| 일 | 월 | 화 | 수 | 목 | 금 | 토 |
|---|---|---|---|---|---|---|
| 1 | 2 | 3 | 4 | 5 | ||
| 6 | 7 | 8 | 9 | 10 | 11 | 12 |
| 13 | 14 | 15 | 16 | 17 | 18 | 19 |
| 20 | 21 | 22 | 23 | 24 | 25 | 26 |
| 27 | 28 | 29 | 30 |
- 세션쿠키
- xor
- 인증
- 공개키
- lootnip
- 개발자
- 사이버보안
- 고전암호
- 보안기초
- 강의
- 머신러닝
- 파일무결성
- 취약점
- 재전송공격
- 치환암호
- 키전송
- 계정보안
- 웹보안
- 암호학
- 콘텐츠자동화
- 비밀번호해시
- 루니프
- ReplayAttack
- 해시
- 정보보안
- 인공지능
- 암호화
- 경사하강법
- ZeroKnowledgeProof
- 메시지인증
- Today
- Total
목록전체 글 (217)
루니프의 짤막보안강의
.env 파일에 API 키를 넣고 .gitignore에도 추가했습니다. 이제 안심해도 될까요? 아직 확인할 곳이 남아 있습니다. 환경 변수는 키를 소스 코드 밖에서 주입하는 데 도움을 주지만, 공개용 빌드 설정이나 로그 출력까지 자동으로 막아 주지는 않아요.이 글은 외부에 공개하면 안 되는 서버용 API 키를 기준으로 설명합니다. 저장, 배포, 로그를 나누어 점검해 보겠습니다.먼저 알아둘 개념: API 키와 환경 변수API(Application Programming Interface)는 프로그램끼리 요청을 주고받는 약속입니다. 예를 들어 내 서비스가 다른 서비스에 데이터를 요청할 때 API를 사용할 수 있어요.API 키(API Key)는 그 요청을 허용할지 판단하는 데 쓰이는 문자열입니다. 비밀번호와 완..
문서 링크를 눌렀더니 로그인 창이 열리고, 비밀번호 다음에 앱 승인을 요구합니다. 평소라면 보안이 잘 작동한다고 생각할 장면이죠. 그런데 그 승인을 내가 직접 눌렀다면, 정말 안전할까요?결론부터 말하면 MFA 자체가 무용한 것은 아닙니다. 다만 공격자가 암호를 깨는 대신 사용자를 속여 정상 인증을 하게 만들거나, 인증이 끝난 뒤의 로그인 상태를 노리면 방어가 약해질 수 있습니다.핵심: MFA는 인증 단계를 늘려 주지만, 사용자가 공격자의 요청을 정상 요청으로 믿고 승인하는 상황까지 자동으로 판단해 주지는 않습니다.다중 인증은 무엇을 막아 주나다중 인증(Multi-Factor Authentication, 약칭 MFA)은 로그인할 때 비밀번호만 확인하지 않고 다른 확인 단계를 추가하는 방식입니다. 예를 들어..
메일 첨부나 인터넷에서 받은 설치 파일을 열기 전에, 내부에 이상한 경로나 명령이 보이는지 먼저 확인하고 싶을 때가 있습니다. 이때 실행 파일 문자열 추출은 빠른 1차 점검이 될 수 있어요.다만 결론부터 말하면, 문자열은 악성 여부를 판정하는 도장이 아닙니다. 실행 경로, 디지털 서명, 동적 연결 라이브러리(Dynamic-Link Library, DLL)의 로드 관계, 명령줄(Command Line), 네트워크 통신을 함께 확인해야 합니다.문자열은 결론표가 아니라, 다음 확인 대상을 정하는 지도에 가깝습니다.실행 파일 문자열이란 무엇인가실행 파일은 운영체제가 읽어 프로그램을 시작하는 파일입니다. 그 안에는 프로그램 코드뿐 아니라 사람이 읽을 수 있는 텍스트 조각이 남아 있을 수 있습니다. 이런 조각이 문..
“지금 업데이트하지 않으면 위험합니다”라는 창이 뜨면 바로 눌러야 할까요? 결론부터 말하면, 알림의 문구보다 업데이트를 제공하는 경로를 먼저 확인해야 합니다. 프로그램이나 운영체제의 업데이트 화면에서 같은 안내가 보이는지 직접 확인하는 것이 안전한 출발점입니다.소프트웨어 업데이트(Software Update)는 이미 설치된 프로그램을 고쳐 다시 배포하는 일입니다. 버그 수정이나 새 기능 추가도 업데이트에 포함됩니다. 이 가운데 보안 취약점을 고치는 수정본을 보안 패치(Security Patch)라고 합니다.업데이트라는 말보다, 어디에서 받는지가 먼저입니다.먼저 알아둘 개념: 취약점과 보안 패치취약점(Vulnerability)은 프로그램이나 운영체제 안에 있는 약점입니다. 공격자가 이 약점을 이용하면 시스..
같은 데이터와 모델로 학습했는데 실행할 때마다 결과가 달라지거나, 손실이 어느 순간부터 줄지 않나요? 이때 떠올릴 수 있는 개념이 지역 최솟값(local minimum)입니다.핵심부터 말하면, 가중치 초기화(weight initialization)는 학습의 출발점을 바꾸고 학습률(learning rate)은 한 번에 이동하는 크기를 바꿉니다. 그래서 두 설정을 조정해 다른 학습 경로를 시도할 수 있습니다. 하지만 어느 방법도 탈출을 보장하지는 않습니다. 기울기가 정확히 0인 지점에서는 학습률만 키워도 기본 경사하강법의 업데이트가 일어나지 않습니다.먼저, 모델은 무엇을 줄이나요?모델은 입력을 받아 예측을 만들고, 그 예측이 정답과 얼마나 다른지 손실 함수(loss function)로 계산합니다. 학습의 목..
프로그램을 배포한 뒤 내부 동작이 쉽게 드러날까 걱정될 때가 있습니다. 누군가 실행 파일을 분석하더라도, 그 과정을 더 오래 걸리게 만드는 방법이 코드 난독화(Code Obfuscation)입니다. 다만 난독화는 분석을 없애는 기술이 아니라, 분석에 필요한 시간과 노력을 늘리는 방어에 가깝습니다.범위 메모: 여기서 말하는 난독화는 개인정보나 데이터베이스 값을 가리는 마스킹보다, 실행 코드와 바이너리의 구조를 분석하기 어렵게 만드는 의미에 초점을 둡니다.난독화의 목표는 리버스 엔지니어링을 완전히 막는 것이 아니라, 분석의 비용과 시간을 높이는 데 있습니다.먼저 알아둘 개념: 리버스 엔지니어링리버스 엔지니어링(Reverse Engineering)은 제품, 장치 또는 시스템을 분석해 설계와 구조, 기능을 이해..
