CLIEN

본문 바로가기 메뉴 바로가기 보기설정 테마설정
톺아보기 공감글
커뮤니티 커뮤니티전체 C 모두의광장 F 모두의공원 I 사진게시판 Q 아무거나질문 D 정보와자료 N 새로운소식 T 유용한사이트 P 자료실 E 강좌/사용기 L 팁과강좌 U 사용기 · 체험단사용기 W 사고팔고 J 알뜰구매 S 회원중고장터 B 직접홍보 · 보험상담실 H 클리앙홈
소모임 소모임전체 ·굴러간당 ·주식한당 ·아이포니앙 ·방탄소년당 ·MaClien ·일본산당 ·자전거당 ·개발한당 ·안드로메당 ·이륜차당 ·바다건너당 ·AI당 ·소시당 ·냐옹이당 ·소셜게임한당 ·걸그룹당 ·클다방 ·골프당 ·오른당 ·와인마신당 ·나스당 ·PC튜닝한당 ·스팀한당 ·패스오브엑자일당 ·어학당 ·노젓는당 ·키보드당 ·퐁당퐁당 ·가상화폐당 ·위스키당 ·육아당 ·날아간당 ·IoT당 ·리눅서당 ·방송한당 ·축구당 ·찰칵찍당 ·달린당 ·3D메이킹 ·X세대당 ·ADHD당 ·AI그림당 ·사과시계당 ·배드민턴당 ·야구당 ·농구당 ·블랙베리당 ·곰돌이당 ·비어있당 ·FM당구당 ·블록체인당 ·보드게임당 ·활자중독당 ·볼링친당 ·캠핑간당 ·문명하셨당 ·클래시앙 ·콘솔한당 ·요리한당 ·쿠키런당 ·대구당 ·DANGER당 ·뚝딱뚝당 ·디아블로당 ·개판이당 ·동숲한당 ·날아올랑 ·전기자전거당 ·e북본당 ·갖고다닌당 ·이브한당 ·패셔니앙 ·물고기당 ·도시어부당 ·FM한당 ·맛있겠당 ·포뮬러당 ·젬워한당 ·안경쓴당 ·차턴당 ·총쏜당 ·땀흘린당 ·하스스톤한당 ·히어로즈한당 ·인스타한당 ·KARA당 ·꼬들한당 ·덕질한당 ·가죽당 ·레고당 ·LOLien ·Mabinogien ·임시소모임 ·미드당 ·밀리터리당 ·땅판당 ·헌팅한당 ·영화본당 ·MTG한당 ·소리당 ·노키앙 ·적는당 ·그림그린당 ·소풍간당 ·심는당 ·라즈베리파이당 ·품앱이당 ·리듬탄당 ·Sea마당 ·SimSim하당 ·심야식당 ·윈태블릿당 ·미끄러진당 ·나혼자산당 ·스타한당 ·파도탄당 ·테니스친당 ·테스트당 ·빨콩이당 ·공대시계당 ·여행을떠난당 ·터치패드당 ·트윗당 ·창업한당 ·VR당 ·시계찬당 ·WebOs당 ·WOW당 ·윈폰이당
임시소모임
고객지원
  • 게시물 삭제 요청
  • 불법촬영물등 신고
  • 쪽지 신고
  • 닉네임 신고
  • 제보 및 기타 제안
© CLIEN.NET
공지[점검] 잠시후 서비스 점검을 위해 약 30분간 접속이 차단됩니다. (금일 18:15 ~ 18:45)

모두의공원

자바스크립트 공부를 좀 하는데.. 웹 보안이란게 개판이군요? 136

2015-11-12 22:38:34 49.♡.149.124
helloman

요즘 브라우저가 너무 좋아서 그런건지..

 

자바스크립트 디버거 띄우고서 조작하면 자바스크립트로만 막은 보안은 그냥 뚫리는군요.

 

가입 막힌 사이트도 가입하고..

 

1개만 구입하게 한 상품도 여러개 구입하고..

  

이거 최소한 HTTPS로 접속한 상태에서는 디버거 못쓰게 하던가

 

뭐 그런 조치가 필요한거 아닌가 싶네요?

 

... 자바스크립트는 이제 안믿으렵니다.

helloman 님의 게시글 댓글
  • 주소복사
  • Facebook
  • X(Twitter)
댓글 • [136]
삭제 되었습니다.
삭제 되었습니다.
파이야
IP 122.♡.254.70
11-12 2015-11-12 22:39:47 / 수정일: 2017-04-30 17:25:31
·
자바스크립트로만 보안처리를 했다면 개발자 빵점입니다.
다 서버쪽에서 처리를 또 하지요.
leetid
IP 222.♡.178.27
11-12 2015-11-12 22:39:50 / 수정일: 2017-04-30 17:25:31
·
그래서 중요한건 자바스크립트로 보통 관리하지 않습니다.
WIZ™
IP 175.♡.11.53
11-12 2015-11-12 22:39:53 / 수정일: 2017-04-30 17:25:31
·
그래서 서버단에서 다시 체크를 하죠. 자바스크립트는 단지 보여주는 용도로만 쓰는거죠.
from CV
삭제 되었습니다.
Marco
IP 110.♡.55.204
11-12 2015-11-12 22:40:04 / 수정일: 2017-04-30 17:25:31
·
사이트가 허접한거죠;;; 그리고 클라이언트단에서만 보안컨트롤하는건 무리죠. 당연히 서버단에서도 막습니다.
from CV
hatori
IP 59.♡.76.237
11-12 2015-11-12 22:40:22 / 수정일: 2017-04-30 17:25:31
·
짠사람이 개판인거지 웹보안이 개판은 아니죠.
만렙삼촌
IP 211.♡.148.253
11-12 2015-11-12 22:40:49 / 수정일: 2017-04-30 17:25:31
·
이중으로 막아야 정상이죠
godo
IP 121.♡.224.169
11-12 2015-11-12 22:41:09 / 수정일: 2017-04-30 17:25:31
·
보이기 위한 부분이라 이부분으로 중요작업을 하게 해놓는건 바보이지요.
왠만하면 결국 서버에서 다시 검증해서 실제처리는 안됩니다.
혁군
IP 112.♡.73.16
11-12 2015-11-12 22:41:45 / 수정일: 2017-04-30 17:25:31
·
디버거 띄워지는거랑 보안이랑 무슨상관인지요.
웹의 보안 모델은 20년 넘게 다듬어진 결과물이고 상당히 좋은구조입니다.
그걸 잘못 활용하는것과 웹은 또 다른 문제구요.
NullException
IP 223.♡.213.87
11-12 2015-11-12 22:41:59 / 수정일: 2017-04-30 17:25:31
·
서버에서 채크해야죠. c++로 만든 게임도 해킹이 되니 안믿겠다는것과 일맥상통하는거죠.
#CLiOS
블리세
IP 1.♡.162.171
11-12 2015-11-12 22:42:24 / 수정일: 2017-04-30 17:25:31
·
개그죠?
네뚜
IP 220.♡.98.241
11-12 2015-11-12 22:42:29 / 수정일: 2017-04-30 17:25:31
·
js에 여러가지 문제가 있지만 기본적으로 open되어있다 생각하고 개발하면 여러모로 유용합니다.
그러므로 서버단에서 항상 값을 체크해야죠.
이건 js 안써도 마찬가지입니다.
jdi2012
IP 122.♡.135.209
11-12 2015-11-12 22:43:25 / 수정일: 2017-04-30 17:25:31
·
뽐뿌 털렸죠
helloman
IP 49.♡.149.124
11-12 2015-11-12 22:43:32 / 수정일: 2017-04-30 17:25:31
·
쩝.. 두번 시도했는데 두 사이트 다 허무하게 뚫리던데 말이죠..
제가 본문에도 쓰지 않았습니까..
가입 막힌 사이트도 가입되고 1개 구매 제한도 여러개 구매 되더라고..
Drum
IP 223.♡.67.41
11-12 2015-11-12 22:45:56 / 수정일: 2017-04-30 17:25:31
·
그러니까 그건 그 사이트 개발자들이 개판으로 짠거지 웹 보안이 개판이 아니란 얘기죠..

제목에는 웹 보안이 개판이라고 하셨잖아요. *
helloman
IP 49.♡.149.124
11-12 2015-11-12 22:47:12 / 수정일: 2017-04-30 17:25:31
·
그게.. gsshop이 5만원짜리 사이트는 아닐텐데 말이죠..
삭제 되었습니다.
삭제 되었습니다.
sunshower
IP 203.♡.153.239
11-12 2015-11-12 22:44:19 / 수정일: 2017-04-30 17:25:31
·
서버단은 못뚫을꺼에요; 글쓴님이 말씀하신건 사이트라고 부르지도 마세요 그냥 심심해서 만든거거나 외주 5~10만주고 만든사이트일껍니다
arcenciel
IP 121.♡.94.92
11-12 2015-11-12 22:44:33 / 수정일: 2017-04-30 17:25:31
·
중요한 부분을 스크립트로 짠 개발자가 문제죠
그러라고 스크립트에 언어적 요소를 넣어준개 아닌데
삭제 되었습니다.
ASTERISK
IP 112.♡.31.9
11-12 2015-11-12 22:46:14 / 수정일: 2017-04-30 17:25:31
·
요즘 그런 사이트가 있나요? 있으면 좀 알려주세요...ㅋㅋ
디오니죄송
IP 121.♡.132.20
11-12 2015-11-12 22:48:17 / 수정일: 2017-04-30 17:25:31
·
자바스크립트로 뚫리던 게 거의 7,8년전에나 유행하던 걸로 기억하는데... 어디인지...
삭제 되었습니다.
helloman
IP 49.♡.149.124
11-12 2015-11-12 22:50:59 / 수정일: 2017-04-30 17:25:31
·
16년차 개발자입니다. 웹전공이 아닐뿐.
AI에반한Daddy
IP 182.♡.226.210
11-12 2015-11-12 22:53:32 / 수정일: 2017-04-30 17:25:31
·
helloman님/ 16년 동안 무엇을 개발하셨는지.. ^^;
helloman
IP 49.♡.149.124
11-12 2015-11-12 22:56:16 / 수정일: 2017-04-30 17:25:31
·
님이 상상도 못할 것을 개발했지요.
nixx
IP 49.♡.97.88
11-12 2015-11-12 22:57:57 / 수정일: 2017-04-30 17:25:31
·
ㅋㅋ
sunshower
IP 203.♡.153.239
11-12 2015-11-12 23:05:59 / 수정일: 2017-04-30 17:25:32
·
ㅋㅋㅋ
삭제 되었습니다.
chessman
IP 211.♡.144.50
11-12 2015-11-12 22:52:30 / 수정일: 2017-04-30 17:25:31
·
자바 스크립트는 클라이언트 쪽 기술이라 말씀 하신 걸로 보안을 고려했다면 고양이에게 생선을 맡긴 거죠.
spring3
IP 111.♡.142.50
11-12 2015-11-12 22:59:28 / 수정일: 2017-04-30 17:25:31
·
자바스크립트는 그냥 뷰인데요..
보안이 개판인게 아니라.. 원래 그걸로 보안하면 안되는거에요...

