HTTP method type (GET, HEAD, POST, PUT, DELETED, CONNECT, TRACE)

2022. 8. 18. 18:56·네트워크
728x90
반응형

기본적으로 OWASP에서는 GET, POST, HEAD method만 Web Application에서 사용하도록 권장합니다.

 

Method ACTION
GET Request-URI에 의해 식별된 모든 정보를 검색합니다.
HTTP 프로토콜에 따라 GET을 사용하는 요청은 "데이터"만
검색해야 합니다..
HEAD GET 요청과 동일한 응답을 요청하지만, 응답 body가 없으면, 메타(meta)요청을 검색합니다.  따라서 HEAD는 전체 내용을 전송할 필요 없이 응답 HEAD에 기록된 메타(meta)정보를 검색하는데 유용합니다.
POST 요청된 자원을 생성합니다.

GET과 HEAD의 차이 : GET에는 요청 데이터(컨텐트)가 포함, HEAD는 데이터가 미 포함

 

GET-Request 와 POST-Request 차이 

 

GET 

- GET requests can be cached

- GET requests remain in the browser history

- GET requests can be bookmakred

- GET requests have length restrictions(max length 2048 characters)

- GET requests should be used only to retrieve data

 

 

POST

- POST requests are never cached

- POST requestsdo not remain in the browser history

- POST requests cannot e bookmarked

- POST requestshave no restrictions on data length

 

결정적 차이 : GET은 데이터를 보낼 때 URL에 해당 데이터를 싣는다.

 

Method Vulnerability
PUT 해당 메서드를 사용하면 클라이언트가 웹 서버에 파일을 업로드할 수 있습니다. Attacker는 악성파일을 업로드하거나 해당 서버를 저장소로 악용할 수 있습니다.
DELETE 해당 메서드를 사용하면 클라이언트가 웹 서버의 파일을 삭제할 수 있습니다. Attacker는 DoS공격을 하는데 해당 메서드를 악용할 수 있습니다.
CONNECT 해당 메서드를 사용하면 클라이언트가 웹 서버를 프록시로 사용할 수 있습니다.
TRACE 해당 메서드는 단순히 서버에 전송된 문자열이 무엇이든 클라이언트에 다시 에코(알려주고) 디버깅 목적으로 사용됩니다.
기존에는 위험하다고 판단하지 않았으나, Cross Site Tracing(XST)시작하는데 사용할 수 있습니다.
HEAD 인증된 사용자들만  GET 요청에 엑세스할 수 있도록 조건이 설정 된 경우, HEAD 버전에 대한 제약 조건이 무시될 수 있습니다.

 

728x90
반응형

'네트워크' 카테고리의 다른 글

HTTP 버전 프로토콜에 따른 기능 차이  (0) 2023.10.25
"이 사이트 보안 인증서에 대한 해지 정보를 사용할 수 없습니다" 해결방법  (0) 2023.03.03
HTTP Version  (0) 2022.08.29
DHCP 취약점 및 공격 대응 방법  (0) 2022.05.31
Wireshark] 필터링(수집)/컬러링/표와 그래프 작성/분석/  (0) 2022.04.05
'네트워크' 카테고리의 다른 글
  • "이 사이트 보안 인증서에 대한 해지 정보를 사용할 수 없습니다" 해결방법
  • HTTP Version
  • DHCP 취약점 및 공격 대응 방법
  • Wireshark] 필터링(수집)/컬러링/표와 그래프 작성/분석/
Royal!
Royal!
Bachelor of Arts. Bachelor of Science in Engineering. Master of Science in Engineering (In Progress). Job Title: Infrastructure & Security & Cloud Engineer. Etc: Mentor at Fourth Industrial Revolution Center.
  • Royal!
    Security
    Royal!
  • 전체
    오늘
    어제
    • 분류 전체보기
      • 운영체제
      • 네트워크
      • 클라우드
      • 서버
      • Container
      • 프로그래밍
        • Python_혼자 끄적끄적
        • Python_AI(영상처리)
        • 빅데이터
        • C_정보올림피아드 Language_Coder
        • C_QnA
      • 자격증
        • 정보보안기사
        • 정보처리기사
        • ADsP
        • CPPG
        • 보안법률
        • NCA~NCP
        • AWS Certified Solutions Arc..
      • 리버싱
        • 리버싱 걸음마
      • Wargame & CTF
        • Hackerschool FTZ
      • 기타 교육
        • KISA 정보보호제품실습군
        • 빅데이터_분석실무
        • 시큐어코딩진단전문교육(호남정보보호센터)
        • SW테스트 전문가 과정(ISTQB CTFL자격)
        • 정보보호 컨설팅 전문가 양성과정
      • 기타
        • 면접일지
        • 기타
        • 인턴활동
        • 논문 요약
      • K-Shield Jr
        • 악성코드분석
        • 침해사고분석
  • 블로그 메뉴

    • 홈
    • 태그
    • 방명록
  • 링크

  • 공지사항

  • 인기 글

  • 태그

    상태코드 304
    restful api 개념
    nce덤프
    switch forwarding mode
    nce dump
    kernel 구성요소
    304코드
    euid가 중요한 이유
    304 code
    rest api 논문
    kernel 사용자 모드
    geteuid
    swtich frame
    네이버클라우드 ftp 설정
    fragment-free
    redirect 304
    kernel모드
    rest api 아키텍처
    rest api 공부
    getuid
    rest api 정리
    스위치 프레임 포워딩 방식
    rest api 문법
    geteuid()
    스위치 프레임 동작 방식
    euid란
    getuid()
    rest api 제약조건
    uid란
    l2 스위치 프레임 전달 방식
  • 최근 댓글

  • 최근 글

  • hELLO· Designed By정상우.v4.10.3
Royal!
HTTP method type (GET, HEAD, POST, PUT, DELETED, CONNECT, TRACE)
상단으로

티스토리툴바