우선 저희 사이트는 부분 SSL을 사용하고 있습니다. SSL을 사용시 다소 제약이 되는 부분도 있긴합니다. 여기 유챗을 달려다가 SSL에서 사용하지 못해 다른 채팅이 달리기도 하구요.

 

 

과연 로그인과 관리자페이지 이외에서 전송과정 중에 중요정보가 탈취될 가능성이 있는건지 궁금하네요.

 

https://xe1.xpressengine.com/index.php?mid=download&package_id=22753594 

기진곰님께서 부분SSL 사용시 위 자료를 사용하면 상당한 수준의 보안이 담보된다고 이야기 하셨던 거 같은데요.

 

저희는 SSL에서 일부 프로그램을 사용하지 못해서 부분SSL을 사용하는게 아닌 필요성을 느끼지 못해 사용하지 않고 있습니다.

 

검색시 주소의 차이도 생기고하고 여려 변수가 있어서요.

 

제가 혹시 알지 못하는 다른 중요한 부분이 있을지 궁금하네요.

 

 

  • profile
    부분 SSL 을 쓰면 반쪽자리 보안밖에 되지않아요. 꼼수를 쓰면 탈취가 가능해요. 아예 http 접근을 차단하고, https로 접속만 되게 하는 것이 완전체죠..

    그리고 자물쇠 아이콘으로 하여금방문자들에게 "우리는 신뢰할 수 있는 사이트입니다"이라고 느낄 수 있게 해줍니다.
  • profile profile

    일반 페이지에서 탈취할 수 있는 대상이 뭔지 궁금해서요. 회원제 사이트로 가정을 하고 로그인이 끝난 후 입력하는 내용들은 웹상에 그냥 보여지는게 대부분일 듯해서요. 비회원도 사용 가능한 경우 글 작성 패스워드 같은것이 입력되어 전송이 되겠지만요.

  • profile profile
    아참, 건의를 드릴까 하다가... 여기 자물쇠 노란색 그린으로 바꿔주시는게 낫지 않을까요? 노란색이 나오니 안나오는거보다 좀 더 마이너스 일 수도 있다는 생각을 종종 합니다.
  • profile profile
    아뇨.. " 꼼수를 쓰면 탈취가 가능해요. " 이말은 SSL를 쓰는 로그인 페이지에도 해당되는 말입니다. 쉽진않겠지만 탈취할 수 있습니다.보안이 안된 http로 우회하면 가능하죠..
  • profile profile
    가가챗 때문에...
  • profile profile
    아.. 그럼 기존에도 슬랙때문에.... 였군요....
  • profile profile
    네..;;
  • profile
    우선, HTTPS 인증서의 역할은 암호화만 있는 것이 아닙니다. 인증서의 역할은
    1)서버와 클라이언트 간 통신을 암호화하여, 제 3자가 볼 수 없게 보호
    2)연결하고 있는 서버가 정상적인 서버가 맞는지 확인(피싱 사이트 방지)
    3)도메인 주소 주인의 신원 증명(EV-SSL 한정)
    대략 이정도 역할을 합니다. 언급하신 암호화는 1번에만 해당하는 내용이고요.
  • profile profile
    2,3번은 보증 같은 개념의 역할인군요 ?
  • ?
    부분 SSL인 경우 HTTP 연결인 페이지를 변조하여, 로그인 페이지 링크를 해커가 원하는 페이지 ( 또 다른 변조된 HTTP 페이지) 로 걸어둘 수도 있겠죠.
  • profile
    완전히 HTTPS만 사용하게 하려면 전체 SSL을 XE에서 설정한 뒤 추가로 HSTS(HTTP Strict Transfort Security) 헤더를 추가하시면 됩니다.

    HSTS 헤더를 설정한 경우 브라우저 자체에서 해당 사이트를 HTTP로 표시하지 않습니다. 단! HSTS 캐시 기간 동안(대부분 6개월 등 길게 설정하는 편입니다)은 무조건 HTTPS 요청을 보내게 됨으로 중간에 인증서 설치를 해제할 경우 사이트 접속이 불가능해집니다.
  • profile

    일반 페이지를 방문할 때도 세션 쿠키(PHPSESSID)는 매번 어김없이 전송되지요.
    이 세션 쿠키를 가로채면 관리자 페이지까지도 접속이 가능하고요.


    링크하신 세션 쉴드 애드온은 쿠키를 여러 개로 나누어서 이 문제를 어느 정도는 보완해 주지만,
    이것도 완벽하진 않습니다. SSL이 아닌 페이지가 한 개라도 있으면 사이트 전체에 취약점이 있는 거예요.

     

    자기 사이트에서 SSL을 쓰든 말든 자기 마음이지만,

    남에게 서비스하는 채팅 등의 프로그램이나 API가 SSL을 지원하지 않는다면

    사용자의 개인정보를 껌으로 여긴다고밖에 생각할 수 없습니다. 안 쓰는 게 안전하죠.

  • profile
    궁금했던 내용인데 감사드립니다.
  • profile
    뭐 안전을 위해서??