단일 자격 증명에서 전체 스키마 재구성까지: 정찰 방법론 실전 적용
(dev.to)
이 기사는 Supabase와 같은 BaaS 환경에서 공개된 API 키와 HTTP 응답 코드를 이용해 데이터베이스 스키마를 재구성하는 정찰 방법론을 실증하며, 정보 누출 방지를 위한 보안 설계의 중요성을 강조합니다.
이 글의 핵심 포인트
- 1Supabase의 'anon' 키(JWT)를 디코딩하면 프로젝트 ID와 10년이라는 긴 유효 기간을 즉시 확인할 수 있음
- 2OpenAPI 엔드포인트가 차단되어 있어도 HTTP 응답 코드(200, 403, 404)를 통해 테이블 존재 여부 파악 가능
- 3