방화벽이 없다는 가정하에
사용하지 않아도 모든 HTTP 메소드를 열면
웹 서버에 수정 가능한 메소드들이 추가로 오픈되면서 위험해지니
- 필요한 메소드만 오픈한다
- Delete와 Put, Patch의 사용빈도가 낮으니 Get과 Post만 사용한다
같은 방법으로 관례가 생긴것 같네요
이글루에서는 웹서버와 웹프레임워크 HTTP 메소드 설정을 서로 일치하지 않게 설정하면
- 예상과 다른 동작이 나올수도 있고
- 그로인해 공격이 가능하니
- 방화벽 서비스가 없다면 Delete, Put, Patch를 차단하거나
- 작업별 권한을 분리하라는 내용으로 이해했습니다.
Refs: https://www.igloo.co.kr/security-information/불필요한-웹-method-진단-시-발생하는-문제점-및-대응방안/
Refs: https://okky.kr/questions/395308