¸ðµç À¥ ¼ºñ½º HTTP ÇÁ·ÎÅäÄÝ·Î Á¦°øÇÒ °æ¿ì À¥¹æȺ® ÇÊÅ͸µ ¿ìȸÇÒ ¼ö ÀÖ¾î
[º¸¾È´º½º ±è°æ¾Ö] À¥¼¹ö ±¸Ãà¿¡ ÀÖ¾î HTTP¿Í HTTPS¸¦ È¥¿ëÇØ »ç¿ëÇÒ °æ¿ì À¥¹æȺ® ÇÊÅ͸µÀ» ¿ìȸÇÒ ¼ö ÀÖ´Â Ãë¾àÁ¡ÀÌ ¹ß°ßµÆ´Ù.
¡ãÇÑ °ø°ø±â°üÀÇ HTTPÅë½Å¿¡¼ XSSÄÚµå Â÷´Ü°ú HTTPS Åë½Å¿¡¼ ÄÚµå½ÇÇàÇϴ ȸé
¿©·¯ °ø°ø±â°ü°ú ±â¾÷¿¡¼´Â À¥¼ºñ½º ¿î¿µ½Ã À¥¹æȺ®À» »ç¿ëÇØ °¢Á¾ ÇØÅ·¿¡ ÀÌ¿ëµÇ´Â ¾Ç¼ºÄÚµå, ¹®ÀÚ¿ µîÀ» ÇÊÅ͸µÇϵµ·Ï ±¸ÃàÇÑ´Ù. ÀϹÝÀûÀÎ À¥ Åë½ÅÀº HTTP·Î µ¥ÀÌÅÍ ¾ÏÈ£È Àü¼ÛÀº SSL Åë½ÅÀ¸·Î ¹Î°¨ µ¥ÀÌÅÍ º¸¾ÈÀ» À§ÇØ ¿î¿µµÇ°í ÀÖ´Ù.
ÀÌ·¯ÇÑ °¡¿îµ¥ »ó´ç¼ö °ø°ø±â°ü¿¡¼ À¥¹æȺ® Á¤Ã¥À» À߸ø ¼³Á¤ÇØ À¥¹æȺ® ÇÊÅ͸µÀ» ¿ìȸÇÒ ¼ö ÀÖ´Â Ãë¾àÁ¡ÀÌ ¹ß°ßµÆ´Ù.
¡ãBurp Suite¸¦ ÀÌ¿ëÇØ °Á¦ÀûÀ¸·Î Æ÷Æ® À¯µµÇÑ È¸é
¹®Á¦°¡ µÉ ¼ö ÀÖ´Â ºÎºÐÀº ¡âHTTPÇÁ·ÎÅäÄÝÀ» »ç¿ëÇÏ´Â À¥¿¡¼ ƯÁ¤ ±â´ÉÀÇ ÆäÀÌÁö¸¸ HTTPSÇÁ·ÎÅäÄÝ »ç¿ë ¡â¸ðµç À¥ ¼ºñ½º¸¦ HTTPÇÁ·ÎÅäÄÝ·Î Á¦°ø ¡âSSLÅë½Å ¿Ü¿¡ API ¼Ò½º³ª °Ë»ö¿£ÁøÀ» ´Ù¸¥ Æ÷Æ®·Î µµÀÔÇÑ °æ¿ì´Ù.
À̸¦ º»Áö¿¡ ¾Ë·Á¿Â ÇÑ Á¦º¸ÀÚ´Â ¡°HTTPÇÁ·ÎÅäÄÝÀ» »ç¿ëÇÏ´Â À¥¿¡¼ ƯÁ¤ ±â´ÉÀÇ ÆäÀÌÁö¸¸ HTTPS ÇÁ·ÎÅäÄÝÀ» »ç¿ëÇÏ´Â °æ¿ì HTTP Åë½Å¿¡¼´Â XSS Äڵ带 Â÷´ÜÇϳª HTTPS Åë½Å¿¡¼´Â Äڵ带 ½ÇÇàÇÏ°í, µÎ ¹ø°·Î ¸ðµç À¥ ¼ºñ½º¸¦ HTTP ÇÁ·ÎÅäÄÝ·Î Á¦°øÇÏ´Â ÇÑ ±³À°±â°üÀÇ °æ¿ì ¹®ÀÚ¿ °Ë»ö ÆäÀÌÁö ÆÐŶÀ» Àâ¾Æ °Á¦ÀûÀ¸·Î 80¹ø Æ÷Æ®¿Í HTTP ÇÁ·ÎÅäÄÝ·Î Àü¼ÛÇϵµ·Ï À¯µµÇÑ´Ù¡±°í ¹àÇû´Ù.
