데이터 평문 전송

2026. 3. 31. 17:14·Web Hacking Practice/취약점 진단

점검 목적

- 서버와 클라이언트 간 통신 시 데이터의 암호화 여부 점검

- 서버와 클라이언트 간 통신 시 데이터의 암호화 전송 미흡으로 정보 유출의 위험을 방지하고자 함

 

참고

※ Sniffing : 스니퍼(sniff: 냄새를 맡다, 코를 킁킁거리다)를 이용하여 네트워크 상의 데이터를 도청하는 행위

 

판단 기준

양호 : 중요 정보 전송구간에 암호화 통신이 적용된 경우

취약 : 중요 정보 전송구간에 암호화 통신이 이루어지지 않는 경우

 

조치 방법

- 사이트의 중요 정보 전송구간(로그인, 회원가입, 회원정보관리, 게시판 등)에 대하여 암호화 통신(https, 애플리케이션방식) 적용

 

점검 방법

Step 1) 중요 정보(인증정보, 개인정보, 로그인페이지 등)를 송수신하는 페이지 존재 여부 확인

 

 

Step 2) 중요 정보 송수신 페이지가 암호화 통신(https, 데이터 암호화 등)을 하는지 확인

 

 

 

Step 3) 취약한 버전의 암호 프로토콜 사용 시 암호화된 통신 내용이 유출될 가능성이 존재하므로 취약한 버전의 SSL(SSL 2.0, 3.0) 사용 여부를 점검

 


조치 방법

1. 웹상에서의 전송 정보를 제한하여 불필요한 비밀번호, 주민등록번호, 계좌정보와 같은 중요 정보의 전송을 최소화하여야 하며, 중요 정보에 대해서는 SSL 등의 암호화 통신을 사용하여 도청으로부터의 위험을 제거함

2. 쿠키와 같이 클라이언트 사이드에서 노출되는 곳에 비밀번호, 인증인식 값, 개인정보 등의 중요 정보 제거

3. 암호화 전송 시 프로토콜 설계의 결함이 있는 SSLv2, SSLv3은 비활성화 필수, TLSv1.2 이상 사용을 권장함

'Web Hacking Practice > 취약점 진단' 카테고리의 다른 글

관리자페이지 노출  (0) 2026.03.31
쿠키 변조  (0) 2026.03.31
불충분한 세션 관리  (0) 2026.03.31
파일 다운로드 [File Download]  (0) 2026.03.31
File upload [악성 파일 업로드]  (0) 2026.03.31
'Web Hacking Practice/취약점 진단' 카테고리의 다른 글
  • 관리자페이지 노출
  • 쿠키 변조
  • 불충분한 세션 관리
  • 파일 다운로드 [File Download]
Rookie_W
Rookie_W
Rookie 님의 블로그 입니다. IT 관련 공부(정보보안)를 하는 학생입니다. 공부하는 과정을 블로그에 남기고자 개설하였습니다.
  • Rookie_W
    Rookie 공부 노트
    Rookie_W
  • 공지사항

    • Rookie의 (정보보안) 공부 블로그 입니다.
  • 전체
    오늘
    어제
  • 블로그 메뉴

    • 홈
    • 글쓰기
    • 관리 페이지
    • 분류 전체보기 (120)
      • Programming (8)
        • Python (8)
      • IT 보안 (2)
        • ASCII Table(아스키 코드표) (1)
        • 개념 정리 (1)
      • 정보보안기사 (8)
        • 일반 (0)
        • 시스템 보안 (0)
        • 네트워크 보안 (2)
        • 웹 보안 (0)
        • 법률 (0)
      • Web Hacking Practice (57)
        • Webgoat (1)
        • 취약점 진단 (25)
        • 웹 모의해킹 (29)
        • portswigger web security ac.. (2)
      • Security Analysis & Researc.. (0)
      • Certifications (14)
        • 네트워크 관리사 (13)
        • cbt 오답노트 (1)
      • Education (8)
        • SK Shields Rookies (8)
      • CTF (13)
        • 써니나타스 (11)
        • CTFtime (2)
      • Markdown 사용법 (0)
      • Hacking tools (3)
      • Deep Learning & Machine Lea.. (5)
        • 데이터수집 (1)
        • 기초통계 (1)
        • 데이터전처리 (1)
        • 머신러닝_지도학습 (1)
        • 머신러닝_비지도학습 (1)
      • 라우터 (1)
      • 관리자전용 (0)
  • 링크

    • Github
    • Dreamhack
  • 인기 글

  • 태그

    문제풀이
    민감한 데이터 노출
    보안대책
    linux
    루키즈34기
    써니나타스
    nos
    루키즈
    WEB
    SK쉴더스루키즈
    정보수집
    File Inclusion
    Web-3
    모의해킹
    파일업로드
    OS injection
    XSS
    sql injection
    네트워크
    정보보안기사
  • hELLO· Designed By정상우.v4.10.5
Rookie_W
데이터 평문 전송
상단으로

티스토리툴바