 해결하고 사용자를 보호하기 위한 조치다.

기존에는 same-site로 간주되어 Cookie의 SameSite 속성이 Strict 또는 Lax여도 HTTP와 HTTPS 간 쿠키 전송이 가능했다. 하지만 변경 후에는 Strict 설정 시 쿠키 전송이 차단되며, Lax 설정 시에도 내비게이션 외의 서브리소스나 POST 요청에서는 쿠키가 전송되지 않는다.

영향받는 영역 및 대응

이 변경사항은 다음과 같은 세 가지 상황에서 쿠키 전송 문제를 유발할 수 있다.

  • 내비게이션: HTTP와 HTTPS 간 이동 시 SameSite=Lax 쿠키는 전송되지만, Strict는 차단된다.
  • 서브리소스 및 Form POST: iframe, 이미지 등 서브리소스 요청이나 Form의 POST 메소드 요청 시 SameSite=Lax 쿠키도 전송되지 않는다.
  • WebSocket: HTTP 사이트는 WebSocket에만, HTTPS 사이트는 WebSocket Secure에만 쿠키를 보낼 수 있다.

대응 방안으로는 HTTPS로 업그레이드하는 것이 가장 권장된다. Chrome의 장기적인 계획이 서드파티 쿠키 제거이므로, 쿠키 속성 변경은 임시 조치에 불과하다. HTTPS 전환이 불가능한 경우, 내비게이션 이슈에 한해 SameSite=Lax로 설정하여 대응할 수 있으나 서브리소스나 WebSocket 문제는 해결되지 않는다.

테스트는 Chrome 86 이상 버전에서 chrome://flags의 Schemeful Same-Site 옵션을 활성화하여 진행할 수 있다.

이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.

AI 처리 방식을 확인하거나, 요약 오류와 출처 표기 문제, 삭제 요청을 문의 · 건의로 알려주세요.