| 일 | 월 | 화 | 수 | 목 | 금 | 토 |
|---|---|---|---|---|---|---|
| 1 | 2 | 3 | 4 | 5 | ||
| 6 | 7 | 8 | 9 | 10 | 11 | 12 |
| 13 | 14 | 15 | 16 | 17 | 18 | 19 |
| 20 | 21 | 22 | 23 | 24 | 25 | 26 |
| 27 | 28 | 29 | 30 |
- 메시지인증
- 개발자
- lootnip
- 비밀번호해시
- ZeroKnowledgeProof
- 사이버보안
- MAC주소테이블
- 취약점
- 루니프
- 비밀번호보안
- 암호학
- 재전송공격
- 파일무결성
- 정보보안
- 키전송
- 계정보안
- xor
- 보안기초
- 암호화
- 강의
- 해시
- 디지털서명
- 웹보안
- 공개키
- 전자서명
- 인증
- 인공지능
- 경사하강법
- ReplayAttack
- 머신러닝
- Today
- Total
목록전체 글 (233)
루니프의 짤막보안강의
계약서를 온라인으로 주고받은 뒤 전자서명을 했다고 해볼게요. 그러면 그 파일의 내용까지 다른 사람이 읽지 못하게 될까요? 서명과 문서 숨김은 같은 기능이 아닙니다.이 글의 원문 제목은 디지털 서명(Digital Signature, 약칭 DS)입니다. 요청에 나온 표현에 따라 전자서명(Electronic Signature, 약칭 ES)이라고 부르되, 제공된 사례가 확인하는 범위인 비밀성과 변경 검증의 구분에 집중하겠습니다.먼저 구분해야 할 두 가지문서 비밀성은 ‘누가 읽을 수 있는가’의 문제문서의 비밀성은 허가받지 않은 사람이 계약 내용을 읽지 못하게 하는 성질입니다. 계약 파일을 특정 사람이나 조직만 열어 보게 하려면, 어떤 방식으로 내용을 보호하고 접근을 제한하는지 따로 확인해야 합니다.따라서 전자서명..
분야: 정보보안비밀번호와 휴대폰 인증을 함께 사용하면 보통 다중요소 인증을 떠올립니다. 그런데 이것만으로 상호인증까지 이루어졌다고 말할 수 있을까요?결론부터 말하면, 다중요소 인증과 상호인증은 판단 기준이 다릅니다. 다중요소 인증은 인증에 사용한 요소의 수를 보고, 상호인증은 인증이 어느 방향으로 이루어지는지를 봅니다.먼저 확인할 근거의 범위제공된 자료에서 확인되는 핵심은 ‘다중요소 인증 여부’와 ‘상호인증 여부’를 별개의 기준으로 구분해야 한다는 점입니다. 원문 제목에는 사용자·메시지·장치 인증이 함께 제시되어 있습니다.다만 제공된 발췌에는 각 인증의 상세 정의, 시험에서 요구하는 정확한 판별 문구, 구체적인 절차가 없습니다. 따라서 아래 내용은 차이를 이해하기 위한 기본 개념 정리로 보고, 실제 답안..
프로그램을 실행했는데 예상하지 못한 파일이 함께 사용되는 모습을 본 적이 있나요? 프로그램은 모든 기능을 하나의 파일에 담지 않고, 외부 코드 묶음인 라이브러리나 모듈에 의존할 수 있습니다. 이때 실행 파일이 어떤 외부 요소를 필요로 하는지 살펴보는 출발점이 Import Table입니다.다만 Import Table은 실행 과정을 그대로 녹화한 기록이 아닙니다. 목록은 의존성의 단서를 보여 주지만, 실제로 언제 호출됐는지와 실행 결과까지 혼자 확정하지는 못합니다.먼저 알아둘 개념: 실행 파일과 의존성실행 파일(executable file)은 운영체제가 프로그램으로 실행하는 파일입니다. 프로그램이 화면을 표시하거나 파일을 읽는 기능을 직접 모두 구현하는 대신, 다른 코드 묶음에 기능을 요청할 수 있습니다.이..
분야: 웹 애플리케이션 보안파일을 내려받거나 문서를 열려고 웹사이트 주소의 일부를 바꿨는데, 원래 의도한 파일이 아니라 서버 안의 다른 파일이 보인다면 어떻게 된 일일까요?핵심은 주소에 들어온 값이 단순한 검색어가 아니라 서버가 읽을 파일의 위치로 사용되는지에 있습니다. 검증이 부족하면 이런 흐름에서 경로 조작 취약점(Path Traversal, Directory Traversal)이 생길 수 있습니다.이번 원천 기록은 ‘웹 애플리케이션 취약점’이라는 개념 자료이며, 선택된 주제는 웹 주소에 파일 경로를 넣었을 때 서버 파일이 노출될 수 있는 상황과 경로 조작 취약점의 원인 및 차단법입니다. 다만 구체적인 구현 사례나 차단 코드는 제공하지 않습니다. 따라서 아래 내용은 일반적인 이해와 방어 점검을 위한 ..
출처: https://www.securityweek.com/in-other-news-ransomware-developer-sentenced-plugin4shell-ai-attack-critical-sap-flaw/업무 자동화를 맡긴 프로그램이 밤새 같은 작업을 반복한다면 어떻게 될까요? 사람이 화면을 보고 있을 때는 이상함을 알아차릴 수 있지만, 자동 실행 AI 에이전트는 짧은 시간에 많은 작업을 이어갈 수 있습니다.SecurityWeek가 소개한 Mandiant의 2026 AI Risk and Resilience 보고서에는 손상된 값 때문에 회계 에이전트가 반복적인 추론 루프에 빠진 사례가 언급됩니다. 그 결과 한 시간 이내에 15,000건이 넘는 API 호출이 발생했고, 클라우드 비용은 약 50,00..
로그인 서비스에 가입하면 비밀번호가 어딘가에 저장됩니다. 그렇다면 데이터베이스가 탈취됐을 때 그 값은 원래 비밀번호로 돌아갈 수 있을까요?결론부터 말하면, 암호화와 해시는 저장 목적이 다릅니다. 암호화(Encryption)는 키가 있으면 원래 값으로 되돌릴 수 있는 구조이고, 비밀번호 해시(Password Hashing)는 원래 비밀번호를 다시 읽지 않고 입력값을 검증하려는 방식입니다.이번 글은 제공된 사례 기록 S1의 주제인 ‘비밀번호 해시와 암호화의 차이’를 기준으로, 데이터베이스 침해 상황에서 복호화 가능성을 비교합니다. 다만 S1에는 실제 침해 여부, 알고리즘, 피해 규모가 제시되어 있지 않으므로 특정 사건의 결과를 설명하는 글은 아닙니다.먼저, 로그인은 무엇을 확인할까?로그인할 때 서비스가 꼭 ..
