°³ÀÎ »ç¿ëÀÚ´Â ·Î±×¾Æ¿ô°ú ¾ÈÀüÇÑ ÀÌÁß ÀÎÁõ ÇÊ¿ä
À¥»çÀÌÆ® °ü¸®ÀÚ´Â Secure¡¤HttpOnly ¼³Á¤À¸·Î º¸¾È À¯ÁöÇؾß
¾Ë¾µº¸¾È»çÀüÀº º¸¾È´º½º ±âÀÚµéÀÌ ¡®¾Ë¾ÆµÎ¸é ¾µ¸ðÀִ¡¯ º¸¾È ¿ë¾îµéÀ» º¸´Ù ½±°Ô Á¤¸®ÇØ µ¶ÀÚÀÇ ÀÌÇظ¦ µ½°í º¸¾È Áö½ÄÀ» ³ÐÇôÁÙ ¼ö ÀÖ´Â ÄÚ³ÊÀÔ´Ï´Ù[ÆíÁýÀÚÁÖ]
[º¸¾È´º½º ¹ÚÀºÁÖ ±âÀÚ] Ç×°ø±â ³³Ä¡ ÇàÀ§¸¦ ¡®ÇÏÀÌÀçÅ·¡¯À̶ó ÀÏÄ´´Ù. 2001³â À̽½¶÷ Å×·¯ ´Üü ¾Ë Ä«¿¡´Ù°¡ ÁÖµµÇÑ 911 Å×·¯°¡ ÇÏÀÌÀçÅ·À¸·Î ÀÏ¾î³ ´ëÇ¥ÀûÀÎ »ç°í´Ù. »çÀ̹ö»ó¿¡µµ ÀÌ¿Í ºñ½ÁÇÑ À¯ÇüÀÇ ¹üÁË°¡ ÀÖ´Ù. À¥»çÀÌÆ®¿Í »ç¿ëÀÚ °£ ¿¬°áÀ» °¡·Îä´Â ¡®¼¼¼Ç ÇÏÀÌÀçÅ·¡¯ÀÌ´Ù.
[À̹ÌÁö=utoimage]
¡âÀÌ ÁÖÀÇ º¸¾È ¿ë¾î
¡®¼¼¼Ç ÇÏÀÌÀçÅ·¡¯À» ½ÃµµÇÏ´Â ÇØÄ¿´Â »çÀÌÆ®¿Í ÀÌ¿ëÀÚÀÇ ¼¼¼ÇÀ» Å»ÃëÇÑ´Ù. ¼¼¼ÇÀº »ç¿ëÀÚ¿Í ¼¹ö °£ÀÇ È°¼ºÈµÈ ÀϽÃÀûÀÎ Á¢¼ÓÀ» ¸»Çϸç, ·Î±×ÀÎ »óŸ¦ ¿¹·Î µé ¼ö ÀÖ´Ù. ¼¼¼Ç ÇÏÀÌÀçÅ· °ø°Ý¿¡ ¼º°øÇÏ·Á¸é ¹Ì¸® ½É¾î³õÀº ¾Ç¼º ½ºÅ©¸³Æ®¸¦ ÀÌ¿ëÇØ ÇÇÇØÀÚ°¡ °¡Áö°í ÀÖ´Â ¼¼¼ÇÀ» ÆľÇÇØ¾ß ÇÑ´Ù. ¾Ç¼º ½ºÅ©¸³Æ®¸¦ ½É¾î ³õ´Â ¹æ¹ý Áß Çϳª·Î ¡®XSS Ãë¾àÁ¡¡¯ °ø°ÝÀÌ ÀÖ´Ù.
