정보 노출

2026. 3. 28. 14:25·Web Hacking Practice/취약점 진단

점검 목적

 

- 내 중요 정보(개인정보, 금융 정보 등) 및 불필요한 정보(주석 내 디버깅 정보, 초기 
샘플페이지, 백업 파일 등)의 노출 여부 점검

 

여기서 말하는 중요 정보란?

 

- [ 고유식별정보(주민등록번호), 비밀번호(로그인 비밀번호, 계좌 비밀번호, 공인인증서 
비밀번호 등), 신용정보(보안카드번호, 카드번호 등) 등 ]

 

판단 기준

- 양호 : 중요 정보가 마스킹 처리되어 있으며, 서비스 운영 및 서버 사이드의 구조를 파악할 수 있는 
불필요한 정보가 노출되지 않는 경우

 

- 취약 : 중요 정보가 평문으로 노출되거나, 서비스 운영 및 서버 사이드의 구조를 파악할 수 있는 과도한 
정보가 노출되는 경우

 

대책 및 조치 방법

 

- 소스코드 및 취약점 점검 필요

 

- 중요 정보를 마스킹 처리하고, 샘플 페이지나 불필요한 정보를 제공하는 요소를 삭제하여 과도한 정보 노출을 최소화함으로써 

민감 정보와 내부 시스템 구조의 노출을 방지함

 

마스킹이란?

- 개인정보나 기밀 데이터를 보호하기 위해 데이터의 일부를 식별할 수 없는 형태로 변환하는 기술입니다.
 Ex)
예시:
카드 번호
1234-5678-****-****
나 이름
홍*동
과 같이 민감한 부분을 별표(*) 등으로 대체하는 방식입니다.

사용하는 목적 :
- 데이터의 형식을 유지하면서도 실제 값은 노출되지 않도록 하여 정보 유출 사고를 방지하기 위함

 

 

점검 방법 (서버별)

 

Apache

 

1. 웹 애플리케이션 내 중요 정보(개인정보, 금융정보 등)의 평문 노출 여부 점검 

 

 

2. 서버나 WAS의 초기 샘플 페이지, 백업파일 등 불필요한 정보의 노출 유무 점검

 

 

3. HTML 소스코드 내 중요 정보가 코드 및 주석을 통한 노출 여부 점검

 

 

조치 방법

 

1. robots.txt, web.config, nginx.conf 파일 작성을 통해 검색 차단할 디렉터리, 확장자, 페이지 등을 지정할 수 
있으며 HTML 태그 내에 META 태그를 추가하여 검색엔진의 인덱싱을 차단함
2. 웹 디렉터리 내 삭제해야 할 파일 태그 확장자에 포함된 백업 파일을 모두 삭제하고, *.txt 확장자와 같이 작업 
중 생성된 일반 텍스트 파일이나 이미지 파일 등 불필요한 파일에 대하여 제거
3. 웹 서버 설정 후 초기 페이지와 초기 디렉터리 및 배너를 삭제하여 Banner Grab에 의한 시스템 정보 유출을 
차단함
4. 아래 개인정보 마스킹 기준 예시를 참고하여 개인정보 항목의 일부를 마스킹해야 함
5. 개발 중 작성된 주석 문자, 디버그 정보, 시스템 구조 관련 정보 등이 외부에 노출되지 않게 제거

 

 

'Web Hacking Practice > 취약점 진단' 카테고리의 다른 글

CSRF 크로스사이트 요청 위조  (0) 2026.03.28
XSS (크로스사이트 스크립트)  (0) 2026.03.28
에러 페이지 정보 노출  (0) 2026.03.28
디렉터리 인덱싱  (0) 2026.03.28
SQL injection  (0) 2026.03.28
'Web Hacking Practice/취약점 진단' 카테고리의 다른 글
  • CSRF 크로스사이트 요청 위조
  • XSS (크로스사이트 스크립트)
  • 에러 페이지 정보 노출
  • 디렉터리 인덱싱
Rookie_W
Rookie_W
Rookie 님의 블로그 입니다. IT 관련 공부(정보보안)를 하는 학생입니다. 공부하는 과정을 블로그에 남기고자 개설하였습니다.
  • Rookie_W
    Rookie 공부 노트
    Rookie_W
  • 공지사항

    • Rookie의 (정보보안) 공부 블로그 입니다.
  • 전체
    오늘
    어제
  • 블로그 메뉴

    • 홈
    • 글쓰기
    • 관리 페이지
    • 분류 전체보기 (120)
      • Programming (8)
        • Python (8)
      • IT 보안 (2)
        • ASCII Table(아스키 코드표) (1)
        • 개념 정리 (1)
      • 정보보안기사 (8)
        • 일반 (0)
        • 시스템 보안 (0)
        • 네트워크 보안 (2)
        • 웹 보안 (0)
        • 법률 (0)
      • Web Hacking Practice (57)
        • Webgoat (1)
        • 취약점 진단 (25)
        • 웹 모의해킹 (29)
        • portswigger web security ac.. (2)
      • Security Analysis & Researc.. (0)
      • Certifications (14)
        • 네트워크 관리사 (13)
        • cbt 오답노트 (1)
      • Education (8)
        • SK Shields Rookies (8)
      • CTF (13)
        • 써니나타스 (11)
        • CTFtime (2)
      • Markdown 사용법 (0)
      • Hacking tools (3)
      • Deep Learning & Machine Lea.. (5)
        • 데이터수집 (1)
        • 기초통계 (1)
        • 데이터전처리 (1)
        • 머신러닝_지도학습 (1)
        • 머신러닝_비지도학습 (1)
      • 라우터 (1)
      • 관리자전용 (0)
  • 링크

    • Github
    • Dreamhack
  • 인기 글

  • 태그

    민감한 데이터 노출
    linux
    OS injection
    네트워크
    Web-3
    파일업로드
    WEB
    SK쉴더스루키즈
    File Inclusion
    nos
    모의해킹
    루키즈
    루키즈34기
    정보보안기사
    정보수집
    sql injection
    문제풀이
    XSS
    보안대책
    써니나타스
  • hELLO· Designed By정상우.v4.10.5
Rookie_W
정보 노출
상단으로

티스토리툴바