·Î±×ÀÎ | ȸ¿ø°¡ÀÔ (´º½º·¹ÅͽÅû) | SITEMAP
   
  °³¹ß   Ç÷§Æû   ½Ã½ºÅÛ   ¸Å´ÏÁö¸ÕÆ®   Àüü±â»ç  
ÀÚ¹Ù
´å³Ý
C/C++
DB
¸ðµ¨¸µ
À¥°³¹ß
±âŸ
À¯´Ð½º/¸®´ª½º
À©µµ¿ì
±âŸ
¼­¹ö
³×Æ®¿öÅ©
º¸¾È
±âŸ
BM
PM
±âŸ
 
±â»çÀúÀå
0
 
¸¶ÀÌ ½ºÅ©·¦
À¥ ¾ÖÇø®ÄÉÀÌ¼Ç º¸¾ÈÀÇ¡¸3°¡Áö ¹®Á¦¡¹

Michael Mullins ( TechRepublic )   2006/05/22  
À¥ ¾ÖÇø®ÄÉÀÌ¼Ç º¸¾ÈÀÇ °æ¿ì, ¸¹Àº ȸ»çµéÀÌ Ãë¾àÁ¡ ãÀ¸·Á°í ¸ÅÀÏ ´Ü¼øÈ÷ ÀÚ»ç ½Ã½ºÅÛÀ» ½ºÄµ(scan)Çϰí ÀÖÁö¸¸ À̰ÍÀº ºÐ¸í À߸øÀÌ´Ù. ¸¶ÀÌÅ© ¹Ä¸°½º´Â ¹Ýµå½Ã °í·ÁÇØ¾ß ÇÏ´Â À¥ ¾ÖÇø®ÄÉÀÌ¼Ç º¸¾È Áß °¡Àå Áß¿äÇÑ 3°¡Áö¸¦ ¼Ò°³Çß´Ù.

À¥ ¾ÖÇø®ÄÉÀ̼ÇÀÌ È¸»çÀÇ ³×Æ®¿öÅ©¿¡ °¢Á¾ ÇØ¾ÇÀÇ ¿øÀÎÀÌ µÉ ¼ö ÀÖ´Ù. ±×·¡¼­ ´©±º°¡ ³×Æ®¿öÅ©ÀÇ Ãë¾àÁ¡À» ã±â Àü¿¡, ¹®Á¦¸¦ ÇØ°áÇÏ´Â ¹æ¹ý°ú °ø°Ý¿¡ ´ëÇÑ Áö½ÄÀ» ÀÍÇô¼­ ½º½º·Î ¹«ÀåÇÏ°í ³×Æ®¿öÅ©¸¦ º¸È£ÇØ¾ß ÇÑ´Ù.

À¥ ¾ÖÇø®ÄÉÀÌ¼Ç º¸¾ÈÀÇ °æ¿ì, ¸¹Àº ȸ»çµéÀÌ Ãë¾àÁ¡ ãÀ¸·Á°í ¸ÅÀÏ ´Ü¼øÈ÷ ÀÚ»ç ½Ã½ºÅÛÀ» ½ºÄµ(scan)Çϰí ÀÖÁö¸¸ À̰ÍÀº ºÐ¸í À߸øÀÌ´Ù. ¾ÖÇø®ÄÉÀ̼ÇÀÌ ¾ÈÀüÇѰ¡¸¦ °Ë»çÇϱâ À§ÇØ À¥ Ç÷§Æû ºÐ¼® ½Ã½ºÅÛ¿¡¸¸ ÀÇÁ¸ÇÏÁö ¸»¾Æ¾ß ÇÑ´Ù. À̰ÍÀº ¿ÏÀüÈ÷ ´Ù¸¥ ¿µ¿ªÀÇ ¹®Á¦·Î ¸ðµç ³×Æ®¿öÅ©ÀÇ ¾ÖÇø®ÄÉÀ̼ÇÀº µ¶¸³ÀûÀ¸·Î °í·ÁµÅ¾ß ÇÑ´Ù.

