AI Briefing

링크 설정과 파일 다운로드·업로드 관리에서 중요한 것은 꺾이지 않는 마음

·2023.10.19 08:00

심볼릭 링크와 파일 업·다운로드 제한을 점검해 WAS 보안을 강화한다.

WAS 보안에서 놓치기 쉬운 지점은 심볼릭 링크alias 설정, 그리고 파일 다운로드·업로드 용량 제한이다. 편의성을 위해 열어둔 경로 설정이 잘못되면 /etc/passwd 같은 민감한 시스템 파일에 접근할 수 있고, 대용량 전송을 무제한 허용하면 서버 자원 고갈이나 악성 파일 업로드로 이어질 수 있다.

IIS에서는 사이트의 디렉터리 검색 설정과 실제 경로를 점검해 불필요한 바로 가기 아이콘을 제거하고, Apache HTTP Server에서는 FollowSymLinks를 끄고 Alias 설정과 불필요한 심볼릭 링크를 정리해야 한다. TomcatallowLinking="false"로 두고, NGINXroot 경로와 불필요한 시스템 경로 설정을 확인하며, modules-enabledsites-enabled에 남은 심볼릭 링크도 정리한다.

파일 전송 제한도 함께 걸어야 한다. IIS는 요청 필터링의 최대 콘텐츠 길이와 ASP 제한값을 조정하고, ApacheLimitRequestBody를 설정하며, TomcatmaxSwallowSize를 제한한다. NGINXclient_max_body_size를 지정하고, Spring Bootmax-file-sizemax-request-size를 설정하며, Node.js에서는 body-parserlimit 값을 지정해 업로드·요청 크기를 통제한다.

핵심은 편의 기능을 켜두는 것이 아니라, 필요하지 않은 경로 노출과 무제한 전송을 지속적으로 점검하는 것이다. 작은 설정 하나가 시스템 권한 노출이나 과부하로 이어질 수 있으므로, WAS 운영에서는 끝까지 확인하는 습관이 중요하다.

이 요약은 원문 이해를 돕기 위한 큐레이션입니다. 저작권은 원저작자에게 있으며, 정확한 내용과 맥락은 원문을 확인하세요.

요약 오류, 출처 표기 문제, 삭제 요청은 문의 · 건의로 알려주세요.