XSS Ãë¾àÁ¡ °ø°ÝÀº »ç¿ëÀÚ°¡ ÀÌ¿ëÇÏ´Â °Ô½ÃÆÇÀ̳ª ¸ÞÀÏ µîÀÇ °ø°£¿¡ ¾ÇÀÇÀûÀÎ ½ºÅ©¸³Æ®¸¦ »ðÀÔÇÏ´Â °ÍÀÌ´Ù. À̸¦ ¹ÙÅÁÀ¸·Î À¥»çÀÌÆ®¸¦ º¯Á¶Çϰųª »ç¿ëÀÚÀÇ ÄíÅ°, °³ÀÎÁ¤º¸¸¦ »©¾Ñ¾Æ °£´Ù. ÇØÄ¿´Â ÈÉÄ£ ¼¼¼ÇÀ» ÀÌ¿ëÇØ º»ÀÎÀÌ ÀÌ¿ëÀÚÀΠô »ç¿ëÇÏ´Â °ÍÀÌ ¡®¼¼¼Ç ÇÏÀÌÀçÅ·¡¯ÀÌ´Ù. °ø°Ý¿¡ ¼º°øÇϸé ÇØÄ¿´Â ÀÌ¿ëÀÚ¿Í µ¿ÀÏÇÑ ±ÇÇÑÀ» °¡Áö°í °èÁ¤À» »ç¿ëÇÒ ¼ö ÀÖ°Ô µÈ´Ù.
¡âÀÌ·± ÀÏÀÌ ÀÖ¾ú´Ù
9.11Å×·¯ ´ç½Ã ³³Ä¡µÈ ºñÇà±â´Â Á¤»ó Ç׷ο¡¼ ¹þ¾î³ª Å×·¯¹üµéÀÇ ¶æ´ë·Î ´º¿åÀÇ ¼¼°è¹«¿ª¼¾ÅÍ¿Í ¹Ì±¹ ±¹¹æºÎ Æ柰ïÀ» µéÀÌ ¹Þ¾Ò´Ù. ÀÌó·³ ÀÌ¿ë ±ÇÇÑÀ» »©¾Ñ±ä °èÁ¤ ¶ÇÇÑ °ø°ÝÀÚ ¸¶À½´ë·Î ¿î¿ëÇÒ ¼ö ÀÖ°Ô µÈ´Ù. ÀÌ¿ëÀÚÀÇ À¥»çÀÌÆ®¿¡ ÇԺηΠÁ¢¼ÓÇØ ±¤°í ±ÛÀ» °Ô½ÃÇϰųª ÀÌ¿ëÀÚÀÇ ÆòÆÇÀ» ³ª»Ú°Ô ¸¸µå´Â ±ÛÀ» °Ô½ÃÇÏ°í ±ÝÀüÀûÀÎ ÇÇÇظ¦ ³¢Ä¥ ¼öµµ ÀÖ´Ù.
2017³â ±¹³»ÀÇ ¼÷¹Ú ¿¹¾à ¾Û ¡®¿©±â¾î¶§¡¯¿¡¼ ¼¼¼Ç ÇÏÀÌÀçÅ· µî »çÀ̹ö °ø°ÝÀ¸·Î ÀÎÇÑ °³ÀÎÁ¤º¸ À¯Ãâ»ç°í°¡ ÀϾ´Ù. ¿©±â¾î¶§¸¦ ÀÌ¿ëÇÏ´Â °í°´ÀÇ °³ÀÎÁ¤º¸ 341¸¸ °Ç°ú ¼÷¹Ú ¿¹¾à ÇöȲ ȸ¿ø ¹× °¡¸ÍÁ¡ Á¤º¸°¡ À¯ÃâµÆ´Ù. °æÂûÀÇ Á¶»ç °á°ú °ø°Ý¿¡´Â À¥ÆäÀÌÁö³ª ¾Û¿¡¼ Àü´ÞÇÏ´Â »ç¿ëÀÚÀÇ ÀÔ·Â °ªÀ» ¹Ù²ã µ¥ÀÌÅͺ£À̽º¿¡ ºñÁ¤»óÀûÀ¸·Î Á¢±ÙÇÏ´Â SQL °ø°Ý°ú ¼ºñ½º °ü¸® ÆäÀÌÁö¸¦ °ü¸®ÀÚ ±ÇÇÑÀ¸·Î ¿ìȸ Á¢¼ÓÇÏ´Â ¼¼¼Ç ÇÏÀÌÀçÅ·ÀÌ »ç¿ëµÈ °ÍÀ¸·Î µå·¯³µ´Ù. ÇØÄ¿µéÀº ¿©±â¾î¶§¿¡ 2Â÷·Ê ³Ñ°Ô 3¾ï, 6¾ï ¿ø°¡·®ÀÇ ±ÝÀüÀ» ¿ä±¸Çß´Ù. ÀÌ¿¡ ¿©±â¾î¶§°¡ ÀÀÇÏÁö ¾ÊÀÚ 5õ ¸íÀÇ °í°´¿¡°Ô ¡®ÁÁÀº ¹ã º¸³»¼Ì³Ä¡¯´Â ³»¿ëÀÇ ¹®ÀÚ¸¦ º¸³» °³ÀÎÁ¤º¸ À¯Ãâ »ç½ÇÀ» °ø°³Çß´Ù.