¡ã°Ë»ö¿£Áø »ç¿ëÆ÷Æ®·Î ´Ù¸¥ Æ÷Æ® »ç¿ëÇÑ È¸é
¼¼ ¹ø°·Î SSLÅë½Å ¿Ü¿¡ API ¼Ò½º³ª °Ë»ö¿£ÁøÀ» ´Ù¸¥ Æ÷Æ®·Î µµÀÔÇÑ °æ¿ì¿¡´Â ´Ù¸¥ Æ÷Æ®º¸È£°¡ µÇÁö ¾Ê´Â´Ù. ÀÌ´Â À¥¹æȺ® Á¤Ã¥ Àû¿ëÀ¸·Î ´Ù¸¥ Æ÷Æ®´Â º¸È£µÇÁö ¾Ê±â ¶§¹®ÀÌ´Ù.
ÀÌ¿Ü¿¡µµ ÇÑ °ø°ø±â°ü¿¡¼´Â ÅëÇÕ ·Î±×ÀÎ ¹æ½ÄÀ» »ç¿ëÇÏ°í ÀÖÀ¸¸ç ·Î±×ÀÎ ÆäÀÌÁö ¿Ü¿¡´Â HTTP ÇÁ·ÎÅäÄݸ¸ ÀÌ¿ëÇØ Åë½ÅÇÏ°í ÀÖ´Â °ÍÀ¸·Î Á¶»çµÆ´Ù. ÇÏÁö¸¸ URL¿¡ HTTPS¸¦ Ãß°¡ÇÏ´Â °Í¸¸À¸·Îµµ µÎ °¡Áö ¹æ½ÄÀ¸·Î Æ÷Æ® ¿¬°áÀÌ °¡´ÉÇÏ´Ù´Â °Í.
ÀÌ¿¡ ´ëÇØ Á¦º¸ÀÚ´Â ¡°HTTP Åë½Å¿¡¼´Â ¹æȺ®À» Â÷´ÜÇϳª HTTPS Åë½Å¿¡¼´Â XSS Äڵ带 ½ÇÇàÇÏ°í, ·çÆ®(ROOT) ±ÇÇÑ ½©Äڵ嵵 ȹµæÇÒ ¼ö ÀÖ´Ù¡±¸ç ¡°ºÒÃæºÐÇÑ ÀÎÁõ, ¸®´ÙÀÌ·ºÆ® º¯Á¶, ÆÄÀϾ÷·Îµå, ¹öÆÛ¿À¹öÇ÷οì Ãë¾àÁ¡°ú ÇØ´ç Ãë¾àÁ¡À» ¿¬°èÇØ À¯´Ð½º ½Ã½ºÅÛÀÇ ·çÆ® ±ÇÇÑÀ¸·Î ½©Äڵ带 ȹµæÇØ ½Ã½ºÅÛ Àå¾Ç¿¡ ¼º°øÇÒ ¼ö ÀÖ´Ù¡±°í ¹àÇû´Ù.
ÀÌ¾î ±×´Â ¡°¸¹Àº °ø°ø±â°ü ¹× ±³À°±â°ü µî¿¡¼ ¹æȺ®À» µµÀÔÇßÀ½¿¡µµ ºÒ±¸ÇÏ°í ÇØ´ç ¹æȺ®À» ¿î¿µÇÏ´Â Àη ºÎÁ· µî ¿©·¯ °¡Áö ¹®Á¦·Î ÇØ´ç Ãë¾àÁ¡¿¡ ³ëÃâµÇ¾î ÀÖ´Ù¡±¸ç ¡°¼Ò½ºÄÚµå ·¹º§¿¡¼ ´ëºñ°¡ ÇÊ¿äÇϳª Á¶Ä¡°¡ Àß ¾È µÈ´Ù¡±°í ÁöÀûÇß´Ù.
[±è°æ¾Ö ±âÀÚ(boan3@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>