Home > Àüü±â»ç

[À¥ °Ô½ÃÆÇ] °ÔÀÓ°èÁ¤Å»Ãë ¾Ç¼ºÄÚµå È®»êÇÏ´Â À¥ °Ô½ÃÆÇ

ÀÔ·Â : 2011-01-11 18:22
ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â
±¹³» ÁÖ¿ä À¥ °Ô½ÃÆÇ ÇÁ·Î±×·¥, CSRF Ãë¾àÁ¡À¸·Î ¾Ç¼ºÄÚµå À¯Æ÷


¿ì¸®³ª¶ó¿¡¼­´Â À¥ °Ô½ÃÆÇ ÇÁ·Î±×·¥À» ÀÌ¿ëÇØ È¨ÆäÀÌÁö¸¦ °³¹ßÇÏ´Â »ç·Ê°¡ ¸¹´Ù. À¥ °Ô½ÃÆÇ ÇÁ·Î±×·¥À» ÀÌ¿ëÇÏ¸é ½±°Ô °Ô½ÃÆÇÀ» ¸¸µé ¼ö ÀÖ°í ȨÆäÀÌÁö¿¡ ÇÊ¿äÇÑ ¿©·¯ °¡Áö ±â´ÉÀ» ±¸ÇöÇÒ ¼ö Àֱ⠶§¹®ÀÌ´Ù. ±×·¯³ª À¥ °Ô½ÃÆÇ ÇÁ·Î±×·¥¿¡¼­ Ãë¾àÁ¡ÀÌ ³ªÅ¸³¯ °æ¿ì, ÀÌ °Ô½ÃÆÇÀ» Àû¿ëÇÑ È¨ÆäÀÌÁö°¡ ¸ðµÎ Ãë¾àÁ¡¿¡ ³ëÃâµÇ±â ¶§¹®¿¡ º¸¾È¿¡ ¸¹Àº °ü½ÉÀÌ ¿ä±¸µÈ´Ù. º¸¾È´º½º¿¡¼­´Â À¥ °Ô½ÃÆÇ ÇÁ·Î±×·¥À¸·Î ÀÎÇÑ º¸¾È ¹®Á¦¸¦ Áø´ÜÇÏ°í ÀÌ¿¡ ´ëóÇÒ ¼ö ÀÖ´Â ¹æ¹ýÀ» ã¾Æº¸°íÀÚ ÇÑ´Ù.


1. °ÔÀÓ°èÁ¤Å»Ãë ¾Ç¼ºÄÚµå È®»êÇÏ´Â À¥ °Ô½ÃÆÇ ÇÁ·Î±×·¥

2. °³¹æÇü °Ô½ÃÆÇ ÇÁ·Î±×·¥ Ãë¾àÁ¡ ¾îÂîÇÒ²¿!

3. À¥ °Ô½ÃÆÇ ÇÁ·Î±×·¥¿¡ º¸¾ÈÀ» ´õÇÑ´Ù¸é?


[º¸¾È´º½º ¿Àº´¹Î] ±¹³» ¸¹Àº ȨÆäÀÌÁöµéÀÌ °ø°³¡¤»ó¿ë À¥ °Ô½ÃÆÇ ÇÁ·Î±×·¥À» ±â¹ÝÀ¸·Î Á¦À۵ǰí ÀÖ´Â °¡¿îµ¥ À¥ °Ô½ÃÆÇ ÇÁ·Î±×·¥ÀÇ Ãë¾àÁ¡À¸·Î ÀÎÇÑ ÇÇÇØ°¡ Áõ°¡ÇÏ°í ÀÖ´Ù. ƯÈ÷ ±¹³»¿¡¼­ ÁÖ·Î »ç¿ëÇÏ°í ÀÖ´Â ÁÖ¿ä À¥ °Ô½ÃÆÇ ÇÁ·Î±×·¥µéÀÇ Ãë¾àÁ¡µéÀÌ ÇØ¿Ü¿¡ ³ëÃâµÅ ÀÎÇØ ¾Ç¼ºÄÚµå »ðÀÔÀ¸·Î ÀÎÇÑ ÇÇÇØ »ç·Ê°¡ º¸°íµÇ°í ÀÖ´Ù.