¡âÇÇÇØ´Â ÀÌ·¸°Ô ¸·À» ¼ö ÀÖ´Ù
¼¼¼Ç ÇÏÀÌÀçÅ· °ø°Ý¿¡ ´çÇÏ¸é »ç¿ëÇÑ Àû ¾ø´Â ÈçÀûÀÌ ³²¾Æ Àְųª ºñ¹Ð¹øÈ£°¡ ¹Ù²î°í, Áö¼ÓÀûÀ¸·Î °èÁ¤ÀÌ Å»ÃëµÈ´Ù. ȤÀº Á÷Á¢ ÀÛ¼ºÇÏÁö ¾Ê´Â °Ô½Ã±ÛÀÌ ¿Ã¶ó°¡°í ±¤°í, ¹«ÀÛÀ§ »ç¿ëÀ» ÀÌÀ¯·Î °èÁ¤ »ç¿ëÀÌ Á¦ÇѵȴÙ.
°³ÀÎ »ç¿ëÀÚ°¡ ¼¼¼Ç ÇÏÀÌÀçÅ·À» ¿¹¹æÇÏ´Â ¹æ¹ýÀº ÀÇ¿Ü·Î °£´ÜÇÏ´Ù. ¹Ù·Î ¡®·Î±×¾Æ¿ô¡¯ÀÌ´Ù. ÇØÄ¿´Â ¼¼¼Ç ÇÏÀÌÀçÅ· °ø°Ý ½Ã »ç¿ëÀÚ°¡ ÀÌ¿ëÇÑ °æÇèÀÌ ÀÖ´Â ¼¼¼ÇÀ» È°¿ëÇÑ´Ù. ·Î±×¾Æ¿ôÀ» ÇØ ¼¼¼ÇÀÌ Á¸ÀçÇÏÁö ¾Ê´Â´Ù¸é °ø°Ý ¿ä°ÇÀÌ °®ÃçÁöÁö ¾Ê´Â °ÍÀÌ´Ù. ·Î±×¾Æ¿ôÀº ¼¼¼ÇÀ» ²÷¾î³»´Â ºü¸£°í È¿°úÀûÀÎ ¹æ¹ýÀÌ´Ù. ½Ç¼ö·Î ·Î±×¾Æ¿ôÇÏÁö ¾ÊÀº ä ºê¶ó¿ìÀú¸¦ ´Ý°Å³ª PC¸¦ Á¾·áÇϸé ÀϺΠ¼¹ö¿¡¼´Â »ç¿ë Á¾·á »ç½ÇÀ» ÆľÇÇÒ ¼ö ¾ø´Ù. ºê¶ó¿ìÀú´Â ´ÝÇô ÀÖÁö¸¸ ¿¬°áÀº µÈ »óÅÂ, ÇØÅ·Çϱâ ÁÁÀº ÃÖÀûÀÇ »óÅ´Ù. µû¶ó¼ À¥»çÀÌÆ® ÀÌ¿ëÀ» ¸¶Ä¡¸é Áï½Ã ·Î±×¾Æ¿ôÇÏ´Â ½À°üÀÌ ÇÊ¿äÇÏ´Ù.
