CLIEN

본문 바로가기 메뉴 바로가기 보기설정 테마설정
톺아보기 공감글
커뮤니티 커뮤니티전체 C 모두의광장 F 모두의공원 I 사진게시판 Q 아무거나질문 D 정보와자료 N 새로운소식 T 유용한사이트 P 자료실 E 강좌/사용기 L 팁과강좌 U 사용기 · 체험단사용기 W 사고팔고 J 알뜰구매 S 회원중고장터 B 직접홍보 · 보험상담실 H 클리앙홈
소모임 소모임전체 ·굴러간당 ·아이포니앙 ·주식한당 ·MaClien ·일본산당 ·방탄소년당 ·개발한당 ·안드로메당 ·자전거당 ·나스당 ·이륜차당 ·소셜게임한당 ·소시당 ·물고기당 ·골프당 ·바다건너당 ·클다방 ·요리한당 ·AI그림당 ·패스오브엑자일당 ·노젓는당 ·덕질한당 ·스팀한당 ·가상화폐당 ·AI당 ·키보드당 ·육아당 ·콘솔한당 ·여행을떠난당 ·3D메이킹 ·X세대당 ·ADHD당 ·날아간당 ·사과시계당 ·배드민턴당 ·야구당 ·농구당 ·블랙베리당 ·곰돌이당 ·비어있당 ·FM당구당 ·블록체인당 ·보드게임당 ·활자중독당 ·볼링친당 ·캠핑간당 ·냐옹이당 ·문명하셨당 ·클래시앙 ·쿠키런당 ·대구당 ·DANGER당 ·뚝딱뚝당 ·디아블로당 ·개판이당 ·동숲한당 ·날아올랑 ·전기자전거당 ·e북본당 ·갖고다닌당 ·이브한당 ·패셔니앙 ·도시어부당 ·FM한당 ·맛있겠당 ·포뮬러당 ·젬워한당 ·걸그룹당 ·안경쓴당 ·차턴당 ·총쏜당 ·땀흘린당 ·하스스톤한당 ·히어로즈한당 ·인스타한당 ·IoT당 ·KARA당 ·꼬들한당 ·어학당 ·가죽당 ·레고당 ·리눅서당 ·LOLien ·Mabinogien ·임시소모임 ·미드당 ·밀리터리당 ·땅판당 ·헌팅한당 ·오른당 ·영화본당 ·MTG한당 ·소리당 ·노키앙 ·적는당 ·방송한당 ·PC튜닝한당 ·찰칵찍당 ·그림그린당 ·소풍간당 ·심는당 ·라즈베리파이당 ·품앱이당 ·리듬탄당 ·달린당 ·Sea마당 ·SimSim하당 ·심야식당 ·윈태블릿당 ·미끄러진당 ·축구당 ·나혼자산당 ·스타한당 ·파도탄당 ·퐁당퐁당 ·테니스친당 ·테스트당 ·빨콩이당 ·공대시계당 ·터치패드당 ·트윗당 ·창업한당 ·VR당 ·시계찬당 ·WebOs당 ·위스키당 ·와인마신당 ·WOW당 ·윈폰이당
임시소모임
고객지원
  • 게시물 삭제 요청
  • 불법촬영물등 신고
  • 쪽지 신고
  • 닉네임 신고
  • 제보 및 기타 제안
© CLIEN.NET
공지[점검] 잠시후 서비스 점검을 위해 약 30분간 접속이 차단됩니다. (금일 18:15 ~ 18:45)

아무거나질문

컴퓨터 SSL 미적용이어도 RSA 암호화 방식하면 안전하지 않나요? 22

2019-10-01 11:49:41 수정일 : 2019-10-01 11:51:05 210.♡.41.89
길냥러브

중요정보 평문전송 한다고 취약점 제보가 들어왔는데


물론 https는 사용하지 않지만

안전하다고 설명되는 RSA 암호화 방식 도입중입니다. (128비트 이상 암호화 키 사용)


그런데 https가 아닌 http 사용한다고 취약하다고 제보가 들어왔는데

이는 위와 같은 사유로 취약점이 아니라고 보면 되는거겠죠?