일반 적인 사용자가 실수로 그렇게 동작시키는걸 방지할뿐이지.. 그걸로 보안체크하면 용도를 잘못쓰는겁니다.
즈루시
IP 182.♡.198.189
11-12 2015-11-12 23:02:52 / 수정일: 2017-04-30 17:25:31
·
자바스크립트는 최소한의 유저 가이드 정도의 보안입니다. 변조가 가능하니까요

보통 보안쪽에 맨먼스를 주지 않은 사이트들이 글쓴이님말씀대로 그래요 ㅎㅎㅎ

조금이라도 비중을 둔데는 저렇게 허술하게 뚫리지 않습니다.

개발자시고 서버사이드 개념을 아신다면 자바스크립트로 웹보안을 이야기 하지 않으실것같은데요...

웹 관련 리버스 엔지니어링이라던가 sql injection 이라던가 그쪽에 관심을 두심이 맞는것 같습니다.
네뚜
IP 220.♡.98.241
11-12 2015-11-12 23:06:22 / 수정일: 2017-04-30 17:25:32
·
+1
개발쪽 상황이 문제인거지 js랑은 관계없죠.
백엔드 개발자라면 당연히 클라이언트가 js든 c++이든 들어오는 데이터는 항상 의심해야 하는게 기본이니까요.
그럼에도 불구하고 코드가 오픈되니 좀 떨떠름한건 사실이긴 합니다만.
ilovehp
IP 218.♡.220.69
11-12 2015-11-12 23:05:31 / 수정일: 2017-04-30 17:25:32
·
요즘 브라우저가 너무 좋아서 그런건지..
자바스크립트 디버거 띄우고서 조작하면 자바스크립트로만 막은 보안은 그냥 뚫리는군요.
--> 브라우저가 좋아서 그런게 아니라 원래 자바스크립트 태생이 그런겁니다. 그리고 그걸로 보안한다는 전문가는 아무도 없습니다. 웹프로그래밍 조금 한다고 웹보안 전문가일까요?

가입 막힌 사이트도 가입하고..
1개만 구입하게 한 상품도 여러개 구입하고..
--> 죄송하지만 이 부분은 실정법을 위반하는 범법행위입니다. 좋은 목적이었어도 당사자가 문제삼을 경우에는 처벌을 받을 수 있습니다.

이거 최소한 HTTPS로 접속한 상태에서는 디버거 못쓰게 하던가
뭐 그런 조치가 필요한거 아닌가 싶네요?
... 자바스크립트는 이제 안믿으렵니다.
--> 원래 자바스크립트를 보안용으로 안씁니다. 왜냐하면 서버단에서 체크하는게 크게 자원을 소모하는 일도 아니고 가장 확실한 방법이기 때문입니다. 사용자의 입력값은 모두 의심하는게 당연한겁니다.
얼른마스크
IP 125.♡.141.64
11-12 2015-11-12 23:06:23 / 수정일: 2017-04-30 17:25:32
·
그런걸 보안이라고 안하죠. 유효성 체크지..
helloman
IP 49.♡.149.124
11-12 2015-11-12 23:07:37 / 수정일: 2017-04-30 17:25:32
·
쩝.. 다른 분들 말씀을 모르는게 아닙니다.. 자바스크립트로 보안을 처리하면 안되겠죠.
하지만 실제론 시간에 쫓겨서든 몰라서 그렇든 아니면 정적 파일 수정만 해서 처리하기
위해서든 그렇게 처리하는 경우가 많고 뚫리는게 현실이잖아요?
실제로 허무하게 두군데가 뚫렸구요.. 저도 gsshop같은 경우엔 뚫릴거라고 별로 생각을
안했거든요. 물론 대단히 중요한 부분이 뚫린건 아니지만 뚫린건 뚫린거죠...
gs샵 소스 보니까 심지어 옛날에 무한도전 달력 처리하던 루틴까지 있던데..
아마 대부분의 처리를 자바스크립트에서 하는게 아닌가 싶던데 말이죠...
자바스크립트만으로 처리하고 결국 구매페이지 마지막까지 갑니다.
웹 보안이 문제가 아니라 해당 사이트만 문제라고 하기엔... 자바스크립트로 보안처리하는
경우를 너무 쉽게 찾을 수 있는게 아닌가 싶네요.
ilovehp
IP 218.♡.220.69
11-12 2015-11-12 23:13:00 / 수정일: 2017-04-30 17:25:32
·
웹 보안이 엉망이라고 주장해 놓고 대응이라고 내놓은게 더 엉망인데 뭘 모르는게 아니라구요? HTTPS로 접속한 상태에서 디버거 못쓴다고 수정이 안되나요? 디버거 막아도 수정 됩니다. 그래서 최종적인 확인은 서버에 입력된 값을 기준으로 하고 그 값도 의심되면 데이터를 축적해서 특이값을 추출하기도 합니다. 잘 모르면서 모든 것을 아는 듯한 태도로 글을 작성하시면 안되죠. 의견을 듣기 싫으면 글을 안쓰면 됩니다. 그리고 이 글은 범법행위를 작성한 글입니다.

정보통신망 이용촉진 및 정보보호 등에 관한 법률

제48조(정보통신망 침해행위 등의 금지)
① 누구든지 정당한 접근권한 없이 또는 허용된 접근권한을 넘어 정보통신망에 침입하여서는 아니 된다.
② 누구든지 정당한 사유 없이 정보통신시스템, 데이터 또는 프로그램 등을 훼손·멸실·변경·위조하거나 그 운용을 방해할 수 있는 프로그램(이하 "악성프로그램"이라 한다)을 전달 또는 유포하여서는 아니 된다.
③ 누구든지 정보통신망의 안정적 운영을 방해할 목적으로 대량의 신호 또는 데이터를 보내거나 부정한 명령을 처리하도록 하는 등의 방법으로 정보통신망에 장애가 발생하게 하여서는 아니 된다.
네뚜
IP 220.♡.98.241
11-12 2015-11-12 23:16:11 / 수정일: 2017-04-30 17:25:32
·
그 구매페이지까지 가는것 자체는 전혀 문제가 없어요.
브라우저에서 어떻게 동작하든 결과적으로 db에 들어가냐가 문제고
(C++ 게임 클라이언트를 변조하면 그게 보안에 문제가 있는건 아니죠. 서버에서 받고 처리하냐가 문제지)
구매에서 막히면 이는 정상이고 안막히면 그 회사가 제대로 처리를 못한거라고 봐야죠.
오래된 코드가 남아있는건 분명히 문제지만 이벤트 류들은 하루아침에 기획하고 개발하고 서비스 하는 경우가 많아서 코드 관리 제대로 하기가 어렵습니다. 현실적으로.
웹쪽을 해보셨으면 웹 태생이 그렇다는걸 아실테고
많이 안해보셨으면 어플리케이션/서버 개발과는 패러다임이 좀 다르다고 이해하시면 좋겠네요.
js 보안처리가 많이 안된부분은 사실이긴 합니다. 이건 개발자 자질 문제일수도 있고 업계가 신경안써서 그럴수도 있는거구요. js와는 관계가 없습니다. 이게 제가 하고픈 말이네요.
zaneiru
IP 175.♡.45.166
11-12 2015-11-12 23:09:42 / 수정일: 2017-04-30 17:25:32
·
여러개 상품 구입하신거 gsshop인가여 ? 그거 개발은 둘째치고 님 어뷰징 한거에여 아세여? 그걸 다랑이라고....
#CLiOS
삭제 되었습니다.
helloman
IP 49.♡.149.124
11-12 2015-11-12 23:13:54 / 수정일: 2017-04-30 17:25:32
·
구매는 안했습니다. 설마설마하면서 가본거니까요. 어쩌다보니 27개나 입력했는데
그렇게 살 이유도 없고...
그리고 자랑은 아니지만 잘못도 아니죠.
삭제 되었습니다.
helloman
IP 49.♡.149.124
11-12 2015-11-12 23:18:18 / 수정일: 2017-04-30 17:25:32
·
카드 결제까지 진입했습니다.. 그 이후에 거르는건.. 글쎄요..
그 시점에선 장바구니 항목은 안보고 금액만 보기 때문에 아마 거를 수 없을거라고 봅니다만.
뭣보다 그런 케이스 바이 케이스로 발생하는 항목때문에 카드 결제 부분 코드는 고치지 않을겁니다.
뭐 그래서 자바스크립트로 체크하는거겠지요.
iIiiiIllIIIiIIl
IP 210.♡.13.41
11-12 2015-11-12 23:13:01 / 수정일: 2017-04-30 17:25:32
·
개발 16년이나 하셨으면 말하는 뽄새는 다듬으실줄 아실텐데.. 아쉽네요.
아니 그전에 이제 자바스크립트는 안믿는다뇨..
보안처리하라고 프론트에 쓰는게 아닌데 말이죠.
무슨말씀을 하시는건지 모르겠네요.
 gsshop 개발이 개판이다 하면 되는것을 말이죠.

정말 16년차 맞나요?

