[공지][온라인결제] iframe을 통한 결제창 호출시 CSP관련 조치방법 안내

안녕하세요. 카카오페이 개발자센터입니다.

카카오페이 서비스 안정화에 따라, 결제창(QR 또는 웹페이지(브릿지페이지)) 진입 도메인이 아래와 같이 추가되었습니다.

기존 추가
Domain https://online-pay.kakao.com https://online-payment.kakaopay.com
IP 113.29.182.165
211.249.206.13
121.53.178.18
203.217.232.18
PORT 443 443

이에 따라 가맹점에서 결제창호출시 iframe을 사용하고 있고,
보안권고사항으로 *CSP를 적용했을 경우 다음과 같은 조치가 필요할 수 있으니 참고 부탁드립니다.

CSP란 가맹점이 웹사이트를 구현하기에 따라 외부 페이지, assets 도메인을 보안상의 이유로 제한하는 방식입니다

조치방법

CSP 적용은 해당 사용자 브라우저가 가맹점의 웹페이지를 내려받을 때,
응답 헤더에 명시됩니다. 아래 설명을 예시로 참고 부탁드리겠습니다. (참고문서)

<문제되지 않는 상황>
- Content-Security-Policy 응답 헤더가 없는 경우
- Content-Security-Policy 이 * 로 되어있는 경우

<문제되는 상황>
Content-Security-Policy: frame-src https://*.kakao.com;
# kakao.com 만 허용해둔 상황이라면, 신규 결제창 도메인 (*.kakaopay.com) 으로 도메인이 변경되기 때문에 문제 될 수도 있습니다. (iframe을 사용하는 경우에만 해당)

Content-Security-Policy: frame-src https://*.kakao.com https://kakaopay.com https://*.kakaopay.com;
# 위와 같이 kakaopay.com 도메인에 대한 추가가 필요.

감사합니다.

1개의 좋아요