¼¼¼Ç ÇÏÀÌÀçÅ· °ø°ÝÀÌ ¼º°øÇϸé ÇØÄ¿´Â »ç¿ëÀÚÀÇ ºñ¹Ð¹øÈ£¸¦ º¯°æÇÏ·Á µç´Ù. ±ÝÀ¶ °ü·Ã Á¤º¸¸¦ ´Ù·ç°Å³ª °ü¸®ÀÚ ±ÇÇÑÀÌ ÁÖ¾îÁø Áß¿ä ÆäÀÌÁö¿¡ Á¢¼ÓÇÒ ¶§ ÀÌÁß ÀÎÁõÀ» ¼³Á¤ÇÏ´Â °Ô º¸¾ÈÀ» À¯ÁöÇÏ´Â ¹æ¹ýÀÌ´Ù. Àå¼Ò¸¦ À̵¿Çϰųª µð¹ÙÀ̽º¸¦ ¹Ù²ã ·Î±×ÀÎÇÒ ¶§ ÀçÀÎÁõÀ» °ÅÄ¡´Â ¹æ¹ýÀÌ ÀÖ´Ù. ¹ø°Å·ÓÁö¸¸ °³ÀÎÁ¤º¸¸¦ º¸È£ÇÏ°í ¾ÈÀüÀ» ÁöÅ°´Â ¹æ¹ýÀÌ´Ù.
¶ÇÇÑ, º¸¾ÈÀÌ °ËÁõµÇÁö ¾ÊÀº À¥»çÀÌÆ®¿¡ ¹æ¹®ÇÏÁö ¾Êµµ·Ï ÇÏ¸ç ¾Û°ú ºê¶ó¿ìÀúÀÇ º¸¾È ¼³Á¤À» °ÈÇÏ¸é ¾Ç¼º ÇÁ·Î±×·¥ ¼³Ä¡¿Í ¾Ç¼º ½ºÅ©¸³Æ® ÀÛµ¿À» Â÷´ÜÇÒ ¼ö ÀÖ´Ù. ȯ°æ ¼³Á¤ÀÇ ÆòÆÇ ±â¹Ý º¸È£¿¡¼ SMART Screen ¼³Á¤À» ÄÑµÎ¸é µÈ´Ù.
À¥»çÀÌÆ® Â÷¿ø¿¡¼´Â Secure¡¤HttpOnly ¼³Á¤À» ÅëÇØ »çÀ̹ö °ø°Ý¿¡ ´ëÀÀÇÒ ¼ö ÀÖ´Ù. ÀÌ´Â HTTPS°¡ Àû¿ëµÈ »óÅ¿¡¼¸¸ À¥ ¾ÖÇø®ÄÉÀ̼ÇÀÌ ÄíÅ° °ªÀ» ºê¶ó¿ìÀú¿¡ Àü´ÞÇÒ ¼ö ÀÖµµ·Ï ÇÑ´Ù. Á¦3ÀÚ°¡ ÄíÅ°¸¦ È®ÀÎÇϰųª Å»ÃëÇÏÁö ¸øÇÏ°Ô ¿¹¹æÇÏ´Â °Í. Secure¡¤HttpOnly ¼³Á¤À¸·Î XSS¿Í CRSF µîÀ» ÅëÇÑ Ãë¾àÁ¡ °ø°ÝÀ» ¸·°í ±Ã±ØÀûÀ¸·Î ¼¼¼Ç ÇÏÀÌÀçÅ·À» ¿¹¹æÇÒ ¼ö ÀÖ´Ù.
[¹ÚÀºÁÖ ±âÀÚ(boan5@boannews.com)]
[µµ¿ò¸»=º¸¾È119]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>