| 일 | 월 | 화 | 수 | 목 | 금 | 토 |
|---|---|---|---|---|---|---|
| 1 | 2 | 3 | 4 | 5 | ||
| 6 | 7 | 8 | 9 | 10 | 11 | 12 |
| 13 | 14 | 15 | 16 | 17 | 18 | 19 |
| 20 | 21 | 22 | 23 | 24 | 25 | 26 |
| 27 | 28 | 29 | 30 |
- 개발자
- xor
- 정보보안
- 공개키
- 웹보안
- ai에이전트
- MAC주소테이블
- 보안기초
- 재전송공격
- 경사하강법
- 인공지능
- 키전송
- 암호화
- 강의
- ZeroKnowledgeProof
- 계정보안
- 해시
- 취약점
- 메시지인증
- 비밀번호해시
- 파일무결성
- 사이버보안
- 세션쿠키
- 머신러닝
- ReplayAttack
- 인증
- 비밀번호보안
- lootnip
- 루니프
- 암호학
- Today
- Total
목록전체 글 (230)
루니프의 짤막보안강의
분야: 웹 애플리케이션 보안파일을 내려받거나 문서를 열려고 웹사이트 주소의 일부를 바꿨는데, 원래 의도한 파일이 아니라 서버 안의 다른 파일이 보인다면 어떻게 된 일일까요?핵심은 주소에 들어온 값이 단순한 검색어가 아니라 서버가 읽을 파일의 위치로 사용되는지에 있습니다. 검증이 부족하면 이런 흐름에서 경로 조작 취약점(Path Traversal, Directory Traversal)이 생길 수 있습니다.이번 원천 기록은 ‘웹 애플리케이션 취약점’이라는 개념 자료이며, 선택된 주제는 웹 주소에 파일 경로를 넣었을 때 서버 파일이 노출될 수 있는 상황과 경로 조작 취약점의 원인 및 차단법입니다. 다만 구체적인 구현 사례나 차단 코드는 제공하지 않습니다. 따라서 아래 내용은 일반적인 이해와 방어 점검을 위한 ..
출처: https://www.securityweek.com/in-other-news-ransomware-developer-sentenced-plugin4shell-ai-attack-critical-sap-flaw/업무 자동화를 맡긴 프로그램이 밤새 같은 작업을 반복한다면 어떻게 될까요? 사람이 화면을 보고 있을 때는 이상함을 알아차릴 수 있지만, 자동 실행 AI 에이전트는 짧은 시간에 많은 작업을 이어갈 수 있습니다.SecurityWeek가 소개한 Mandiant의 2026 AI Risk and Resilience 보고서에는 손상된 값 때문에 회계 에이전트가 반복적인 추론 루프에 빠진 사례가 언급됩니다. 그 결과 한 시간 이내에 15,000건이 넘는 API 호출이 발생했고, 클라우드 비용은 약 50,00..
로그인 서비스에 가입하면 비밀번호가 어딘가에 저장됩니다. 그렇다면 데이터베이스가 탈취됐을 때 그 값은 원래 비밀번호로 돌아갈 수 있을까요?결론부터 말하면, 암호화와 해시는 저장 목적이 다릅니다. 암호화(Encryption)는 키가 있으면 원래 값으로 되돌릴 수 있는 구조이고, 비밀번호 해시(Password Hashing)는 원래 비밀번호를 다시 읽지 않고 입력값을 검증하려는 방식입니다.이번 글은 제공된 사례 기록 S1의 주제인 ‘비밀번호 해시와 암호화의 차이’를 기준으로, 데이터베이스 침해 상황에서 복호화 가능성을 비교합니다. 다만 S1에는 실제 침해 여부, 알고리즘, 피해 규모가 제시되어 있지 않으므로 특정 사건의 결과를 설명하는 글은 아닙니다.먼저, 로그인은 무엇을 확인할까?로그인할 때 서비스가 꼭 ..
분야: 정보보안 관리 및 법규회사에서 새 파일 공유 서비스를 써야 하는데, 보안 위험이 높다는 평가가 나왔다고 해요. 그렇다고 당장 업무를 멈출 수 없다면 무엇을 선택해야 할까요?결론부터 말하면, 위험이 높다는 이유만으로 언제나 같은 대응을 해야 하는 것은 아닙니다. 먼저 무엇을 지켜야 하는지와 피해가 얼마나 큰지를 살핀 뒤, 줄일지·피할지·나눌지·감당할지를 구분해야 합니다.다만 주의할 점이 있습니다. 제공된 정보보안기사 출제기준 발췌문은 위험분석·평가와 정보보호 대책 선정·계획수립은 확인해 주지만, 위험 감소·회피·전가·수용을 네 가지 공식 대응 방식으로 직접 열거하거나 선택 기준까지 제시하지는 않습니다. 아래 설명은 요청한 판단 상황을 이해하기 위한 실무적 정리로 봐 주세요.먼저 알아둘 개념: 정보보..
출처: https://www.boannews.com/news/articleView.html?idxno=145930로그인 알림이 갑자기 몰리거나 회사 파일에 이상한 변화가 생기면, 보안팀은 먼저 무엇을 막아야 할까요? 빠르게 대응하는 일은 중요하지만, 자동 시스템이 내린 조치를 그대로 확정해도 되는지는 별도의 문제입니다.제공된 보도는 해외 사이버 훈련 참가자가 자율형 인공지능 방어팀의 기계적 속도에 압도됐다고 표현한 상황을 전합니다. 이 글에서는 그 내용을 바탕으로 자동 대응의 속도와 사람의 마지막 판단을 어떻게 나눌지 살펴봅니다. 다만 원천 기록이 일부만 제공된 만큼, 확인된 사실과 실무적인 해석을 구분해 설명하겠습니다.먼저 알아둘 개념: 사이버 방어팀사이버 보안(Cybersecurity)에서 방어팀은 ..
회사 메일은 메일 서버(Mail Server)를 거쳐 받는 사람에게 전달됩니다. 그런데 이 서버가 외부 사용자의 발송을 인증 없이 허용한다면 어떻게 될까요? 공격자가 회사 서버를 스팸 발송 경로로 이용할 수 있습니다. 이런 상태가 바로 오픈 릴레이(Open Relay)입니다.이 글은 오픈 릴레이의 뜻과 회사가 스팸 발송지로 악용되는 기본 과정을 설명합니다. 제공된 자료에 없는 공격 방법, 제품별 설정값, 피해 규모는 사실처럼 덧붙이지 않습니다.메일 서버와 릴레이의 기본 역할메일 서버는 회사에서 보낸 메일을 받아 다른 메일 서버나 수신자 쪽으로 전달하는 시스템입니다. 여기서 ‘릴레이’는 메일을 다음 전달 지점으로 넘기는 역할을 뜻합니다.따라서 메일 서버는 누가 메일을 보내도 되는지 확인하는 절차가 필요합니..