본인이 쓰신글을 한번 다시 읽어보세요;;;
from CV
helloman
IP 49.♡.149.124
11-12 2015-11-12 23:21:35 / 수정일: 2017-04-30 17:25:32
·
도리어 웹 보안이라고 했다고 해서 말꼬리 잡는거 아닌가요?
실제로 특정 사이트뿐만 아니라 자바스크립트로 보안처리하는 다수의 사이트들을
지칭해서 한 얘기니까 웹 보안이라고 한건데 그게 왜 틀린 말이죠?
자바스크립트로 보안 처리하는 사이트가 gsshop뿐인거 같으세요?
도리어 여기 댓글단 사람들을 이해를 못하겠네요.
자바스크립트로 보안처리하는 사이트가 현실적으로 한둘이 아닌데
자바스크립트로 보안처리하는게 병신이라는둥.. 도리어 현실을 인정하고
어쩔 수 없이 자바스크립트로 보안처리하는 경우가 있는걸 인정하는게
제대로 된 실력있는 실무자라면 당연한 태도같은데요?
현실적으로 트랜잭션이 이뤄지기 전에 모든 데이터에 대해서 다시 서버단에서
유효성을 검증하면 좋겠지만 그럼 대체 쿼리를 몇번을 날려야 합니까?
게다가 중요한 코드를 함부로 수정했다가 버그 생기면 안되는데 웬만하면
그런거 안건드리고 해결하려고 하니까 자바스크립트를 쓰겠죠.
저라도 1회성 이벤트 때문에 추가하는 코드를 카드 결제하는 코드 앞에다가
붙이지는 않습니다.
자바스크립트를 쓸 수 밖에 없는 경우를 모른다는게 더 실력에 문제가
있는거 같네요.
ilovehp
IP 218.♡.220.69
11-12 2015-11-12 23:29:50 / 수정일: 2017-04-30 17:25:32
·
어쩔 수 없이 자바스크립트를 쓸수 밖에 없는 상황은 없습니다. 그건 그냥 보안을 중요하게 생각 안하는 겁니다. 그리고 WWW에 사이트의 개수가 얼마나 된다고 생각하십니까? 진짜 셀 수 없이 많습니다. 그런데 사이트 몇개 보고 자바스크립트가 병신이고 디버거만 막으면 된다고요?
helloman
IP 49.♡.149.124
11-12 2015-11-12 23:35:24 / 수정일: 2017-04-30 17:25:32
·
디버거만 막으면 된다고 한 적 없습니다.
디버거라도 막아야 되는거 아니냐고 한거지.
님이야말로 제 글을 다시 한번 읽어보세요.
ilovehp
IP 218.♡.220.69
11-12 2015-11-12 23:47:51 / 수정일: 2017-04-30 17:25:32
·
하...
자바스크립트를 쓸 수 밖에 없는 경우를 모른다는게 더 실력에 문제가 있는거 같네요.
본인 실력에 더 문제가 있는 겁니다. 자바스크립트로 쓸 수 밖에 없는 경우는 없습니다.
helloman
IP 49.♡.149.124
11-12 2015-11-12 23:56:42 / 수정일: 2017-04-30 17:25:32
·
자바스크립트로 쓸 수 밖에 없는 경우는 없다구요?
제가 어떤걸 염두에 두고 한 얘기인지 몰라서 지금 그런 얘기 하시나요?
정말 개발자 맘대로 뭐든 할 수 있다고 생각하면 별로 할말 없습니다.
gsshop같은 대형 사이트에서 1회성 이벤트 때문에 카드 결제 하는 서버 사이드
코드 앞에 이벤트 체크 코드를 붙이는 게 정말 가능할 것 같으면 그렇게 생각하세요.
그러다가 버그 생기면 gsshop 이용 고객 전체가 문제가 생기는데 그런걸
누가 쉽게 허락해줍니까? 테스트할만한 충분한 시간이 있는 것도 아니고.
하품고기
IP 14.♡.72.43
11-13 2015-11-13 00:04:14 / 수정일: 2017-04-30 17:25:32
·
이벤트 디자인만 잘하면 서버사이드에서 아무 문제없습니다.
온갖 서버/클라이언트 서비스(게임포함)들이 HTTP를 이용해서도 아무런 문제없이 온갖 종류의 이벤트를 처리합니다.
엉터리 사이트가 많은 건 사실이지만 그건 자바스크립트가 문제라는 증거가 아니라 웹 서비스의 개념도 제대로 없는 엉터리 개발자들이 그만큼 많았다는 증거입니다. 보통은 PM이 엉터리였을거구요.
yangsw
IP 119.♡.241.65
11-12 2015-11-12 23:18:02 / 수정일: 2017-04-30 17:25:32
·
좋은 마무리는 보안 패치 하도록 개발팀에 메일 보내는게 좋겠죠.^^
저녁하늘
IP 106.♡.140.50
11-12 2015-11-12 23:28:23 / 수정일: 2017-04-30 17:25:32
·
16년동안 개발하셨는데, 자바스크립트로 짠 사이트 UI보고 본문처럼 느끼시는건 좀 새삼스럽네요. 어느 언어나 어느 레벨이나, 고 정도 실력으로 일하는 사람들은 많이 있을텐데.
말씀하신 부분들은 "보안" 이라기엔 좀 많이 나간 부분 같구요, UI상 예외처리 수준으로는 딱히 문제 없어보입니다.
일반적인 사용자의 실수 정도를 막는 용도로의 자바스크립트 사용이라면 괜찮은 정도죠.
하지만 gsshop 같은 경우는 땜빵이 너무 많긴 한가보네요.
helloman
IP 49.♡.149.124
11-12 2015-11-12 23:32:06 / 수정일: 2017-04-30 17:25:32
·
그런거 포함해서 웹 보안에 문제가 있다고 한겁니다.
자바스크립트만으로 데이터 유효성 체크하는건 위험한 일인데 그렇게 하고 있으니까요.
웹 보안이 개판이다라는 단순한 표현을 가지고 웹 기술 자체나 프로토콜이 개판이다
라는 식으로 해석하는걸 전 이해를 못하겠네요.
ilovehp
IP 218.♡.220.69
11-12 2015-11-12 23:33:35 / 수정일: 2017-04-30 17:25:32
·
이거 최소한 HTTPS로 접속한 상태에서는 디버거 못쓰게 하던가
뭐 그런 조치가 필요한거 아닌가 싶네요?

자바스크립트만 수정 못하게 하면 될거라고 판단한건 본인인데요?
일반화의 오류를 범하고 있는것도 본인이고요.
반대의견 전부 무시하는것도 본인입니다.
helloman
IP 49.♡.149.124
11-12 2015-11-12 23:38:10 / 수정일: 2017-04-30 17:25:32
·
너무 쉽고 빠르게 뚫렸기 때문입니다.
솔직히 좀 무서울 정도로 쉬웠어요.
자바스크립트로 보안을 처리한다 -> 뚫린다
거의 이렇게 느껴질 정도로 말이죠.
디버거 생기기 전에는 이정도는 아니었습니다.
그냥 간단한 경우에는 GET으로 넘기는 파라미터를 바꾸거나
POST로 넘기는건 따로 짜던가 해서 넘기는 식으로 시도해볼 수도
있었지만 gsshop 쇼핑몰 결제처럼 페이지가 3번에 걸쳐서 넘어가고
수없이 많은 파라미터가 넘어가는 상황에서는 자바스크립트 그 자체를
건드리지 못하면 뚫기가 쉽지 않죠.
아미우리
IP 58.♡.171.77
11-12 2015-11-12 23:38:59 / 수정일: 2017-04-30 17:25:32
·
helloman님//말씀하시는 부분은 보안은 아니지 않나요??
ilovehp
IP 218.♡.220.69
11-12 2015-11-12 23:45:37 / 수정일: 2017-04-30 17:25:32
·
실제 보안 점검때는 파라미터 변조해서 넘겨보는데 이게 어려운것도 아니고 기초적인 겁니다. 웹 보안 점검 책 펼치면 나오는 부분이라서 학원다니는 자칭 보안 기술자도 쉽게 하는겁니다. 디버거요? 패킷변조가 어려운 것도 아닌데 디버거 막는다고 쉽게 수정 못한다는게 말이 되는 소린지는 잘 모르겠습니다. 그냥 본인의 주장에 동의해라 동의하지 않으면 딴지 걸겠다정도로 생각됩니다, 보안 강화한답시고 덕지덕지 엑티브엑스 붙이고 잡다한 보안프로그램 설치하게 하는 결정권자들이 왜 그랬는지 조금 이해가 됩니다. 자세히 알지도 못하면 자신이 다 아는것 처럼 주장하니 말입니다.
helloman
IP 49.♡.149.124
11-12 2015-11-12 23:47:03 / 수정일: 2017-04-30 17:25:32
·
패킷변조요? 본문에도 써있지만 HTTPS로 통신하는 상황에서도 자바스크립트 디버깅이 됩니다.
도리어 HTTPS 믿고서 패킷변조 못하니까 방심하면 역으로 쉽게 뚫리겠죠?
그리고 자꾸 왜 딴 얘기를 하세요? 자바스크립트는 너무 쉽게 뚫리는데 자바스크립트만으로
보안을 처리하는 것에 대해서 말한건데 무슨 패킷변조가 나오고... 내가 언제 웹기술 전체를
부정이라도 했습니까?
ilovehp
IP 218.♡.220.69
11-12 2015-11-12 23:49:43 / 수정일: 2017-04-30 17:25:32
·
HTTPS도 본인 PC에서 간단한 설정과 도구를 통해 변조 가능합니다. 보안은 취약점을 숨기는게 아니라 취약점을 제거하고 보완하는 일이고 자바스크립트는 그 도구가 아닙니다.
하품고기
IP 14.♡.72.43
11-12 2015-11-12 23:52:28 / 수정일: 2017-04-30 17:25:32
·
HTTPS가 클라이언트단을 보호하는 기술이 아닙니다.
디버거로 HTTPS 패킷을 위조하실 수 있습니까?
HTTPS통신한다고 클라이언트단이 해킹에 안전하다고 생각하는게 완전 넌센스입니다.
물론 그렇게 생각할 수도 있는데 우리는 그런 사람을 초보자라고 부릅니다.
helloman
IP 49.♡.149.124
11-12 2015-11-12 23:53:41 / 수정일: 2017-04-30 17:25:32
·
현실을 부정하시는 것도 아니고.. 실제로 자바스크립트만으로 보안처리하는 경우가
존재하고 솔직히 그 숫자가 적지 않을거라고 여겨지는데 왜 자꾸 아무 문제 없다는
식으로 얘기하죠?
데브널
IP 220.♡.58.26
11-12 2015-11-12 23:55:03 / 수정일: 2017-04-30 17:25:32
·
helloman님// 자바스크립트는 다운받아 클라이언트에서 실행시키는 프로그램입니다 당연히 무슨 프로토콜로 통신하는거와는 상관이 없어요 https 할애비로 해도 안되요
하품고기
IP 14.♡.72.43
11-12 2015-11-12 23:56:02 / 수정일: 2017-04-30 17:25:32
·
자바스크립트로 보안처리를 하는건 초보자거나 엉터리 개발자밖에 못봤습니다.
그런 사이트가 많은 건 그런 엉터리들이 많거나 그 회사 마인드가 그정도여서 그런것일 뿐입니다.
ilovehp
IP 218.♡.220.69
11-12 2015-11-12 23:57:26 / 수정일: 2017-04-30 17:25:32
·
그렇게 따지고 드시면 WWW에 있는 웹사이트의 1%라도 확인하셨나요? 전문가들 자바스크립트로 보안이 된다고 착각하지 말라고 자바스크립트가 만들어진 시점부터 지적했습니다. 그런데 일부 사이트만 보고 전체 웹 보안이 개판인냥 적어놓았죠? 그럼 클리앙 글 몇개만 보고 클리앙은 글을 개판으로 쓰더라 그래서 점수가 적은 사람은 글 못쓰게 해야되는거 아니냐? 이런 뻘글 하고 비슷한겁니다.
helloman
IP 49.♡.149.124
11-13 2015-11-13 00:01:22 / 수정일: 2017-04-30 17:25:32
·
아니 그럼 두군데 시도해서 두군데 다 성공한 저는 우연히도 1/10000의 확률을 뚫은거군요?
억지도 적당히 하세요. 1%도 안될거라구요? 왜 현실을 부정하죠?
하품고기
IP 14.♡.72.43
11-13 2015-11-13 00:08:44 / 수정일: 2017-04-30 17:25:32
·
Base64가 암호화 알고리즘인줄 알고 사용하던 개발자를 봤을때 만큼 답답하네요.
C로 만들든 JAVA로 만들든 클라이언트단에서 HTTP/HTTPS 리퀘스트 하기전에 파라메터 변조할 수 있는 방법은 무궁무진합니다.

