Engineering Notes
1분 읽기
J
Jia · Engineering EditorialEngineering
Technology · Notes
공개 도메인 HTTP 보안 헤더 — nonce CSP와 반복 검증
2026년 6월 Observatory A+ 개선 기록과, 현재 상태를 공개 검사에서 다시 확인해야 하는 이유.
historical근거 확인 · 2026-08-06
보안ObservatoryCSPEngineering
편집·검증: Jia (총편집) · Sena (출처 대조) · Ethan (배포 재현)
요약
2026-06-11 스냅샷에서 XENLOOK 공개 오리진 8개가 Mozilla HTTP Observatory A+ 헤더 프로필을 충족했습니다. 이 수치는 현재 상태의 영구 보증이 아니며, 공개 검사에서 다시 확인해야 합니다.
| 계층 | 조치 |
|---|---|
| 공유 웹 정책 | nonce CSP · HSTS preload |
| 웹 애플리케이션 | 요청별 nonce · 보안 응답 헤더 |
| API 오리진 | 오류 응답을 포함한 HSTS·CSP 적용 |
| 검증 | 공개 Observatory와 Site Security 리포트에서 재검사 |
DevHub가 D+였던 이유
- 미배포 빌드 — layout nonce·middleware가 프로덕션에 없었음
- on.xenlook.com 502 —
.next빌드 누락으로 엣지 체인 단절 - music.xenlook.com — API 404 응답에 HSTS/CSP 없음 → MSS hook으로 해소
Observatory A+는 HTTP 헤더 등급이며 침해·앱 취약점 부재를 보증하지 않습니다.
직접 검증
XENLOOK Site Security 또는 Mozilla Observatory에서 현재 호스트를 다시 검사하세요.
CSA STAR와의 관계
엣지·전송(Observatory) · 클라우드·운영(CSA CAIQ — 진행 중) · AI·거버넌스(헌법 · IMDA AI Verify)는 별도 층입니다.
CSA STAR 등재 여부는 별도 공개 상태에서 확인하며, 등재 전에는 in progress만 사용합니다.