¿Ö Ç×»ó Á¶½ÉÇØ¾ß ÇÏ´ÂÁö À¥ ¾ÖÇø®ÄÉÀ̼ǿ¡¼­ °¡Àå ´ëÇ¥ÀûÀÎ 3°¡Áö ¹®Á¦¸¦ »ìÆìº¸ÀÚ

ÀÎÁõ
SSLÀ» »ç¿ëÇϰí ID¿Í ¾ÏÈ£·Î ÀÎÁõ(strong two-part authentication)ÇØµµ ÀÎÁõÀº À¥ ¾ÖÇø®ÄÉÀÌ¼Ç º¸¾È¿¡¼­ °¡Àå Áß¿äÇÏ´Ù. ¾ÏÈ£¸¦ º¯°æÇϰųª »ç¿ëÀÚ Á¤º¸¸¦ ¼öÁ¤ÇÏ´Â °Í µîÀ» ¿Ïº®ÇÏÁö ¾Ê°Ô °ü¸®ÇÏ´Â °ÍÀº ÀÎÁõÀ» Ãë¾àÇÏ°Ô ¸¸µé ¼öµµ ÀÖ´Ù. ±×·¡¼­ °èÁ¤ °ü¸®¿Í °ü·ÃµÈ ¸ðµç ±â´ÉÀ» ¼öÇàÇÒ ¶§ »ç¿ëÀÚ ¼¼¼ÇÀÌ ¿Ç°Ô ÀÎÁõ¹ÞÀº ¼¼¼ÇÀ̾ ÀçÀÎÁõÀ» ¿ä±¸ÇÏ°Ô ÇØ¾ß ÇÑ´Ù.

´ëºÎºÐÀÇ À¥ ¾ÖÇø®ÄÉÀ̼ÇÀº ID¿Í ¾ÏÈ£·Î ÀÎÁõÇÑ´Ù. ÀÎÁõÀ» ¾ÈÀüÇÏ°Ô ¸¸µé±â À§ÇØ ¼ÒÇÁÆ®¿þ¾î¿Í ¹ÙÀÌ¿À¸ÞÆ®¸¯½º(biometrics) µî°ú °°ÀÌ Çϵå¿þ¾î ±â¹ÝÀÇ ¾Ïȣȭ ±â¼úÀ» »ç¿ëÇÒ ¼ö ÀÖ´Ù.

¾ÖÇø®ÄÉÀ̼ǿ¡ Ãß°¡ºñ¿ëÀ» ¹ß»ý½ÃŰÁö¸¸ °³¹ß °èȹ¿¡ Æ÷ÇÔ½ÃÄÑ¾ß ÇÑ´Ù°í ÁÖÀåÇØ¾ß ÇÑ´Ù. ¸¸¾à °áÁ¤±ÇÇÑÀÌ ¾ø´Ù¸é ´ÙÀ½À» Âü°íÇ϶ó. FDIC(ederal Deposit Insurance Corporation)´Â ÀÏ ³â Àü¿¡ °³ÀÎÁ¤º¸ µµ³­ »ç°ÇÀÌ Áõ°¡Çϰí Àֱ⠶§¹®¿¡, ¿Â¶óÀÎ ¹ðÅ·À» ¼­ºñ½ºÇÏ´Â ÀºÇàµéÀº ÀüÅëÀûÀÎ ÀÎÁõ¹æ¹ýÀ» º¸¿ÏÇϵµ·Ï ´Ù¾çÇÑ ÀÎÁõ¹æ¹ý(multifactor authentication: ¿¹¸¦ µé¾î, Áö¹®À̳ª ¼ÒÇÁÆ®¿þ¾î/Çϵå¿þ¾î º¸¾ÈÀåÄ¡¸¦ ÇÔ²² »ç¿ëÇÏ´Â °Í)À» µµÀÔÇÒ Ã¥ÀÓÀÌ ÀÖ´Ù°í °á·ÐÁö¾ú´Ù.