C도 문제고 JAVA도 문제네요?
helloman
IP 49.♡.149.124
11-13 2015-11-13 00:31:15 / 수정일: 2017-04-30 17:25:32
·
파라미터를 바꾸는건 분명 쉽죠. 하지만 유효한 파라미터 값들을 알아내기가 어렵죠.
애초에 자바스크립트에 막혀서 해당 페이지 진입 자체를 못하니까 실제 어떤 파라미터가
넘어가야하는지 모르죠. 결국 어떤 파라미터를 넘기면 될지를 실제 실행시켜 보지 않고 알려면
직전 페이지가 가지고 있던 파라미터들을 가지고 자바스크립트 소스를 분석해서 추측해야 하는데
(요즘은 알기쉽게 action에 페이지 이름 써서 동작하는 경우가 거의 없으니) 굉장한 노가다죠.
요즘처럼 자바스크립트 분량 자체가 어마어마한 시대엔 더더욱 그렇구요.
하지만 자바스크립트 디버거로 체크 자체를 패스할 수 있으면 간단하죠. 비교가 불가능할 정도로
더더욱 쉽습니다.
하품고기
IP 14.♡.72.43
11-13 2015-11-13 00:47:35 / 수정일: 2017-04-30 17:25:32
·
helloman님// 정리해보면 helloman님이 말씀하시는 건 소스레벨에서 디버깅이 무조건 되기 때문에 해킹 난이도가 너무 쉽고 이건 큰 문제이므로 최소한 HTTPS를 사용하는 환경에서는 디버깅이 되지 않아야 한다라는 주장이고 그렇게 생각하신게 이해가 안가는 건 아닙니다.

하지만 주장하시는 부분에 오류도 오류지만 수십년동안 수백만명이상이 개발해온 환경의 히스토리를 무시한 주장은 받아들여질리가 없죠.

첫번째 오류는 HTTPS에서 디버깅을 못하게 할 방법이 없다입니다.
자바스크립트와 HTTPS는 아무런 관련이 없고 브라우저는 아무나 만들면 그만이거든요.
IE든 파이어폭스든 어떤 브라우저가 디버깅을 막아도 제가 만들어서 그냥 쓰면 됩니다.
거창한 브라우저를 만들 필요도 사실 없구요.

두번째 오류는 자바스크립트로는 보안성을 확보할 수 없다는 건 이미 잘 알려진 사실이라는 겁니다.
자바스크립트를 못믿겠다고 하셨는데 그게 정답입니다.
자바스크립트를 믿고 보안작업을 하면 그냥 초보자나 엉터리 개발자입니다.

자바스크립트 디버깅이 주는 생산성이 말씀하신 모든 우려를 수천배 상회하기 때문에 아직도 사용되고 있고 인기가 있는겁니다.

gs홈쇼핑을 예로 드셨는데 gs홈쇼핑 구축된 시점, 유지보수 해오면서 바뀐 부분들 생각해보면 그런 헛점이 여기저기 없는게 이상하겠죠.
그러나 결정적으로 보안이라고 말할 수 있는 부분은 모두 막혀있을 겁니다.
디버깅으로 결제 금액이 속여지는지, 다른 유저 아이디를 탈취할 수 있는지 시도해보시면 아실겁니다(불법입니다)

경력이 오래 되셨으니 이해하셨을거라 믿습니다.
웹은 이제 막 발을 들여 놓으시는 것이니 섣부른 판단은 미뤄두시면 좋을 듯 합니다.
helloman
IP 49.♡.149.124
11-13 2015-11-13 01:06:17 / 수정일: 2017-04-30 17:25:33
·
휴우.. 그래도 좀 자세히 읽고 이해해주셔서 감사합니다.
그런데 저도 [주장]을 한건 아닙니다. 제 원문을 다시 읽어봐주세요.
저게 [주장]씩이나 한 글은 아니잖습니까? 그냥 자유게시판답게
지나가는 넋두리처럼 쉽게 한 얘기인데 말이죠..
말씀하신대로 HTTPS에서 디버깅 못하게 하는건 좀 뜬금없는
짓이기도 하고 근본적인 해결책도 아니죠. 다만 현실적으로 다소간의
효과는 기대할 수 있지 않을까 해서 해본 얘기고 애초에 저도
그런 일이 일어날거라고는 기대조차 안하고 하는 얘기기도 합니다.
하품고기
IP 14.♡.72.43
11-13 2015-11-13 01:16:20 / 수정일: 2017-04-30 17:25:33
·
아무래도 모두들 개발자니까요.
helloman님을 비롯해 지금 여기 댓글다시는 분들은 모두 개발자인데 개발자는 0 아니면 1이죠.
아닌건 아닌거고 helloman님이 잘못생각하고 있다고 판단되는 부분에 대해 얘기를 하는건데 helloman님께서는 이쪽 업의 특성이 충분히 숙지되지 않은 상태에서 너무 단정적으로 말씀하셔서 이렇게 된 거라고 봅니다.
서로의 영역에 대한 존중이 필요한건데 그게 훼손되는 느낌을 분명히 받았거든요.

이 부분에 대해서는 helloman님이 물러서서 보실 필요가 있다고 생각합니다.
아미우리
IP 58.♡.171.77
11-12 2015-11-12 23:31:12 / 수정일: 2017-04-30 17:25:32
·
결제를 해봐야지 알 수 있을 것 같은데요... 결제전까지는 ui만 넘기고 결제 트랜젝션시에 검사 할 수도요..아닐것 같지만요.. ㅎ
The심이
IP 183.♡.32.48
11-12 2015-11-12 23:46:59 / 수정일: 2017-04-30 17:25:32
·
자바스크립트 보안을 어디까지 정의 하시는지 모르겠으나
웹보안은 자바스크립트만으로 이루어지지 않다는건 앞서 많이 나왔고
스크립트에서 유효성 체크하고 서버단에서 다시 체크해서 저장하던 튕기던 할겁니다
웹 개발자들이 자바스크립트를 그저 웹뷰에 이벤트를 주기위해 쓰지
말씀하신 보안?을 요구하는 데로 맞춰줄순 없겠네요
그리고 브라우저에서 디버거 못쓰면 자바스크립트 디버깅 못합니다. 일일이 로그 파일 찍어야 하는데 ㅡㅡ
#CLiOS
하품고기
IP 14.♡.72.43
11-12 2015-11-12 23:48:39 / 수정일: 2017-04-30 17:25:32
·
Base64를 암호화로 생각하는 웹개발자가 어마어마하게 많은게 현실이긴 하지만 그게 javascript 잘못은 아니죠.
어차피 서버 클라이언트 구조에서 클라이언트가 해킹되는건 어떤 플랫폼이든 있을 수 있다고 가정해야 하고 실제로도 그렇습니다.
서버단을 제대로 만들지 않는게 문제죠.

그리고 구매제한 같은건 기업입장에서 그게 뚫려도 손해가 아니라고 판단되는 것들에 대해서는 클라이언트단 수정만으로 진행할 수도 있는거구요.
수많은 이벤트를 서버단에서 완벽하게 구현하고 대응하려면 비용이 많이 드니까 그렇게 판단할 수도 있습니다.

아이디/패스워드를 클라이언트단에서 인코딩해서 그걸 서버단에 넣는(실제로 있었던 일)짓이 문제지 구매제한이 뚫리는 건 그리 심각한 문제도 아니구요.
정말로 심각하게 구매제한을 해야하면 서버단에서 검증할거구요.
ilovehp
IP 218.♡.220.69
11-12 2015-11-12 23:52:24 / 수정일: 2017-04-30 17:25:32
·
사실 구매 수량 제한은 보통 물품 발송전에 대부분 막히죠.
하품고기
IP 14.♡.72.43
11-12 2015-11-12 23:54:45 / 수정일: 2017-04-30 17:25:32
·
네 발송전 유효성 체크를 디버거로 변조하는 상황을 말씀하시길래 그게 그렇게 새삼스럽거나 큰 문제는 아니라는 말을 하고 싶었습니다.
데브널
IP 220.♡.58.26
11-12 2015-11-12 23:52:02 / 수정일: 2017-04-30 17:25:32
·
이래서 연차는 믿으면 안됨
hatori
IP 59.♡.76.237
11-12 2015-11-12 23:52:59 / 수정일: 2017-04-30 17:25:32
·
+1
sunshower
IP 203.♡.153.239
11-12 2015-11-12 23:56:56 / 수정일: 2017-04-30 17:25:32
·
+1 연차는 아무의미없음
iIiiiIllIIIiIIl
IP 210.♡.13.41
11-12 2015-11-12 23:58:52 / 수정일: 2017-04-30 17:25:32
·
+1
연차도 연차지만
본인이 쓸글 내용을 본인이 인지하지 못하니
토론이 아니게되네요.
from CV
helloman
IP 49.♡.149.124
11-13 2015-11-13 00:13:33 / 수정일: 2017-04-30 17:25:32
·
댓글 보면 모르나요? 정말 수준 높은 사람들은 제대로 문맥 파악하고서
할말만 했습니다. 자바스크립트로 보안 처리하는 경우가 많은게 현실이다.
하지만 중요한 부분은 아마 뚫리지 않을 것이다.
이런 정도가 전문가의 견해죠. 제가 왜 2번 시도해서 2번 다 성공했을까요?
성공할만한 가능성이 보인 부분을 노렸기 때문이죠.
나라면 이런건 서버에서 체크안한다 싶어서 시도했고 잘 들어맞아서
쉽게 뚫린겁니다. 그래서 설마 이렇게 쉽게 성공할줄은 몰랐던거구요.
정말 방심하는 사람 세상에 많구나 싶어서 쓴 글이고 너무 쉽게 뚫리는건
막자는 의미에서 디버거라도 제한두자고 쓴겁니다. 설사 중요하지 않은 부분이
뚫린다고 해도 이렇게 쉽게 뚫린다면 충분히 문제니까요.
근데 자바스크립트는 아무 문제 없다고 하는 분들은 대체...
독해력이 딸리는건지.. 자바스크립트 자체야 문제가 없겠죠.
보안때문에 자기 자신 IP 얻어오는 것도 막혀서 짜증나는 언어인데...
똘봉이
IP 58.♡.201.229
11-13 2015-11-13 00:38:04 / 수정일: 2017-04-30 17:25:32
·
+1
16년간 개발만 하셨다는 달인입니다.
ilovehp
IP 218.♡.220.69
11-13 2015-11-13 00:13:42 / 수정일: 2017-04-30 17:25:32
·
하.... 욕해도 되나요 Xㅂ
까놓고 말해드리겠습니다.

