| 일 | 월 | 화 | 수 | 목 | 금 | 토 |
|---|---|---|---|---|---|---|
| 1 | 2 | 3 | 4 | 5 | ||
| 6 | 7 | 8 | 9 | 10 | 11 | 12 |
| 13 | 14 | 15 | 16 | 17 | 18 | 19 |
| 20 | 21 | 22 | 23 | 24 | 25 | 26 |
| 27 | 28 | 29 | 30 |
- 계정보안
- 루니프
- 공개키
- lootnip
- 인증
- 키전송
- 전자서명
- 암호학
- 메시지인증
- 강의
- xor
- 비밀번호보안
- ReplayAttack
- 머신러닝
- 암호화
- 해시
- 경사하강법
- 웹보안
- 디지털서명
- 재전송공격
- 파일무결성
- 개발자
- 취약점
- 사이버보안
- 인공지능
- 보안기초
- 정보보안
- 비밀번호해시
- AI보안
- ZeroKnowledgeProof
- Today
- Total
목록전체 글 (238)
루니프의 짤막보안강의
분야: 네트워크 기반 공격기술의 이해 및 대응카페 와이파이나 회사 네트워크를 사용할 때, 누군가 다른 기기인 척 접근하는 상황과 오가는 통신을 몰래 살피는 상황은 비슷하게 느껴질 수 있습니다. 하지만 두 공격은 문제가 발생하는 지점이 다릅니다.이 글에서는 스푸핑과 스니핑을 처음 접하는 분을 위해 먼저 차이를 간단히 정리합니다. 이어서 인터넷 프로토콜 주소와 MAC 주소가 왜 스푸핑 설명에 등장하는지 살펴보겠습니다. 다만 제공된 출제기준 발췌는 IP·MAC 주소 위조의 구체 방식까지 설명하지 않으므로, 그 부분은 확인이 필요한 범위로 구분합니다.기억할 기준은 간단합니다. 스푸핑은 ‘누구인지 속이는 쪽’, 스니핑은 ‘오가는 통신을 살피는 쪽’입니다.먼저 알아둘 개념: 네트워크 주소기기끼리 네트워크로 통신하려..
분야: 정보보안·암호학파일을 통째로 암호화할까요, 아니면 메시지가 들어오는 즉시 조금씩 처리할까요? 이때 비교하게 되는 개념이 블록 암호(Block Cipher)와 스트림 암호(Stream Cipher)입니다. 결론부터 말하면 데이터의 형태만 보고 하나를 고르는 것이 아니라, 암호 알고리즘과 운용모드(Mode of Operation), 처리 조건을 함께 확인해야 합니다.먼저 알아둘 개념: 대칭키 암호대칭키 암호(Symmetric-Key Cryptography)는 암호화와 복호화에 같은 비밀키를 사용하는 암호 방식입니다. 보내는 쪽과 받는 쪽이 같은 키를 안전하게 공유해야 한다는 점이 출발점이에요.그 안에서 블록 암호와 스트림 암호는 데이터를 처리하는 관점이 다릅니다. 다만 이번 주제의 출처인 S1 발췌에..
외주 개발자가 프로젝트를 떠났는데, 그 사람이 사용하던 API 키(API key)가 아직 살아 있다면 어떻게 해야 할까요? 이 사례의 핵심은 기존 키를 폐기하고, 꼭 필요한 접근만 좁은 권한으로 남기는 순서입니다.다만 제공된 기록만으로 해당 키가 실제로 유효한지, 어떤 서비스에 연결됐는지, 무단 사용이나 피해가 있었는지는 확인되지 않았습니다. 따라서 실제 사고가 발생했다고 단정하지 않고, 제시된 상황을 가정한 대응 순서로 살펴보겠습니다.키를 보관하는 위치와, 그 키가 지금도 접근할 수 있는지는 별개의 문제입니다.API 키와 환경 변수부터 이해하기API 키는 서비스에 접근할 때 요청자를 확인하는 데 사용하는 비밀 값입니다. 예를 들어 어떤 프로그램이 외부 서비스에 요청을 보낼 때, 서비스는 키를 보고 허용..
출처: https://www.securityweek.com/organizations-warned-of-3-exploited-linux-kernel-vulnerabilities/운영 중인 서버에서 “리눅스 커널 취약점이 실제 악용 목록에 올랐다”는 경고를 봤다고 해보죠. 바로 서비스를 멈춰야 할까요, 아니면 다음 정기 점검까지 기다려도 될까요?결론부터 말하면, 패치 우선순위는 즉시 높여야 하지만 서비스 중단은 별도로 판단해야 합니다. 먼저 어떤 자산이 영향을 받는지와 사용 중인 커널 버전을 확인해야 합니다. 그다음 패치와 운영 대체 절차를 검토하고, 중단이 필요한지 결정해야 해요.먼저 알아둘 개념: 커널과 KEV리눅스 커널은 무엇인가요?커널은 운영체제의 핵심 부분입니다. 프로그램이 메모리, 네트워크, 저장..
출처: https://www.dailysecu.com/news/articleView.html?idxno=208502로그인만 했는데 관리자용 파일까지 내려받을 수 있다면, 어디를 먼저 확인해야 할까요? 문제는 코드 한 줄의 권한 확인 누락일 수도 있고, AI가 그 문제를 확실하지 않다는 이유로 보고하지 않은 것일 수도 있습니다.소스코드 정적분석에서는 탐지 단계와 검증 단계를 나누는 것이 중요합니다. 먼저 의심 항목을 넓게 모아 미탐을 줄이고, 그다음 실제 코드와 개발 환경을 근거로 오탐을 걸러내는 방식입니다. 제공된 데일리시큐 기사 사례도 이 원칙을 중심으로 설명합니다.먼저 알아둘 개념: 소스코드 정적분석소스코드 정적분석(Source Code Static Analysis)은 프로그램을 실행하지 않고 코드를..
계약서를 온라인으로 주고받은 뒤 전자서명을 했다고 해볼게요. 그러면 그 파일의 내용까지 다른 사람이 읽지 못하게 될까요? 서명과 문서 숨김은 같은 기능이 아닙니다.이 글의 원문 제목은 디지털 서명(Digital Signature, 약칭 DS)입니다. 요청에 나온 표현에 따라 전자서명(Electronic Signature, 약칭 ES)이라고 부르되, 제공된 사례가 확인하는 범위인 비밀성과 변경 검증의 구분에 집중하겠습니다.먼저 구분해야 할 두 가지문서 비밀성은 ‘누가 읽을 수 있는가’의 문제문서의 비밀성은 허가받지 않은 사람이 계약 내용을 읽지 못하게 하는 성질입니다. 계약 파일을 특정 사람이나 조직만 열어 보게 하려면, 어떤 방식으로 내용을 보호하고 접근을 제한하는지 따로 확인해야 합니다.따라서 전자서명..