예) 취약점 제보가 회원가입 시 패스워드 평문전송 이라는건데,

회원가입 시 매번 패스워드 넘겨주는 값이 랜덤하게 234234234234234346 이런식으로 엄청 길게 암호화하여 넘겨줍니다;

길냥러브 님의 게시글 댓글
  • 주소복사
  • Facebook
  • X(Twitter)
댓글 • [22]
lwk
IP 222.♡.83.202
10-01 2019-10-01 11:51:25
·
암호화된 패킷을 열어보기 쉽냐 여부죠 취약점 스캔은 단순 프로토콜만 체크하는거라 그런듯 해요
길냥러브
IP 210.♡.41.89
10-01 2019-10-01 11:55:36
·
네. 그런 듯 합니다.
isaiah1
IP 203.♡.46.253
10-01 2019-10-01 11:52:11 / 수정일: 2019-10-01 11:52:38
·
근데 그런경우 멍하니 접속해서 일 다 보고 나서 확인했더니...
나가 알던 그놈이 아닐 수도 있는거 아닌가요?
길냥러브
IP 210.♡.41.89
10-01 2019-10-01 11:55:26
·
이해가 안갑니다. 부가 설명 좀 해주세요.
isaiah1
IP 203.♡.46.253
10-01 2019-10-01 12:01:44
·
@길냥러브님
브라우저의 공신력 있는 인증서들을 미리 저장해 놓고 쓰는 방식으로 그놈이 그놈인지를 확인하는데..
HTTP는 그 과정이 없으니..

짭 패이지 같은걸 들이밀거나 할때 원본 사이트의 암호화 수준과 무관하게 취약해 진다는 거죠...
길냥러브
IP 210.♡.41.89
10-01 2019-10-01 12:44:47
·
@isaiah1님 네 말씀하신 부분은 SSL의 장점이자 웹구간 암호화의 단점이죠.
다만 이번 취약점 제보는 중요정보 평문전송 건이라 좀 다르게 접근할 여지가 있습니다.
나그네인생
IP 211.♡.148.241
10-01 2019-10-01 11:53:14
·
한둘씩 사정 봐주기 시작하면 결국 모두가 맘대로 해버리죠.. 그래서 표준이 있는거고..
길냥러브
IP 210.♡.41.89
10-01 2019-10-01 11:55:22 / 수정일: 2019-10-01 11:56:02
·
이해가 안갑니다. 부가 설명 좀 해주세요.
중요정보 평문전송은 웹구간 암호화 솔루션 도입하거나 SSL 도입하게끔 되어 있습니다.
나그네인생
IP 211.♡.148.241
10-01 2019-10-01 12:07:11
·
@길냥러브님 SSL 사용하는게 보안 표준이고 각자의 사정으로 사용하지 않는걸 하나둘씩 봐주기 시작하면 모두 표준을 지키지 않게 된다는 말입니다.
길냥러브
IP 210.♡.41.89
10-01 2019-10-01 12:45:21
·
@나그네인생님 답변 감사합니다.
다만, 저희 회사나, KISA에서도 SSL 또는 웹구간 암호화 방식을 도입하라고 표준지침이 있습니다.
삭제 되었습니다.
길냥러브
IP 210.♡.41.89
10-01 2019-10-01 11:57:57
·
이해가 안갑니다. 부가 설명 좀 해주세요.
삭제 되었습니다.
길냥러브
IP 210.♡.41.89
10-01 2019-10-01 11:57:16
·
저도 그게 상식으로 알고 있는데, 이 취약점 제보자는 무슨 생각인지 모르겠어요.
아니면 제가 놓치고 있는게 있나 싶어서..
허헉
IP 125.♡.228.197
10-01 2019-10-01 11:56:21
·
단순히 패스워드 정보만 암호화해서는 안 될텐데요?
길냥러브
IP 210.♡.41.89
10-01 2019-10-01 11:56:53
·
KISA에서 권장하는 방식 중 하나입니다.
허헉
IP 125.♡.228.197
10-01 2019-10-01 12:00:11
·
@길냥러브님
http 에서 패스워드만 암호화가요? ??
몰랐네요...
LinkeneitoR
IP 211.♡.55.156
10-01 2019-10-01 11:56:57
·
이미 암호화된 키값을 넘겨준다 라고 하는거면 해당 값을 하이재킹해서 다른 PC에서 그대로 넘겼을떄의 예외처리는 되어있으신거죠?
STD-DIVTAG
IP 223.♡.31.39
10-01 2019-10-01 11:57:55 / 수정일: 2019-10-01 11:59:48
·
https(ssl, tls)는 패킷 암호화 역활도 있지만 제3자 침입문제도 해결해줍니다.
클라이언트가 인증서를 통해 서버가 원본서버인지 확인할수 있으니깐요