 ¡ãCSRF Ãë¾àÁ¡À» ÀÌ¿ëÇØ ¾Ç¼ºÄÚµå ½ºÅ©¸³Æ® »ðÀÔÀÌ °¡´ÉÇÑ SQL injection Äõ¸®¸¦ ³¯¸®°í ÀÖ´Ù. ¨ÏÇϿ츮»çÀü´ëÀÀÆÀ

 

ÃÖ±Ù Ãë¾àÁ¡ÀÌ °ø°³µÈ ±¹³» À¥ °Ô½ÃÆÇ ÇÁ·Î±×·¥Àº Á¦·Îº¸µå¸¦ ±â¹ÝÀ¸·Î Á¦ÀÛµÈ XE(eXpress Engine)¸¦ ºñ·ÔÇØ ±×´©º¸µå(gnuboard), Å×Å©³ëÆ®(Technote) µîÀÌ´Ù. À̵é À¥ °Ô½ÃÆÇ ÇÁ·Î±×·¥µéÀº ´ëºÎºÐ ±¹³»¿¡¼­ ȨÆäÀÌÁö Á¦ÀÛÀ̳ª ÀÎÅÍ³Ý ¼îÇθô °³¹ß¿¡ ÀÌ¿ëµÇ°í ÀÖ¾î ÇÇÇØ°¡ ´õ¿í ÁõÆøµÇ°í ÀÖ´Ù. °Ô½ÃÆÇ ÇÁ·Î±×·¥ ÀÚü Ãë¾àÁ¡Àº ÇØ´ç ÇÁ·Î±×·¥À» ÀÌ¿ëÇÑ ¸ðµç »çÀÌÆ®¿¡ Àû¿ëµÇ±â ¶§¹®ÀÌ´Ù.


ƯÈ÷ ÃÖ±Ù¿¡´Â ÀÌ·± À¥ °Ô½ÃÆÇ ÇÁ·Î±×·¥ÀÇ Ãë¾àÁ¡À» ÀÌ¿ëÇØ °èÀÓ°èÁ¤ Å»Ãë ¾Ç¼ºÄڵ带 »ðÀÔÇÏ´Â »ç·Ê°¡ Áõ°¡ÇÏ°í ÀÖ¾î ÁÖÀÇ°¡ ¿ä±¸µÇ°í ÀÖ´Ù. ÁÖ·Î ¹ß°ßµÇ´Â Ãë¾àÁ¡Àº CSRF(Cross-site request forgery)/XSS(Cross-site scripting)À̸ç ƯÁ¤ À¥ °Ô½ÃÆÇ ÇÁ·Î±×·¥¿¡¼­´Â SQLÀÎÁ§¼Ç Ãë¾àÁ¡ÀÌ ³ªÅ¸³ª±âµµ Çß´Ù.


CSRF Ãë¾àÁ¡À» ÀÌ¿ëÇÑ °ø°Ý ¹æ½ÄÀº ¿ì¼± Ãë¾àÁ¡À» ÀÌ¿ëÇØ ÆÄÀÏÀ» °ü¸®ÀÚ ±ÇÇÑ È¹µæ(ÀÎÁõ ¿ìȸ Ãë¾àÁ¡ ÀÌ¿ë)ÇÑ ÈÄ, °ü¸®ÀÚ ¸Þ´º¿¡¼­ JPG ÆÄÀÏ(PHP ÄÚµå Æ÷ÇÔ) ¾÷·Îµå ÇØ, ¾÷·Îµå ÇÑ ÆÄÀÏ¿¡ ¾Ç¼ºÄÚµå ½ºÅ©¸³Æ® »ðÀÔÀÌ °¡´ÉÇÑ SQL injection Äõ¸® ÀÔ·ÂÇÏ´Â ¹æ½ÄÀ¸·Î ÁøÇàµÈ´Ù.


ÇöÀç ÀÌ Ãë¾àÁ¡À¸·Î Áß±¹¿¡¼­ °³¹ß µÈ °ÍÀ¸·Î ÃßÁ¤µÇ´Â °ÔÀÓ°èÁ¤ Å»ÃëÇÏ´Â ¾Ç¼ºÄڵ尡 ¹èÆ÷ µÅ ¸¹Àº ´©¸®²ÛµéÀÌ ÇÇÇظ¦ ÀÔÀº °ÍÀ¸·Î ÀüÇØÁö°í ÀÖ´Ù. °ÔÀÓ°èÁ¤ Å»Ãë ¾Ç¼ºÄÚµå´Â ±¹³» À¯¸í ÁÖ¿ä °ÔÀÓµéÀÇ °èÁ¤°ú ºñ¹Ð¹øÈ£ Å»Ãë ¹× º¸¾È ÇÁ·Î±×·¥ ¿ìȸ ±â´ÉÀ» °¡Áö°í ÀÖ´Ù.


