링크 설정과 파일 다운로드·업로드 관리에서 중요한 것은 꺾이지 않는 마음
심볼릭 링크와 파일 업·다운로드 제한을 점검해 WAS 보안을 강화한다.
WAS 보안에서 놓치기 쉬운 지점은 심볼릭 링크와 alias 설정, 그리고 파일 다운로드·업로드 용량 제한이다. 편의성을 위해 열어둔 경로 설정이 잘못되면 /etc/passwd 같은 민감한 시스템 파일에 접근할 수 있고, 대용량 전송을 무제한 허용하면 서버 자원 고갈이나 악성 파일 업로드로 이어질 수 있다.
IIS에서는 사이트의 디렉터리 검색 설정과 실제 경로를 점검해 불필요한 바로 가기 아이콘을 제거하고, Apache HTTP Server에서는 FollowSymLinks를 끄고 Alias 설정과 불필요한 심볼릭 링크를 정리해야 한다. Tomcat은 allowLinking="false"로 두고, NGINX는 root 경로와 불필요한 시스템 경로 설정을 확인하며, modules-enabled나 sites-enabled에 남은 심볼릭 링크도 정리한다.
파일 전송 제한도 함께 걸어야 한다. IIS는 요청 필터링의 최대 콘텐츠 길이와 ASP 제한값을 조정하고, Apache는 LimitRequestBody를 설정하며, Tomcat은 maxSwallowSize를 제한한다. NGINX는 client_max_body_size를 지정하고, Spring Boot는 max-file-size와 max-request-size를 설정하며, Node.js에서는 body-parser의 limit 값을 지정해 업로드·요청 크기를 통제한다.
핵심은 편의 기능을 켜두는 것이 아니라, 필요하지 않은 경로 노출과 무제한 전송을 지속적으로 점검하는 것이다. 작은 설정 하나가 시스템 권한 노출이나 과부하로 이어질 수 있으므로, WAS 운영에서는 끝까지 확인하는 습관이 중요하다.
이 요약은 원문 이해를 돕기 위한 큐레이션입니다. 저작권은 원저작자에게 있으며, 정확한 내용과 맥락은 원문을 확인하세요.
요약 오류, 출처 표기 문제, 삭제 요청은 문의 · 건의로 알려주세요.