요즘 브라우저가 너무 좋아서 그런건지..
자바스크립트 디버거 띄우고서 조작하면 자바스크립트로만 막은 보안은 그냥 뚫리는군요.
가입 막힌 사이트도 가입하고..
1개만 구입하게 한 상품도 여러개 구입하고..
삼을 경우에는 처벌을 받을 수 있습니다.
이거 최소한 HTTPS로 접속한 상태에서는 디버거 못쓰게 하던가
뭐 그런 조치가 필요한거 아닌가 싶네요?
... 자바스크립트는 이제 안믿으렵니다.

웹은 누구나 게시할 수 있고 자유로운 접근이 가능한 공간입니다. 게시된 페이지수 또한 셀 수 없이 많습니다. 그래서 빈틈은 어디에든 존재할 수 있습니다. 아무리 잘 만들어 놓은 사이트라고 모든것을 본인이 할 수 는 없기 때문에 기반 소프트웨어는 가져다 쓸 수 있습니다. 그 기반 소프트웨어로 인해 취약점이 생길 수도 있는 것이죠. 그래서 빈틈을 발견했을때 어떻게 대응하느냐 하는 것이 오히려 더 중요한 보안 요소입니다. 단지 뚫기 어렵게 만드는게 보안 아닙니다. 그런데 본인 글을 읽어 보세요. 취약점 몇개 찾았다고 좋다고 자랑하는 꼴입니다. 그리고 그 취약점이 진짜 취약점인지 확인해 보지도 못했습니다. 왜냐구요? 진짜로 확인하기 위해서는 범법행위가 수반되야 하거든요. 결국 범법행위 또는 무지함 둘 중 하나를 선택해야 하는 상황이죠. 그리고 본인은 웹 전체를 말한 것이 아니라고 하는데 저 또한 그렇습니다. 자바스크립트에 대해 말한건데 본인은 취사선택을 해서 듣고 계시네요? 아니면 정말 모르시는건가요? 글의 목적, 동기, 결과 어느 부분도 수긍 할 수 없는 글인데 무슨 반응을 바라시는 건가요?
helloman
IP 49.♡.149.124
11-13 2015-11-13 00:19:47 / 수정일: 2017-04-30 17:25:32
·
반응을 바라지 않았습니다. 도리어 반응을 안보여주셨으면 하네요.
님이 수긍을 못하는거야 그럴 수도 있는건데 자꾸 딴지는 걸지마세요.
마음에 안들면 다른 글을 읽으면 되는데 왜 남의 글에 시비를 거나요?
제 글은 아주 단순한 글입니다. 사실 이렇게 댓글을 길게 달면서
말꼬리 잡을 건덕지도 별로 없는 글이에요. 내가 16년차 개발자인게
불만입니까? 별로 할말이 없으니까 남의 연차까지 꼬투리를 잡는데
짜증이 안나게 생겼습니까?
ilovehp
IP 218.♡.220.69
11-13 2015-11-13 00:25:04 / 수정일: 2017-04-30 17:25:32
·
연차를 먼저 말해서 권위를 찾은게 본인이고 권위를 무너뜨린것도 본인입니다. 잘못된 정보를 전달하고 그릇된 가치관을 형성하도록하는 글에 딴지 거는게 이상한가요? 본인이 글을 적은 공간은 공개된 장소입니다. 반대되는 반응이 싫다면 글을 안 올리거나 비공개로 올리는 방법이 있습니다. 딴지와 시비가 아니라 공개된 장소에 게시한 그릇된 정보를 정정하라는 겁니다. 사람들은 당신이 16년차 개발자인게 불만이 아니라 새로운 분야에 발을 들이면서 그것도 잘못된 주장을 하면서 경력을 내밀며 꼰대짓을 하는게 불만인 겁니다.
helloman
IP 49.♡.149.124
11-13 2015-11-13 00:33:43 / 수정일: 2017-04-30 17:25:32
·
그전에 제대로 된 근거도 없이 그냥 몇글자로 남을 무시했던 다른 댓글들은
안보이시나요? 제가 권위를 세웠다구요? 저는 초보자라고 무시했던 것에
대해서 반박했을 뿐입니다. 자바스크립트를 모른다구요? 저는 파스칼 언어
컴파일러도 만들어봤던 사람입니다. 자바스크립트 그 자체도 시간만 들이면
언젠가는 만들 수 있어요. 함부로 남을 무시하는게 더 문제 아닐까요?
불의정령
IP 14.♡.76.165
11-13 2015-11-13 00:19:59 / 수정일: 2017-04-30 17:25:32
·
자바스크립트의 용도자체를 잘 모르시는분 같네요...16년차라는 연차가 되시는분이 이런말씀을 하시니 놀랍네요...
데브널
IP 220.♡.58.26
11-13 2015-11-13 00:33:53 / 수정일: 2017-04-30 17:25:32
·
답답하네 자바스크립트는 그냥 님이 로컬에서 짠 코드 아무거나로 항상 대체할 수 있고 그냥 브라우저에서 돌아가는 코드라구요 다운받아서 소스 그대로 님 로컬에 있는 상태인거에요 디버깅이 가능한게 당연하고 https등이랑은 하등 관계도 없다구요 어디가서 개발자란 말도 하지마세요
helloman
IP 49.♡.149.124
11-13 2015-11-13 00:40:48 / 수정일: 2017-04-30 17:25:32
·
자바스크립트가 디버깅 가능한게 당연하다구요?
자바스크립트 디버거가 뭐 처음부터 있던 물건입니까?
원래 자바스크립트는 브라우저에 의해 실행되면서 외부에서
일절 접근이 어려운 환경이었습니다. 그래서 자바스크립트로
보안 처리해도 잘 안뚫렸던거구요. 그러나 디버거가 생기면서
환경이 달라져서 이제 굉장히 쉽게 뚫리게 된거죠.
브라우저에 디버거 생기기 이전으로 돌아가서 한번 자바스크립트
보안 뚫어보세요.
디버거가 없으면 자바스크립트 보안도 그렇게 약하진 않습니다.
물론 결국 자바스크립트 디버깅으로 뚫을 수 있는 류의 버그는
자바스크립트 디버깅이 없어도 뚫으려면 뚫겠지만 들이는 시간과
노력이 전혀 다르죠.
아미우리
IP 58.♡.171.77
11-13 2015-11-13 00:48:46 / 수정일: 2017-04-30 17:25:32
·
helloman님//거...그냥 캐시 다 지우고. 그 싸이트 들어간다음... 캐시폴더에만 가도 그 js는 있을텐데요..
물론 시간은 더 걸리겠지만
hatori
IP 59.♡.76.237
11-13 2015-11-13 00:49:07 / 수정일: 2017-04-30 17:25:32
·
그건 helloman님이 초짜라 그런거구요.
helloman
IP 49.♡.149.124
11-13 2015-11-13 00:50:51 / 수정일: 2017-04-30 17:25:32
·
js 파일이야 구지 캐쉬 폴더 안가도 그냥 직접 HTML 보고 주소창에 주소 쳐서 받으면 되죠.
아니 예전엔 그렇게 했지만 요즘은 디버거에 js 파일 목록이 좌악 나와서 골라서 볼 수 있더군요.
똘봉이
IP 58.♡.201.229
11-13 2015-11-13 00:52:15 / 수정일: 2017-04-30 17:25:32
·
helloman님//
에고, 말씀하시는것보니 정말 자바스크립트 잘 모르시는 분이네요
예전이 오히려 더욱 자바스크립트 보안이 취약했습니다.
오히려 초창기때는 스크립트로 pc 파일까지 접근 가능했습니다.

디버거가 존재유무가 보안과는 아무상관 없습니다.
디버거는 그냥 개발자 편의를 위한 도구일뿐입니다.
아미우리
IP 58.♡.171.77
11-13 2015-11-13 00:53:31 / 수정일: 2017-04-30 17:25:32
·
helloman님//디버거도 막는 김에 소스보기도 안된다고 생각했어요..
인생무상허헣
IP 211.♡.146.4
11-13 2015-11-13 00:49:41 / 수정일: 2017-04-30 17:25:32
·
클라이언트 사이드의 보안과 서버사이드의 보안 개념을 전혀 이해 하지 못하는 분 같네요 16년차인지 믿기지 않을 정도입니다. 아니면 한 분야만 공부하신분이거나.
기본적으로 자바스크립트에서는 사용자에게서 받는 인풋의 유효성을 검증하는 형태로 사용합니다. 이걸 보안이라 부르진 않죠. 왜냐하면 말씀하신대로 누구나 분석할수있고 분석이 가능하면 원하는대로 변조가 가능하니까요. 그래서 기본적인 유효성 검사는 클라이언트에서 하고 중요한 보안처리는 서버사이드에서 처리하죠.
자바스크립트를 제대로 공부 하셨는지 의문이네요.
제발 제 선배중 한명은 아니길
크흡
IP 1.♡.10.147
11-13 2015-11-13 00:49:41 / 수정일: 2017-04-30 17:25:32
·
웹쪽은 완전 까막눈이신듯.. 16년동안 자바스크립트로 평정되어가고있었는데 본인 업무에 너무 갇혀 지내신듯 합니다
클리앙에서 개발 관련 글만 검색해서 보는데 자주 보이는 닉네임이라그동안 아시는 것도 많고 대단하다 생각했는데 이 글로 무너지네요;
helloman
IP 49.♡.149.124
11-13 2015-11-13 00:54:10 / 수정일: 2017-04-30 17:25:32
·
그래요 제가 말 실수 좀 했습니다. 중요한 부분이 아닌데서 자바스크립트 좀 뚫리는 것가지고
웹 보안 개판이라고 말하기엔 오버일지도 모르죠.
하지만 도대체 몇번째 말하는건지 모르겠는데 자바스크립트만으로 유효성 체크하는 경우가
많은게 사실이고 자바스크립트 디버거가 없던 시절에 비해서 디버거로는 매우 쉽게 이런걸
패스할 수 있죠. 매우 쉽다는 말이 모자랄 정도죠.
그래서 쓴 글인데 무슨 서버와 클라이언트 구별을 못한다는둥... 아 진짜 후회됩니다.
뭐 댓글이 너무 많으니 댓글 좀 꼼꼼하게 읽어달라는 말도 무리겠지만...
HotCrispy
IP 211.♡.255.15
11-13 2015-11-13 00:57:02 / 수정일: 2017-04-30 17:25:32
·
16 년 개발잔데 너네들 보다 많이 알아서 당연한거 패스하면서 얘기했는데

