AI Briefing

WAS 디렉터리 인덱싱 및 상위 디렉터리 접근 제한 설정 가이드

·2023.05.25 08:00

핵심 내용

IIS, Apache, Tomcat, NGINX 등 주요 WAS의 디렉터리 인덱싱 비활성화 및 상위 디렉터리 접근 제한 방법을 안내한다.

자세히 보기

개발 과정에서 보안 기초를 다지기 위해 **WAS(Web Application Server)**의 디렉터리 구조 노출을 방지하는 방법을 소개한다. 디렉터리 인덱싱이 활성화되면 WAS 구조, 백업 파일, 소스 파일 등이 외부에 노출될 수 있어 보안 취약점으로 이어진다.

주요 WAS별 디렉터리 인덱싱 비활성화

각 서버 환경에 맞는 설정 변경을 통해 인덱싱을 차단해야 한다.

  • IIS 7.0~8.0: InetMgr.exe에서 [디렉터리 검색] 기능을 '사용 안 함'으로 변경한다.
  • Apache HTTP Server: 설정 파일(httpd.conf 등)의 Options에서 Indexes 옵션을 제거한다.
  • Tomcat: web.xml 파일 내 DefaultServlet의 listings 파라미터 값을 false로 설정한다.
  • NGINX: nginx.conf 파일 내 autoindex 설정을 off로 변경한다.

상위 디렉터리 접근 제한 및 인증 설정

디렉터리 인덱싱을 허용해야 하는 특수한 경우, 상위 디렉터리로의 이동(../)을 차단하거나 추가 인증을 적용해야 한다.

  • IIS: ASP 속성에서 [부모 경로 사용](Enable Parent Paths)을 false로 설정한다.
  • Apache: AllowOverride AuthConfig 설정과 .htaccess 파일을 통해 인증 체계를 구성한다.
  • Tomcat: XSLT 파일을 활용해 특정 디렉터리만 인덱싱하도록 커스터마이징한다.
  • NGINX: location 블록별로 return 404 또는 auth_basic을 설정하여 접근을 제어한다.

대부분의 WAS는 기본 설정에서 디렉터리 인덱싱을 막아두지만, 초기 서버 환경 설정 시 불필요하게 열린 인덱싱이 있는지 반드시 확인해야 한다.

이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.

AI 처리 방식을 확인하거나, 요약 오류와 출처 표기 문제, 삭제 요청을 문의 · 건의로 알려주세요.