근데 평문전송만 안할려는 목적이면 https 이나 http + rsa나 같쥬 뭐;;
길냥러브
IP 210.♡.41.89
10-01 2019-10-01 12:46:05
·
네 SSL의 장점은 알고 있습니다. 이번 제보건은 좀 이해가 안가네요.
말씀하신 내용대로 그 목적에 한해서는 같다고 봐서요.
한글윈도우
IP 14.♡.110.10
10-01 2019-10-01 11:59:09 / 수정일: 2019-10-01 12:02:47
·
법이 어떻냐에 따라 다르지 않을까요?
개인정보취급하는 사이트는 SSL적용이 의무인 것으로 알고 있습니다.
단순히 SSL자체의 적용여부를 따지는지, 아니면 그에 준하는 보안조치도 해당이 되는지 확인해보세요.
실제로는 안전하더라도 취약점이나 아니냐의 여부는 법대로 판단하니까요...

그리고 윗분말씀대로 ssl은 패킷암호와 뿐만아니라 상호인증의 역할도 하기때문에 rsa암호화랑은 조금 다릅니다.
길냥러브
IP 210.♡.41.89
10-01 2019-10-01 12:49:56 / 수정일: 2019-10-01 12:50:03
·
아 개인정보법으로 SSL 적용 의무는 간과했습니다.
보안서버 운영이 의무라고 하는데, 개인정보 복호화 서버를 별도 운영하는 것도 보안서버에 포함되는지 여부 확인해봐야겠네요.
김선규
IP 49.♡.97.68
10-01 2019-10-01 12:34:40
·
MITM방식으로 제3자가 중간에 정보를 변조할 수 있지 않을까요?
삭제 되었습니다.
케이하나
IP 39.♡.28.98
10-01 2019-10-01 14:55:52
·
정확히 구현을 알 수 없어 안전한지, 어떤 취약점이 있는지 알 수 없습니다. 전문적인 기관에서 검증을 받아보는 방법이 있겠지만, 일단은, 검증된 보편적인 방법을 사용하길 권장합니다.

일단 평문 전송이면, 해당 데이터가 가입페이지이고, 특정 스트링이 암호와 연관되어 있음을 알 수 있습니다. mitm으로 3자가 가입정보를 가로챌 수도 있구요.
새로운 댓글이 없습니다.
이미지 최대 업로드 용량 15 MB / 업로드 가능 확장자 jpg,gif,png,jpeg,webp
지나치게 큰 이미지의 크기는 조정될 수 있습니다.
목록으로
글쓰기
글쓰기
목록으로 댓글보기 이전글 다음글
아이디  ·  비밀번호 찾기 회원가입
이용규칙 운영알림판 운영소통 재검토요청 도움말 버그신고
개인정보처리방침 이용약관 책임의 한계와 법적고지 청소년 보호정책
©   •  CLIEN.NET
보안 강화를 위한 이메일 인증
안전한 서비스 이용을 위해 이메일 인증을 완료해 주세요. 현재 회원님은 이메일 인증이 완료되지 않은 상태입니다.
최근 급증하는 해킹 및 도용 시도로부터 계정을 보호하기 위해 인증 절차가 강화되었습니다.

  • 이메일 미인증 시 글쓰기, 댓글 작성 등 게시판 활동이 제한됩니다.
  • 이후 새로운 기기에서 로그인할 때마다 반드시 이메일 인증을 거쳐야 합니다.
  • 2단계 인증 사용 회원도 최초 1회는 반드시 인증하여야 합니다.
  • 개인정보에서도 이메일 인증을 할 수 있습니다.
지금 이메일 인증하기
등록된 이메일 주소를 확인하고 인증번호를 입력하여
인증을 완료해 주세요.