그것도 모르는 너네들은 내 경력과 실력 가지고 욕하지 말아라 모드로 계속 싸우시니

얘기가 안 끝나죠
하품고기
IP 14.♡.72.43
11-13 2015-11-13 01:00:05 / 수정일: 2017-04-30 17:25:32
·
자바스크립트가 복잡해져서 따라가기 힘든게 보안을 위한 것도 아닌데 디버거로 쉽다 어렵다를 논하시니 거기서 벌써 오류가 생기는 겁니다.

예를 들어 엄청나게 큰 기업의 사이트의 회원가입이나 결제 페이지 구조가 매우 단순해서 디버거 없어도 파라메터 수정이 가능하면 그 사이트 보안이 엉망이라고 하시겠습니까?

다른 분들도 계속 얘기하는건데 유효성 검사와 보안은 완전히 다른 영역입니다.
이 부분을 인정하지 않으면 계속 무시당할 수 밖에 없습니다.

개발자가 개발을 논하는데 연차가 무슨 소용입니까?
사실로만 얘기하면 됩니다.

-추가
아예 클라이언트단에서 유효성 검사를 안해도 됩니다.
실제로 그렇게 개발되는 소규모 사이트도 있구요.
서버에서 처리를 당연히 하기 때문이고 그래야만 하니까요.
그게 안된 사이트는 그 사이트 개발자든 PM을 욕하면 됩니다.
한번 잘 생각해 보시기 바랍니다.
분명히 내일이면 모든 그림을 그리실 겁니다.
몰라서 이런 주장을 하시는게 아니라 이쪽의 룰이 익숙치 않으시기 떄문일 뿐입니다.
helloman
IP 49.♡.149.124
11-13 2015-11-13 01:12:05 / 수정일: 2017-04-30 17:25:33
·
그건 제가 잘 이해가 안가는 부분인데 파라미터가 너무 간단하게 노출되서
쉽게 조작이 가능한 사이트들을 전에는 보안이 엉망이라고 했는데 왜 다른 영역이라고
하시는거죠? 저는 그게 잘 이해가 안갑니다.
뭐 어떻게 보면 그건 보안이 아니라 일종의 버그라고 생각할 수도 있을테고
생각하시는 보안은 단순히 의도치 않은 동작을 일으키는 정도가 아니라
사이트를 탈취하거나 마비시키거나 파괴하는 그런 류의 일이 가능한 수준의
것을 말하시는게 아닌가 생각됩니다만 그건 또 보안이란 단어를 너무
축소 해석한게 아닐런지요?
hatori
IP 59.♡.76.237
11-13 2015-11-13 01:16:10 / 수정일: 2017-04-30 17:25:33
·
helloman// 이해가 안되면 공부를 더 하고 오세요. 여기 웹개발자가 한둘도 아닌데 한결같이 아니라고 하는데 이해를 못하겠으면 본인한테 문제가 있는거죠. 이정도면 아집입니다. 아집.
HotCrispy
IP 211.♡.255.15
11-13 2015-11-13 01:20:00 / 수정일: 2017-04-30 17:25:33
·
helloman님// 패러미터가 쉽게 조작이 가능한게 눈으로 보이기만 하고

실제로는 조작이 불가능하도록 서버단에서의 검증 처리가 당연히 들어가야 하니까요

최근의 보안이 클라단에서의 정보의 무결성을 믿지 못하기 때문에

서버측에서의 부담을 동반해서라도 체크가 필요한 부분도 있구요

지금 다른 분들이 말씀하시는 보안은 지금 인식하고 계신 것처롬

클라단에서의 무결성을 보장 못받으니

그부뷴은 보안의 영역으로서도 판단 안한다는 거구요

helloman 님은 이렇게 시각적으로 보이는 영역도 처리해 주어야 하는것을 보앙이라고 보시는 거죠
하품고기
IP 14.♡.72.43
11-13 2015-11-13 01:22:50 / 수정일: 2017-04-30 17:25:33
·
예전에 비해 보안도 엄청나게 발전했고 개념도 훨씬 성숙했습니다.
과거에는 서버 리소스가 충분하지 않았으니 대부분의 처리를 클라이언트로 미루려고 했었죠.
그래서 클라이언트단에 중요한 코드들이 많이 올라갔었고 일종의 난독화만 하면 보안이 확보된다는 생각도 하고 그랬죠.
그런 수준에서는 파라메터 노출이 매우 치명적인게 사실입니다.
그런데 이건 보안에 대한 개념 부재와 비용문제로 인한 것이지 당시의 방법이 정상이었던 게 아닙니다.

다른 분도 말씀하셨듯이 현대의 서버/클라이언트 구조에서의 보안은 서버단이 모두 처리합니다.
클라이언트는 어떤게 와도 무조건 뚫리거든요.
안드로이드나 ios도 루팅하면 뚫립니다.
이 경우 중요한 부분에 대해 서버사이드 보안대책이 당연히 있어야 하고 비용(리소스)적인 문제로 보안 레벨을 나누게 됩니다.
치명적이지 않은 문제를 위해 리소스의 상당수를 써야 한다면 그건 엄청난 낭비죠.
이런 경우는 추후 무결성 검사등으로도 걸러낼 수 있구요.
여러가지 방법들이 많은데 클라이언트는 보안의 대상이 아니라고 보시면 됩니다.
물론 클라이언트도 할 수는 있지만 무조건 뚫린다고 보면 됩니다.
인생무상허헣
IP 211.♡.146.4
11-13 2015-11-13 00:55:48 / 수정일: 2017-04-30 17:25:32
·
추가로 자꾸 요즘 나오는 성능 좋은 디버거를 언급하시는데, 이 디버거는 자바스크립트를 개발하기 편하게 만들어주지 보안이랑은 별개입니다.
디버거 이전에도 자바스크립트 분석이 가능했고, 다만 지금은 디버거로 인해 그 과정이 많이 쉬워졌다는것이지 보안과는 별개인데요
helloman
IP 49.♡.149.124
11-13 2015-11-13 00:59:42 / 수정일: 2017-04-30 17:25:32
·
그 과정이 많이 쉬워졌다는거 자체가 문제인거라고 생각합니다.
지금은 솔직히 웹서핑하다가 눈에 뭔가 제한이 걸린걸 본 순간 그냥 아무런 부담없이
한번 시도해 볼 수 있을 정도로 쉬워요.. 저도 옛날 사람이라 자바스크립트에 대해서
사실 약간 신뢰가 있었습니다. 왜냐면 옛날엔 디버거가 없었거든요.
아미우리
IP 58.♡.171.77
11-13 2015-11-13 01:03:12 / 수정일: 2017-04-30 17:25:32
·
helloman님//위에도 언급되었다 시피.. 클라이언트의 로컬에 저장되서 실행되는 자바'스크립트'를 믿으신다구요???허허.....

gs shop부분도 왜 서버사이드에서 확인을 안하느냐.. 뭐 그런말씀 아니였나요???
HotCrispy
IP 211.♡.255.15
11-13 2015-11-13 01:05:52 / 수정일: 2017-04-30 17:25:33
·
helloman님//위에서 계속 서버단의 보안 처리로 최종 검증 하고 있다고 주구장창 댓글이 달리고 있는데

계속 자기말만 하시네요
혁군
IP 112.♡.73.16
11-13 2015-11-13 01:10:34 / 수정일: 2017-04-30 17:25:33
·
helloman님이 생각하시는 보안모델과 다른분들이 생각하는 보안모델의 가정이 달라서그래요.
helloman님은 클라이언트에서 코드의 변조를 막는 보호가 있으면 보안에 도움이 될거라고 보고 계시지요.
반면 오늘날 웹 보안 모델은 브라우저의 관리영역(주로 세션관련 메모리)을 제외한 유저 영역은 이미 털렸다고 가정합니다. 따라서 유저영역에 대한 접근성은 보안성의 유무와 아무런 관련이 없어요. 이는 비단 웹뿐만 아니라 온라인 게임이나 다른 클라이언트 서버모델에서도 동일합니다. 이렇게 다들 기본으로 깔고있는 가정을 본인만 부정하시니까 이야기가 어긋나고 있는 것이구요.
아미우리
IP 58.♡.171.77
11-13 2015-11-13 01:22:31 / 수정일: 2017-04-30 17:25:33
·
+1
아미우리
IP 58.♡.171.77
11-13 2015-11-13 01:12:19 / 수정일: 2017-04-30 17:25:33
·
그리고 굳이 자바스크립트나 디버거 뭐 이런고 필요없이
client에서 server side로 값 보내면 되는거니
fiddler로도 가능한부분아닌가요?
불의정령
IP 14.♡.76.165
11-13 2015-11-13 01:13:30 / 수정일: 2017-04-30 17:25:33
·
아니죠..Wireshark 정도는 나와줘야죠..
helloman
IP 49.♡.149.124
11-13 2015-11-13 01:17:49 / 수정일: 2017-04-30 17:25:33
·
예.. 맞습니다. 저도 옛날에 그런 식으로 몇번이고 해봤구요.
애초에 자바스크립트 디버깅을 통해 하는거나 그렇게 하는거나
결과는 같습니다. 결국은 특정 페이지에 특정 파라미터를 전달하면
목적을 달성하는거니까요. 애초에 telnet으로 80포트 열어서
타이핑 해서라도 뭐 보낼려고 하면 보낼 수 있는거죠.
다만 그런 식으로 하는건 제약이 있습니다.
우선 애초에 한번도 못들어가본 페이지가 있다면 어떻게 파라미터를
보내야할지 모르죠. wireshark로 패킷 덤프를 뜨고 안뜨고의 문제가
아닙니다. 애초에 패킷 자체가 자바스크립트에 막혀서 발생 자체를
안하잖아요. 그럼 유효한 파라미터 조합을 모르고 그러면 파라미터
내용을 계산해야 합니다. 디버거 없던 시절에는 눈디버깅으로 소스
쫓아서 그걸 계산해야했어요. 생노가다죠.
굉장한 시간과 노력이 필요하고 시행착오도 많이 겪어야 합니다.
뭐 그래도 언젠가 성공은 하겠죠.
다만 이젠 그게 너무 쉬워졌으니 문제라는겁니다.
HotCrispy
IP 211.♡.255.15
11-13 2015-11-13 01:24:53 / 수정일: 2017-04-30 17:25:33
·
helloman님// 아무리 쉬어져도 서버에서의 무결성 체크가 있으면