Á¢±Ù Á¦¾î
Á¢±Ù Á¦¾îÀÇ °ü½ÉÀº À¥ ¾ÖÇø®ÄÉÀ̼ÇÀÌ ÄÜÅÙÃ÷¿Í ±â´É¿¡ ¾î¶»°Ô ÀÎÁõÇϰí Á¢±ÙÀ» Çã°¡Çϰųª °ÅºÎÇÒ °ÍÀΰ¡¿¡ ÀÖ´Ù. µÎ °¡Áö Á¢±Ù Á¦¾î ¹®Á¦¸¦ »ìÆìº¸ÀÚ

* ÆÐ½º Æ®·¡¹ö¼³(Path traversal): ¾ÇÀÇÀûÀÎ À¯Àú°¡ »ó´ë°æ·Î(relative path - ¿¹¸¦ µé¾î, https://your_website.com/target_dir/target_fileó·³) Á¤º¸¸¦ ÀÌ¿ëÇØ ÀÌ °ø°ÝÀ» ÀÚÇàÇÑ´Ù. ÀÌ °ø°ÝÀº ÀϹÝÀûÀ¸·Î Á÷Á¢ Á¢±ÙÇÒ ¼ö ¾ø´Â ÆÄÀÏÀ» ´Ù¿î¹Þ´Â ½Ãµµ¸¦ ÇÏ°Ô ¸¸µç´Ù. À¥ ºê¶ó¿ìÀú»óÀÇ URL, ½Ã½ºÅÛ ÄÝ, ½© ¸í·É¾î µîÀ» ÀÌ¿ëÇÏ´Â ÇØÅ· µµ±¸µéÀÌ ±×·¯ÇÑ °ø°ÝÀ» °¡´ÉÇÏ°Ô ¸¸µç´Ù.

* Ŭ¶óÀ̾ðÆ®-»çÀ̵å ij½Ì(Client-side caching): º¸Åë ´ëºÎºÐÀÇ À¥ ºê¶ó¿ìÀú´Â À¥ ÆäÀÌÁö¸¦ ij½ÃÇÑ´Ù. °ø°ÝÀÚ´Â º¸È£µÇ°í ÀÖ´Â »çÀÌÆ®¿¡ Á¢±ÙÇϱâ À§Çؼ­ ij½ÃÁ¤º¸¸¦ µÚÁ®º¼ ¼ö ÀÖ´Ù. À¯Àú´Â Á¾Á¾ ¿©·¯ »ç¶÷ÀÌ »ç¿ëÇÏ´Â ÄÄÇ»ÅÍ·Î À¥ ¾ÖÇø®ÄÉÀ̼ǿ¡ Á¢±ÙÇÑ´Ù. ±×·¡¼­ À¥ ¾ÖÇø®ÄÉÀ̼ÇÀº ºê¶ó¿ìÀú¿¡¼­ À¯Àú Á¤º¸¸¦ ij½ÃÇÏÁö ¾Êµµ·Ï ¹Î°¨ÇÑ Á¤º¸´Â ij½Ã¸¦ Á¦ÇÑÇÏ´Â ±â´ÉÀÌ ÀÖ¾î¾ß ÇÑ´Ù.

À߸øµÈ ÀԷ°ª
À¥ ¾ÖÇø®ÄÉÀ̼ÇÀÌ À¯ÀúÀÇ HTTP ¿äû¿¡ ÀÀ´äÇϴµ¥ °ø°ÝÀÚ´Â HTTP ¿äû¿¡¼­ URL, SQL, Æû Çʵå, ¼ûÀº ÇÊµå µîÀ» ¼öÁ¤ÇØ »çÀÌÆ®ÀÇ º¸¾È ¸ÞÄ¿´ÏÁòÀ» ¿ìȸÇÏ·Á ÇÑ´Ù. Å©·Î½º-»çÀÌÆ® ½ºÅ©¸³ÆÃ(cross-site scripting), ¹öÆÛ ¿À¹öÇ÷οì(buffer overflows), SQL ÀÔ·ÂÀÌ °¡Àå ÀϹÝÀûÀÎ °ø°ÝÀÌ´Ù.

»çÀÌÆ®ÀÇ ¼º´É°ú À¯¿ë¼º¸¸ °í·ÁÇØ Ŭ¶óÀÌ¾ðÆ®¿¡¼­¸¸ ÀÔ·Â °ªÀ» °Ë»çÇÏ´Â À¥ »çÀÌÆ®°¡ ÀÖÀ» ¶§, °ø°ÝÀÚ´Â ½±°Ô ÀÌ °Ë»ç ¹æ¹ýÀ» Åë°úÇÒ ¼ö ÀÖ°í À¥ ¾ÖÇø®ÄÉÀ̼ÇÀº ¾Ç¼º ÀÔ·Â °ª¿¡ ¹«¹æºñ »óÅ·Π³²°Ô µÈ´Ù.

