단북
프론트엔드 기술 면접·인프라·보안·네트워크

서드 파티 스크립트의 성능·보안 위험은 무엇인가요?

외부 스크립트(분석·광고·위젯 등)가 가져오는 성능 저하와 보안 위협, 그리고 완화 방법을 정리합니다.

분석 도구, 광고, 채팅 위젯, A/B 테스트 등 외부에서 불러오는 서드 파티 스크립트는 편리하지만, 우리가 직접 통제할 수 없는 코드를 페이지에서 실행한다는 위험을 동반합니다.

성능 위험

  • 메인 스레드 점유 — 외부 JS 실행이 렌더링을 막아 TBT·TTI가 나빠집니다.
  • 네트워크 비용 — 추가 요청·DNS 조회·대용량 번들로 로딩이 느려집니다.
  • 외부 의존 — 서드 파티 서버가 느리면 우리 페이지도 함께 느려집니다.
  • 렌더 차단<script>를 동기로 넣으면 파싱이 멈춥니다.

보안 위험

  • 임의 코드 실행 — 서드 파티가 페이지의 DOM·쿠키·입력에 접근할 수 있습니다(공급망 공격).
  • 변조·해킹 — 외부 스크립트가 해킹당하면 우리 사용자에게 악성 코드가 전달됩니다(Magecart 류).
  • 개인정보 유출 — 사용자 데이터가 외부로 새어 나갈 수 있습니다.

완화 방법

  • 꼭 필요한 것만 신뢰할 수 있는 제공자에서 사용.
  • async/defer 로 비동기 로드해 렌더 차단 방지, 가능하면 지연(lazy) 로드.
  • SRI(Subresource Integrity)integrity 해시로 변조된 스크립트 실행 차단.
  • CSP 로 허용 출처 제한.
  • 가능하면 샌드박스 iframe 안에서 실행.
  • 정기적으로 무엇이 로드되는지 감사.
<script src="https://cdn.example.com/widget.js" async integrity="sha384-..." crossorigin="anonymous"></script>

서드 파티 스크립트의 위험을 줄이는 방법으로 적절한 것은?

이 레슨을 다 읽으셨나요?

완료 표시는 이 브라우저에 저장됩니다.