클라단에서의 조작이 쉽든 아예 까발려져 있든 아무 문제가 아니라고 다들 얘기하시는 거잖아요

왜 자꾸 검증되지 않는 데이터에 대한 주장을 계속 하시는지 모르겠어요
helloman
IP 49.♡.149.124
11-13 2015-11-13 01:26:18 / 수정일: 2017-04-30 17:25:33
·
그리고 다른 문제가 있는데 웹브라우저를 통해 정상적으로 리퀘스트를 보낸게 아니라면
설사 응답을 받더라도 그게 정상 표시가 안된다는겁니다. 제가 텔넷 얘기를 했지만
텔넷으로 80포트 열어서 뭐 어떻게든 원하는 파라미터를 GET과 POST로 보냈다고
치고 응답이 왔을때 이게 웹페이지에 표시가 되야 의미가 있잖아요. 근데 웹브라우저를
통해 정상적으로 접근한게 아니면 응답을 받아도 의미가 없는 경우가 많아요...
이게 문제가 되는게 GET은 몰라도 POST로 보내는 파라미터의 경우에는
웹브라우저 안에선 가짜로 만들어서 보내기가 까다로운거죠. 별도의 HTML 파일을
만들어서 시도해야 하는데 꽤 귀찮습니다.
이게 애초에 정확하게 어떤 파라미터를 보내야 하는지를 모르는 경우와 만나면..
정말 짜증나는거죠. 그냥 귀찮아서 안하고 만다고 생각합니다.
helloman
IP 49.♡.149.124
11-13 2015-11-13 01:30:09 / 수정일: 2017-04-30 17:25:33
·
서버의 무결성 체크가 있으니까 문제 없다는건 너무나도 이론적인 얘기입니다.
안그런가요? 애초에 서버의 무결성 체크가 없는 케이스만 가정하고 하는 얘기잖아요.
서버에서 잘 체크하는 곳이야 상관없겠죠.
HotCrispy
IP 211.♡.255.15
11-13 2015-11-13 01:36:10 / 수정일: 2017-04-30 17:25:33
·
helloman님//이론적인 애기가 아니라 정상적인 개발자라면 당연히 기본 수행해야죠.

지금 본문 글 자체가 자바스크립트를 쓴 웹보안은 그냥 보안의 무풍지대 로 글을 쓰셨잖아요.

그래서 그런 얘기가 나온거죠

이게 개발을 알고 말고의 문제가 아니라

보안의 영역 기준을 어디까지로 두냐의 논쟁인데
아미우리
IP 58.♡.171.77
11-13 2015-11-13 01:26:06 / 수정일: 2017-04-30 17:25:33
·
이러다... active x 가 나오게 되는데....
크롬의전차
IP 121.♡.191.152
11-13 2015-11-13 01:27:38 / 수정일: 2017-04-30 17:25:33
·
그러니까..
1,"너무 쉽게 뚫리니까 웹(사이트)보안에 문제 있다"
2,"웹보안이 문제있는게 아니라 그 사이트가 문제다"
1,"여기 저기 뚫리던데?"
2,"니가 잘 모르는데 그거 뚫린거 아니다"
1."카드 결제 직전...이래도?"
2,"............거기 아니라고"

문외한이지만 관심있어 댓글 보고 있는데, 이렇게 이해하면 되는건가요?
HotCrispy
IP 211.♡.255.15
11-13 2015-11-13 01:30:53 / 수정일: 2017-04-30 17:25:33
·
성벽과 해자 + 겹겹히 있는 성문의

첫번째 문이 뚫어서

이성은 방어가 약하다 라고 하는 상황? 인것 같네요
아미우리
IP 58.♡.171.77
11-13 2015-11-13 01:32:15 / 수정일: 2017-04-30 17:25:33
·
HotCrispy님 //
아닙니다. 이제 막 숲을 빠져나와 그 성문을 보았는데
이성은 방어가 약하다 라고 하는것 아닐까요?
helloman
IP 49.♡.149.124
11-13 2015-11-13 01:34:39 / 수정일: 2017-04-30 17:25:33
·
헐.. 댓글 한번 읽어보세요. 자바스크립트만으로 뚫리는 경우가 있다는걸 인정하는
댓글도 한두개가 아닌데 그런 분들 댓글은 눈에 안보이시나요?
서버 무결성 체크 못하는/안하는 케이스는 꽤 많을겁니다. 그게 현실이에요.
아미우리
IP 58.♡.171.77
11-13 2015-11-13 01:36:14 / 수정일: 2017-04-30 17:25:33
·
helloman님//
네 사실 많을거예요...
근데 그것도 그것이지만 클라이언트도 믿을게 못되는것도 사실이죠

얼마나 못미더우면... exe를... 5~6개씩 깔고...
공인인증서에 OTP에.... 에효....
인생무상허헣
IP 211.♡.146.4
11-13 2015-11-13 01:44:56 / 수정일: 2017-04-30 17:25:33
·
헐.. 댓글 한번 읽어보세요. 자바스크립트만으로 뚫리는 경우가 있다고 해서 보안이 엉망이 아니라는 댓글이 대다수인데 그런분들의 댓글은 눈에 안보이시나봐요?

현대의 보안에서 서버 무결성 체크를 안하는 경우는 그 사이트가 문제인거지 웹보안이랑은 별개인데요
어느정도 공부한 사람이면 이해하는 부분입니다
크롬의전차
IP 121.♡.191.152
11-13 2015-11-13 01:47:33 / 수정일: 2017-04-30 17:25:33
·
기술적인 부분은 모르지만 글 쓰신분은 "현재 (일부)웹(사이트)들이 보안이 문제다"
댓글 다신 분들은 "웹보안(표준?) 자체는 그리 허술하지 않다"
..약간씩 서로 동문서답 하시느라 100플 넘기신듯해서 적어봤습니다(다들 이과 출신들이라 그러신듯..)
실제로 결제가 이루어진다면(불법행위겠죠)논란은 종식되겠네요

..아.. 내용 보다는 글 제목이 해당 종사자분들께 자극적이군요
hatori
IP 59.♡.76.237
11-13 2015-11-13 01:48:19 / 수정일: 2017-04-30 17:25:33
·
브라우저라는 프로그램이 생겨서 www.naver.com치니까 잘들어가지더라.
내가 네이버 뚫은거 아니냐? 웹이라는게 왜케 보안이 취약하냐? 브라우저를 없애야 되는거 아니냐?

-> 브라우저가 없어도 사이트에 접속하는데 전혀 문제가 없으며 사이트에 접속만 했다고 뚫은건 아니라는거죠.
삭제 되었습니다.
소초
IP 203.♡.198.20
11-13 2015-11-13 01:31:16 / 수정일: 2017-04-30 17:25:33
·
보이는 건 아무렇게나 할 수 있어요 내버려 두기도 하고요 크롬이라면 내키는데로 결제 금액까지 조작할 수 있겠죠. 파라메터든 post든 금액 0원 넣기는 너무 쉽잖아요?
그렇지만 실제로 결제하려고 할 때 정합성이 맞지 않으면 서버에서 튕길껍니다.
이건 웹 환경 특성이지요~
이진호
IP 59.♡.87.206
11-13 2015-11-13 01:42:06 / 수정일: 2017-04-30 17:25:33
·
으으 역시나 가만히 있으면 중간은 간다.. 진리군요.
하품고기
IP 14.♡.72.43
11-13 2015-11-13 01:43:12 / 수정일: 2017-04-30 17:25:33
·
음 점점 답글 다는게 지치네요.

애초에 자바스크립트 문제가 아닙니다.
사이트 파라메터 조작은 그냥 주소창에 넣으면 그만인 사이트가 널리고 널렸습니다.
굳이 파라메터를 감추지도 않아요.
GET방식으로 파라메터 주절주절 늘어놓는 상업사이트도 엄청나게 많습니다.
그런다고 무슨 문제가 있나요? 전혀 없습니다.
당장 클리앙의 주소창에도 파라메터가 나열되어 있네요.
여기에 파라메터를 적절히 넣어서 열람불가인 게시물을 보려고 했을 때 봐지면 그냥 서버잘못인 겁니다.
자바스크립트고 뭐고 그 이전의 문제라는 겁니다.

서버 보안이 안된건 그 자체가 문제지 그걸 자바스크립트 문제로 얘기할 필요가 없습니다.
저는 이만...
helloman
IP 49.♡.149.124
11-13 2015-11-13 01:58:26 / 수정일: 2017-04-30 17:25:33
·
저도 자바스크립트를 문제삼은 적은 없습니다.
애초에 본문에 이렇게 쓰여있지 않습니까?

자바스크립트로[만] 막은 보안은 그냥 뚫리는군요.

근데 제가 언제 자바스크립트 그 자체를 문제삼았다고 사람들이 이러는지 모르겠습니다.
소초
IP 203.♡.198.20
11-13 2015-11-13 01:43:57 / 수정일: 2017-04-30 17:25:33
·
애초에 클라이언트 값을 믿지 않고 개발하는게 웹 개발 특성입니다. 서버에서 무조건 체크하죠.
웹이 뚫렸다는건 웹 서버가 뚫린 거지 자바스크립트가 뚫렸다고 하지 않습니다. 애초에 거긴 보안이 안 들어가는거니까요. 자바스크립트는 유저 가이드 느낌이죠. "숫자만 입력해요!" "100개 이하만 입력해요" 그런데 이거 무시하고 서버로 문자나 1000개를 입력해서 보낼 수 있어요. 애초에 내 로컬에 있는 소스니까요. 자바스크립트 안 타고 http 요청을 직접할 수도 있죠. 그러니 클라이언트 데이터는 믿지 않는겁니다. 그래서 자바스크립트에 보안이 맞지 않는 이야기라고 하는거고요. 필요 없을뿐더러 해봤자 당연히(!) 털리니까요~
파라메터 조작으로 뚫렸다면 그냥 그 웹서버 로직의 보안이 약한겁니다.
helloman
IP 49.♡.149.124
11-13 2015-11-13 01:58:55 / 수정일: 2017-04-30 17:25:33
·
저도 자바스크립트를 문제삼은 적은 없습니다.
애초에 본문에 이렇게 쓰여있지 않습니까?