ÇØÄ¿´Â À¥ ºê¶ó¿ìÀúÀÇ °Ë»ç¸¦ ¿ìȸÇÏ´Â µµ±¸¸¦ »ç¿ëÇØ HTTP ¿äûÀ» º¸³½´Ù. ¼­¹öÂÊ °Ë»ç´Â ÀÌ·± ÇüÅÂÀÇ HTTP ¿äû °ø°ÝÀ» ¸·±â À§ÇØ ÇÊ¿äÇÏ´Ù.

À¥ ¾ÖÇø®ÄÉÀ̼ÇÀÌ º»ÁúÀûÀ¸·Î ºÒ¾ÈÀüÇÏ°í ¸¹Àº ¹®Á¦°¡ ÀÖ´Ù¸é ¾î¶»°Ô ¾ÈÀüÇÏ°Ô ÇØ¾ß ÇÒ±î? ÇØ´äÀº °£´ÜÇÏ´Ù.

¾ÖÇø®ÄÉÀ̼ÇÀÌ °³¹ßµÇ´Â µ¿¾È¿¡ Äڵ带 ¹®¼­È­ÇÏ´Â °Í°ú µ¶¸³ ÄÚµå È®ÀÎ(independent code review)ÀÌ º¸¾ÈÀ» ¼º°ø½ÃŰ´Â ¿­¼è´Ù. ¸ðµç Äڵ带 ¹®¼­È­ÇÏ°í ¾ÖÇø®ÄÉÀÌ¼Ç °ü¸®¹æ¹ý°ú ½Ã½ºÅÛÀ» Æò°¡¸¦ ¸Ã±æ Á¦3ÀÇ ¾ÖÇø®ÄÉÀÌ¼Ç º¸¾È Àü¹®°¡¸¦ ±¸ÇØ¾ß ÇÑ´Ù.

¸¸¾à À¥ ¾ÖÇø®ÄÉÀ̼ÇÀÌ ÀÌ¹Ì ¼­ºñ½ºÁßÀÌ°í ¾ÆÁ÷ º¸¾È ´Ü°è¸¦ »ý·«Ç߾ ¾ÆÁ÷ ´ÊÁö ¾Ê¾Ò´Ù. ¾ÆÁ÷ ¾ÖÇø®ÄÉÀ̼ÇÀ» ¾ÈÀüÇÏ°Ô ÇÒ ¼ö ÀÖ´Ù. ¼­ºñ½ºÇϱâ Àü¿¡ ´Ù°¢µµ¿¡¼­ Äڵ带 °ËÅäÇß´Ù°í ÇØµµ º¸¾È ¹®Á¦¿Í Ãë¾àÁ¡À» ã±â À§ÇØ Áö¼ÓÀûÀ¸·Î ¾ÖÇø®ÄÉÀ̼ÇÀ» °ü¸®Çϰí Å×½ºÆ®ÇØ ÇØ¾ß ÇÑ´Ù.

À¥ ¾ÖÇø®ÄÉÀÌ¼Ç º¸¾È Å×½ºÆÃ¿¡ ´ëÇØ ¸î °¡Áö »çÇ×À» »ìÆì º¸¾Ò´Ù. ¾î¶»°Ô ÇØ¾ß ÇÒÁö ¸ð¸£°Ú´Ù¸é À¥ ¾ÖÇø®ÄÉÀÌ¼Ç º¸¾È µµ±¸¿¡ ´ëÇÑ ¸¶À̽øó(mySimon)ÀÇ °Ë»ö°á°ú°¡ ¾È³»ÀÚ°¡ µÇ¾î ÁÙ °ÍÀÌ´Ù.