º¸¾È¾÷°èÀÇ ÇÑ Àü¹®°¡´Â ¡°À¥ °Ô½ÃÆÇ ÇÁ·Î±×·¥µéµµ »ç¿ëÇÏ´Â »ç¶÷ÀÌ ¸¹À»¼ö·Ï Ãë¾àÁ¡Àº ´õ¿í »¡¸® µå·¯³ª°Ô µÈ´Ù¡±¸é¼­ ¡°À¥ °Ô½ÃÆÇ ÇÁ·Î±×·¥ °³¹ßÀÚµéÀÌ º¸¾ÈÀ» °í·ÁÇØ °³¹ßÇؾßÇÏ´Â °ÍÀº ¹°·Ð, À¥ °Ô½ÃÆÇ ÇÁ·Î±×·¥À» ÀÌ¿ëÇÏ´Â »ç¿ëÀÚµé ¿ª½Ã º¸¾È Ãë¾àÁ¡¿¡ ´ëÇÑ Á¤º¸¿¡ ±Í ±â¿ï¿© Ãë¾àÁ¡¿¡ ´ëÇÑ ´ëÀÀÀ» Çسª°¡¾ß ÇÑ´Ù¡±¶ó°í ¸»Çß´Ù.

[¿Àº´¹Î ±âÀÚ(boan4@boannews.com)]


<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(http://www.boannews.com/) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>

  •  
  • 0
  • ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â

  • ¡°
  •  SNS¿¡¼­µµ º¸¾È´º½º¸¦ ¹Þ¾Æº¸¼¼¿ä!! 
  • ¡±
 ÇÏÀÌÁ¨ ÆÄ¿öºñÁî 23³â 11¿ù 16ÀÏ~2024³â 11¿ù 15ÀϱîÁö ¾Æ½ºÆ®·Ð½ÃÅ¥¸®Æ¼ ÆÄ¿öºñÁî 2023³â2¿ù23ÀÏ ½ÃÀÛ ³Ý¾Øµå ÆÄ¿öºñÁî ÁøÇà 2020³â1¿ù8ÀÏ ½ÃÀÛ~2021³â 1¿ù8ÀϱîÁö À§Áîµð¿£¿¡½º 2018
¼³¹®Á¶»ç
ÃÖ±Ù ¹ß»ýÇÑ Å©¶ó¿ìµå ½ºÆ®¶óÀÌÅ©ÀÇ º¸¾È SW ¾÷µ¥ÀÌÆ® ¿À·ù »çÅÂó·³ SW °ø±Þ¸Á¿¡ º¸¾ÈÀ̽´°¡ ¹ß»ýÇÒ °æ¿ì °ü·ÃµÈ °¢Á¾ ½Ã½ºÅÛ ¹× IT ÀÎÇÁ¶ó ¸¶ºñ°¡ ÀϾ ¼ö ÀÖ´Ù´Â °Ô µå·¯³µ½À´Ï´Ù. ÀÌ·¯ÇÑ °ø±Þ¸Á º¸¾ÈÀ» À§ÇùÇÏ´Â °¡Àå Å« ¿äÀÎÀº ¹«¾ùÀ̶ó°í »ý°¢ÇϽóª¿ä?
·£¼¶¿þ¾î, ÇÇ½Ì µîÀÇ »çÀ̹ö °ø°Ý
SW ¾÷µ¥ÀÌÆ® ¹× SW ±³Ã¼ °úÁ¤¿¡¼­ÀÇ ¿À·ù
SW ÀÚü¿¡ Á¸ÀçÇÏ´Â º¸¾È Ãë¾àÁ¡
½Ã½ºÅÛ °ü¸®ÀÚÀÇ ¿î¿µ»ó ½Ç¼ö ¹× °ü¸® ¹ÌÈí
±âŸ(´ñ±Û·Î)