자바스크립트로[만] 막은 보안은 그냥 뚫리는군요.

근데 제가 언제 자바스크립트 그 자체를 문제삼았다고 사람들이 이러는지 모르겠습니다.
소초
IP 203.♡.198.20
11-13 2015-11-13 02:04:20 / 수정일: 2017-04-30 17:25:33
·
음 마지막에 쓰신 자바스크립트는 안 믿으시겠다는 문장 때문에 그런 것 같습니다. 말씀하신대로 웹보안이 개판인건 자바스크립트의 문제가 아니니까요.
helloman
IP 49.♡.149.124
11-13 2015-11-13 02:04:52 / 수정일: 2017-04-30 17:25:33
·
과격한 제목때문에 들어오신 업계 분들이 본문도 제대로 안읽고
자바스크립트 좀 뚫리는게 웹 보안 개판은 아니다- 라는 논지로
얘기하다보나 얘기가 좀 많이 걷돌았는데.. 나중에라도 한번
찬찬히 읽어보시기 바랍니다. 서로 얼마나 다른 얘기를 했는지를...
뭐 제목 과격하게 다는건 제 습관이라.. 그 부분에 대해선 늦었지만
사과를 해두죠. 새벽 2시에 이 댓글 볼 분이 얼마나 있겠냐만은.
간만에 키보드 파이팅을 했더니 내일 출근이 걱정이군요.
Drum
IP 1.♡.189.115
11-13 2015-11-13 11:08:40 / 수정일: 2017-04-30 17:25:35
·
아니 웹 보안은 개판이다 라고 처음 주장하셔놓고

이제와서 댓글로 반박 논지 얘기 한 사람들한테 글도 안읽는 인간들 취급합니까?


제목 과격하게 다는게 습관이시라면 스스로 실수했음을 인정하시고 정정을 하시던지요..

헬로맨님이 쓰시는 제목은 무슨 본문 의도와 다르니 사람들이 알아서 면죄부라도 주어줍니까?
iruka41
IP 223.♡.216.172
11-13 2015-11-13 02:25:48 / 수정일: 2017-04-30 17:25:33
·
그러니까... 본문에
"1개만 구입하게 한 상품도 여러개 구입하고..."
라고 하셨고, 그게 GSShop이라고 댓글에서 명시하시면서 그런 큰 사이트조차 보안이 엉망이라는 식으로 쓰셨는데요.

...그런데 카드결제 직전까지만 가셨고 실제로는 구입하신 적 없다고 하셨으면, 결국 "구입하고"라고 쓰셨지만 구입하신 거 아니잖아요? 다시말하면 GSShop 뚫리지 않은거구요. 뚫리지 않은 보안을 근거로 개판이라고 하시면 무리수죠. (GSShop 입장에서는 명예훼손 감이구요.)

...결국 추측을 근거로 깐 셈인데, 이러면 아무런 설득력이 없죠...
다른 분들이 본문을 제대로 안 읽은 게 아니라, 본인이 본문을, 그리고 제목을 제대로 못 쓰신 거라고 봐야죠.
에취취
IP 14.♡.102.8
11-13 2015-11-13 03:32:14 / 수정일: 2017-04-30 17:25:33
·
전쟁을 끝내려 왔습니다.

1. 헬로맨님이 주장하시는 것 사실여부

1-1. 자바스크립트가 디버그로 통한 변조가 너무쉽다 (사실)
1-2. 자바스크립트를 통해서 Gsshop 최소 구매갯수를 초과했다. (사실)
1-3. Gsshop은 구매갯수를 서버단에서 체크안했으므로 문제가있다 (사실)
1-4. Gsshop은 최소구매갯수를 바꾸어 결제에 성공했다 (시도안함)
1-5. Gsshop의 보안체계를 무너뜨렸다 (결제완료안함)

2.기술적인 내용

2-1.자바스크립트 변조가 쉬우니 웹보안은 허약하다 (거짓)
2-2.많은 사이트들이 프론트단에서만 유효성 검사하는 취약점이 있다. (진실)
2-3.자바스크립트 디버그가 발달하면 웹보안이 허약해진다.(거짓)
2-4.웹은 자바스크립트 때문에 보안이 약하다.(거짓)

정리하자면

웹보안은 클라이언트(자바스크립트) 중간 데이터를 다른값으로 바꾸어서 보낼수 있다 여부가 보안상 중요한게 아니라, 서버가 잘못된 값을 인식하지 못하는 경우입니다.
헬로님이 테스트 해본결과 일부값이 서버가 인식은 못했지만 전체적으로 그게 반영(결제)되었는지 체크가 되지 않았고, 결제 되었다고해도 gsshop의 문제이지 웹보안 전체의 취약은 아닙니다. 그리고 gsshop은 프로세스상 마지막에 체크할 가능성이 높구, 실제 많은 사이트 들이 유효성 검사를 안하여 취약점이 있는것도 사실입니다.
하지만, 헬로맨님이 주장하시는 클라이언트 변조와 https 요청을수정해서 보낼수 있다는 것으로 보안을 안좋다고 주장하신다면 HTTP 프로토콜을 잘 이해하시지 못한부분 같네요. HTTP 사용하는 인증 스펙(jwt, oauth) 등을 참고하시면 좋을듯하네요.

국내에서 프론트단에서만 유효성검사체크하는 곳이 많습니다. 그런 사이트가 웹보안적으로 문제가 되는것 맞습니다. 하지만, 자바스크립트 디버그와 자바스크립트(클라이언트) 수정을 통한 http요청이 가능한점이 웹보안의 단점은 아닙니다. ^^
AI에반한Daddy
IP 182.♡.226.210
11-13 2015-11-13 04:39:34 / 수정일: 2017-04-30 17:25:33
·
ㅋㅋㅋㅋ 제가 상상도 못할 것을 16년 동안 개발하셨군요 ^^ 아 진짜 서로 인증 한 번 해볼까요? ^^ 재미있을 것 같네요. 제 앞에서 연식 경력 자랑도 하시고... ㅎㅎㅎㅎㅎ
맑은마음푸른날개
IP 223.♡.203.26
11-13 2015-11-13 09:17:26 / 수정일: 2017-04-30 17:25:34
·
자바스크립트로만 막은 그사이트가 이상한거죠 애초에 서버에서 막아줘야합니다.
캐논볼
IP 203.♡.212.24
11-13 2015-11-13 12:49:56 / 수정일: 2017-04-30 17:25:36
·
웹 보안의 기본 중에 '서버 단에서 검증한다.' 란 사항이 있습니다.
클라이언트 단에서 아무리 잘짜봤자 프록시를 통해 스푸핑 가능합니다.

고로, 클라이언트 단에서 검증하다는 것은 기본적인 보안사항을 적용하지 않은 것과 같습니다.
qlazzarus
IP 211.♡.98.139
11-14 2015-11-14 11:02:51 / 수정일: 2017-04-30 17:25:46
·
현직 웹개발자입니다.

무슨 개발자이신지 모르겠는데 게임으로 예를 들겠습니다.

자바스크립트 변조 = 클라이언트를 치자면 패킷변조라고 생각하시면 됩니다.

다들 아시다시피 서버입장에서는 클라이언트에 들어오는 값을 100% 믿으면 안됩니다.

들어오는 인자에 대한 검사는 무조건 들어가야 하겠고요

디버거 뜨는건 많은 사람들이 이야기한것 과 같이 정상입니다.

아무래도 분야가 틀리기에 클라이언트 변조 = 보안성 취약으로 판단할 수 있으실거 같은데요

그러기에 많은 웹개발자가 지금도 비지니스 로직이 클라이언트 (자바스크립트) + 서버로

이중으로 들어갑니다.

물론 서버단 검사를 안하는건 까야 제 맛 이겠죠





기타로.... 그리고 초기 자바스크립트는 참 위험했습니다.

브라우져단에서 (ActiveX 없던 시절....) 클라이언트의 파일 리소스를 이리저리 컨트롤 했으니까요...
훗쇼
IP 110.♡.58.23
11-14 2015-11-14 12:24:28 / 수정일: 2017-04-30 17:25:47
·
내가 남대문 가니까 한국군복 지휘관군복 다 입을 수 있더라. 한국군 보안 구멍 심각하다 이거네요
작돌이
IP 182.♡.251.180
11-14 2015-11-14 19:40:26 / 수정일: 2017-04-30 17:25:51
·
+1
삭제 되었습니다.
CHANN
IP 168.♡.113.215
11-14 2015-11-14 19:13:51 / 수정일: 2017-04-30 17:25:51
·
(흥미진진)
M4XiMUEL
IP 118.♡.45.49
09-23 2018-09-23 04:30:11
·
새로운 댓글이 없습니다.
이미지 최대 업로드 용량 15 MB / 업로드 가능 확장자 jpg,gif,png,jpeg,webp
지나치게 큰 이미지의 크기는 조정될 수 있습니다.
목록으로
글쓰기
글쓰기
목록으로 댓글보기 이전글 다음글
아이디  ·  비밀번호 찾기 회원가입
이용규칙 운영알림판 운영소통 재검토요청 도움말 버그신고
개인정보처리방침 이용약관 책임의 한계와 법적고지 청소년 보호정책
©   •  CLIEN.NET
보안 강화를 위한 이메일 인증
안전한 서비스 이용을 위해 이메일 인증을 완료해 주세요. 현재 회원님은 이메일 인증이 완료되지 않은 상태입니다.
최근 급증하는 해킹 및 도용 시도로부터 계정을 보호하기 위해 인증 절차가 강화되었습니다.

  • 이메일 미인증 시 글쓰기, 댓글 작성 등 게시판 활동이 제한됩니다.
  • 이후 새로운 기기에서 로그인할 때마다 반드시 이메일 인증을 거쳐야 합니다.
  • 2단계 인증 사용 회원도 최초 1회는 반드시 인증하여야 합니다.
  • 개인정보에서도 이메일 인증을 할 수 있습니다.
지금 이메일 인증하기
등록된 이메일 주소를 확인하고 인증번호를 입력하여
인증을 완료해 주세요.