¾ÖÇø®ÄÉÀ̼ÇÀ» ¸¸µé¾ú´Ù¸é ȸ»ç ³»¿ÜºÎÀÇ »ç¶÷µéÀº ±× ¾ÖÇø®ÄÉÀ̼ÇÀ» Å×½ºÆ®ÇÒ °ÍÀÌ´Ù. ¾ÖÇø®ÄÉÀ̼ÇÀÌ ¼öÁ¤µÉ ¶§¸¶´Ù ¾ÖÇø®ÄÉÀ̼ÇÀÇ Ãë¾àÁ¡ÀÌ »ý±æ °ÍÀÌ°í ¾ÖÇø®ÄÉÀ̼ÇÀ» ¼­ºñ½ºÇϱâ Àü¿¡ ħÀÔ Å×½ºÆ®¸¦ ÇØ¾ß ÇÑ´Ù.

½Ã½ºÅÛ º¸¾È °Ë»ç´Â ¾ÖÇø®ÄÉÀ̼ÇÀÌ ¾Æ´Ï¶ó ¿ÀÁ÷ Ç÷§Æû¸¸À» °Ë»çÇÒ °ÍÀÌ´Ù. Ãß°¡ÀÛ¾÷À» ÅëÇØ ¾ÖÇø®ÄÉÀ̼ÇÀ» ¾ÈÀüÇÏ°Ô ¸¸µé¾î¾ß ÇÑ´Ù.@

***ÇÊÀÚ ¼Ò°³***:
¸¶ÀÌÅ© ¹Ä¸°½º´Â ¹Ì À繫ºÎ ºñ¹Ð °ËÂû±¹°ú ±¹¹æºÎ Á¤º¸½Ã½ºÅÛ °èȹ±¹¿¡¼­ ³×Æ®¿öÅ© ºÎ°ü¸®ÀÚ °â ³×Æ®¿öÅ© º¸¾È °ü¸®ÀÚ·Î ÀÏÇϰí ÀÖ´Ù. ÇöÀç´Â STNO(Southern Theater
Network Operations)°ú ½ÃÅ¥¸®Æ¼ ¼¾ÅÍÀÇ ¿î¿µ À̻縦 ¸Ã°í ÀÖ´Ù.
°ü·Ã±â»ç
À¯¸í¼¼ ¾ò±â À§ÇÑ¡¸¸¶À̽ºÆäÀ̽º ÇØÅ·¡¹È®»ê
½Ã½ºÄÚ, ¾ÖÇø®ÄÉÀÌ¼Ç ¼º´É °¡¼Ó±â ½ÃÀ塸°ø·«¡¹
±¸±Û, XSS Ãë¾à¼º ¼öÁ¤
À¥ ÇØÅ· ÃÖÀü¼±¡¸À¥ ¹æÈ­º®ÀÌ ¶á´Ù¡¹
À¥ ¹æÈ­º® ½ÃÀ塸±¹»ê VS ¿Ü»ê ÃáÃßÀü±¹¡¹°³¸·
2006 °ø°ø¡¤±ÝÀ¶ IT Çõ½Å ±×·£µå ÄÜÆÛ·±½º & Àü½Ãȸ °³ÃÖ
½ÃÆ®¸¯½º, Å׷νº Àμö ÅëÇØ À¥ ¾ÖÇø®ÄÉÀÌ¼Ç º¸¾È °­È­ÇÑ´Ù
C/S ȯ°æ¿¡¼­ À¥ ±â¹Ý±îÁö, º¸¾È Ãë¾àÁ¡¡¸Á·Áý°Ô Áø´Ü¡¹
¾ÈƼ¹ÙÀÌ·¯½ºµµ ÇØÅ·¿¡ ¶Õ¸± ¼ö ÀÖ´Ù!!!
[À¥ App. º¸¾È ÇÁ·¹ÀÓ¿öÅ©] ¨ë ¹æ¹ý·Ð ºñ±³
[À¥ ¾ÖÇø®ÄÉÀÌ¼Ç º¸¾È ÇÁ·¹ÀÓ¿öÅ©] ¨ê µðÁöÅÐ ÀÎÁõ
IDC ¾÷°è, º¸¾È¼­ºñ½º °­È­ ¿òÁ÷ÀÓ¡¸¼±Åà ¾Æ´Ñ Çʼö¡¹
[À¥ App. º¸¾È ÇÁ·¹ÀÓ¿öÅ©] ¨é OS ¼öÁØ ÀÎÁõ
[À¥ App. º¸¾È ÇÁ·¹ÀÓ¿öÅ©] ¨è µ¥ÀÌÅͺ£À̽º »öÀÎ ¸ðµ¨
À¥ App. º¸¾È ÇÁ·¹ÀÓ¿öÅ©, ¾î¶² °Ô ÀÖ³ª
À¥ º¸¾È¼Ö·ç¼Ç ½ÃÀå Ä¿Áø´Ù
XSS º¸¾È À§Çù¡¸´ç½ÅÀÇ »çÀÌÆ®´Â ¾ÈÀüÇѰ¡?¡¹
µ¶ÀÚÀÇ°ß ³²±â±â (·Î±×ÀÎ ÈÄ µ¶ÀÚ ÀǰßÀ» ³²±â½Ç ¼ö ÀÖ½À´Ï´Ù.)
¾ÆÀ̵ð ºñ¹Ð¹øÈ£
 
