클라이언트 측 JavaScript에서 Stripe 시크릿 키 발견
노출된 시크릿
누구나 페이지 소스를 보고 이 키를 훔칠 수 있습니다. 공격자는 이를 사용해 서비스에 접근하거나, 요금을 발생시키거나, 데이터를 훔칠 수 있습니다.
이 키를 서버 측 환경 변수로 옮기세요. 클라이언트 측 코드에 시크릿 키를 절대 포함하지 마세요.
데모 리포트
AppSafe는 출시에 가장 해가 될 만한 문제를 우선순위로 정한 뒤, 각 수정 방법을 AI 코딩 도구에 붙여넣을 수 있는 프롬프트로 만들어 줍니다.
샘플 발견 항목 3개가 표시됩니다. 실제 리포트에는 실제 스캔 결과가 포함됩니다.
노출된 시크릿
누구나 페이지 소스를 보고 이 키를 훔칠 수 있습니다. 공격자는 이를 사용해 서비스에 접근하거나, 요금을 발생시키거나, 데이터를 훔칠 수 있습니다.
이 키를 서버 측 환경 변수로 옮기세요. 클라이언트 측 코드에 시크릿 키를 절대 포함하지 마세요.
보안 헤더
Content Security Policy (CSP)가 없으면 이 헤더가 방지하는 공격에 애플리케이션이 취약해집니다.
서버 응답에 Content-Security-Policy 헤더를 추가하세요.
DNS 및 이메일 보안
DMARC가 없으면 도메인에서 온 위조 이메일이 여전히 수신자에게 전달될 수 있어 피싱 공격이 가능해집니다.
_dmarc.yourdomain.com에 DMARC TXT 레코드를 추가하세요. 예: v=DMARC1; p=reject; rua=mailto:[email protected]
AppSafe가 점검한 항목과 결과에 대한 간단한 요약입니다.
클라이언트 측 JavaScript에서 Stripe 시크릿 키 발견
노출된 시크릿
Content Security Policy (CSP) 누락
보안 헤더
DMARC 레코드 누락
DNS 및 이메일 보안
SSL 인증서가 신뢰됨
SSL/TLS
세션 쿠키가 Secure 플래그를 사용함
쿠키 보안
HTTP 트래픽이 HTTPS로 리디렉션됨
리디렉션 체인
HTTPS 페이지에 mixed HTTP 콘텐츠 없음
브라우저 및 프런트엔드 보안