 
?>
[Ã¥¼Ò°³]ÇÁ¸®Á¨Å×ÀÌ¼Ç Á¨: »ý°¢À»...
[DDD ¨ç] µµ¸ÞÀÎ ÁÖµµ °³¹ß
À©µµ¿ìCE µð¹ö±ë¿¡ °üÇÑ 12°¡Áö...
°¡»óÈ­¿¡ ½ÇÆÐÇÏ´Â 10°¡Áö ÀÌÀ¯
'°¡»óÈ­ °ü¸®'¿¡ ´ëÇÑ 10°¡Áö ...
[±â°í]±×¸° ½ºÅ丮Áö·Î °¡´Â±æ
[Ã¥¼Ò°³] CentOS ¸®´ª½º ±¸...
ÄÚ´Ú ÄÞÆÑÆ® µðÄ«,'ÅÍÄ¡¼¾¼­'·Î ¹Ù²Ù´Ï¡¦À¯Àúµé "Àú¿ä! Àú¿ä!" [00:04:05]
ÁøÇà ·ùÁØ¿µ ±âÀÚ, Á¦ÀÛ À¯È¸Çö PD
[Weekend TV]'½ºÅ¸Å©·¡ÇÁÆ®' ¼º´ë¸ð»çÀÇ ´ÞÀÎ [00:01:20]
ÁøÇà ·ùÁØ¿µ ±âÀÚ, Á¦ÀÛ À¯È¸Çö PD
º¸¾È°­È­ ±¸±Û ¡°À©µµ ¹ö¸®°í À¥À¸...
¡®À©µµXP¡¯½Ã´ë Æó¸·, »ç¿ëÀÚ¿¡°Ô...
¡®³ªÈ¦·Î ¾×ƼºêX¡¯¡¦¼¼°è ÀÎÅͳݰú...
ÀÎÅÍ³Ý ¹ðÅ· ºê¶ó¿ìÀú´Â µû·Î ÀÖ´Ù...
SKT µ¶Á¡ 800MHz Á֯ļö,...
ÃÖÈÖ¿µ NHN ´ëÇ¥ ¡°°Ë»ö¾î ¼øÀ§...
KTF, ¼¶¸¶À» ¼øÈ¸ 'SHOW³ª...
LGÆÄ¿öÄÞ, ¿ì¼öÇõ½Å»ç·Ê °æÁø´ëȸ...
°øÁ¤À§ "Çϳª·ÎÅÚ, °³ÀÎÁ¤º¸ µµ¿ë...
Çϳª·ÎÅÚ·¹ÄÞ, ÇϳªÆ÷½º ǰÁúÆò°¡´Ü...
ÁøÈ­ÇÏ´Â ÀüÀÚÁöµµ¡¦Æ¯Çã Ãâ¿ø ´Ù¾ç...
 
 
The Korean edition of 'ZDNet' is published under license from CNET Networks, Inc., San Francisco, CA, USA. Editorial items appearing in 'ZDNet Korea' that were originally published in the US Edition of 'ZDNet', 'CNET', and 'CNET News.com' are the copyright properties of CNET Networks, Inc. or its suppliers.
Copyright ¨Ï 2008 CNET Networks, Inc. All Rights Reserved. 'ZDNet', 'CNET' and 'CNET News.com' are trademarks of CNET Networks, Inc.