암호화가 없는 인터넷
모든 인터넷 트래픽을 누구나 읽을 수 있는 세상을 상상하고, 암호화가 무엇을 방지하는지 이해합니다.
암호화가 없는 인터넷은(는) CoddyKit의 무료 Cryptology Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cryptology Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cryptology Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
평문 HTTP는 어떤 모습인가
HTTP(HyperText 전송 프로토콜)는 암호화 없이 1990년대 초에 설계되었습니다. 모든 요청과 응답은 사람이 읽을 수 있는 텍스트로 네트워크를 통해 전송됩니다.
따라서 사용자와 서버 사이에 있는 모든 라우터, ISP 또는 공격자가 로그인 자격 증명, 개인 정보, 방문하는 모든 페이지의 내용을 읽을 수 있습니다.
중간자 공격 설명
중간자(MITM) 공격에서 공격자는 통신하는 두 당사자 사이에 자리 잡고 트래픽을 중계하며, 그 내용을 읽거나 변경할 수 있습니다. 암호화되지 않은 네트워크에서는 특별한 노력 없이도 이런 공격이 가능합니다.
공격자는 모든 데이터를 보고, 응답에 악성 콘텐츠를 삽입하거나, 은행 송금 대상과 같은 양식 제출 내용을 조용히 변경할 수 있습니다.
카페 WiFi 도청
공용 WiFi 네트워크는 공유형 방송 매체입니다. 암호화되지 않은 일반적인 개방형 WiFi 네트워크에서는 연결된 모든 기기가 패킷 분석 도구를 사용해 다른 모든 기기의 패킷을 캡처할 수 있습니다.
HTTPS가 널리 사용되기 전에는 카페에 앉아 패킷 감청 도구를 사용하기만 해도 주변 수십 명의 사용자로부터 로그인 세션을 수집하고 이메일을 읽으며 비밀번호를 탈취할 수 있었습니다.
암호화되지 않은 FTP 자격 증명
FTP(파일 전송 프로토콜)는 사용자 이름과 비밀번호를 모두 평문으로 전송합니다. 로그인 중 패킷을 한 번만 캡처해도 전체 자격 증명이 드러납니다.
그런데도 FTP 서버는 2000년대 중반까지 널리 사용되었고 일부는 지금도 존재합니다. SFTP(SSH 파일 전송 프로토콜)와 FTPS(TLS를 사용하는 FTP)는 자격 증명과 데이터를 모두 암호화하는 안전한 대안입니다.
DNSSEC 없는 DNS 오염
DNS는 도메인 이름을 IP 주소로 변환합니다. DNSSEC(DNS 보안 확장)이 없으면 DNS 응답은 인증되지 않으며 위조될 수 있습니다.
공격자는 DNS 캐시를 오염시켜 사용자가 "mybank.com"을 입력할 때 공격자가 제어하는 악성 서버로 리디렉션할 수 있습니다. 그러면 실제 은행으로 전달하기 전에 자격 증명을 가로챌 수 있습니다.
암호화 없이 설계된 이메일
이메일을 보내는 프로토콜인 SMTP는 보안 기능이 전혀 없는 상태로 1982년에 설계되었습니다. 이메일은 수신자에게 전달되는 동안 여러 서버(메일 중계 서버)를 거치며, 각 중간 서버에서 메시지를 읽거나 수정할 수 있습니다.
SMTP 연결에서 TLS를 사용하고 PGP 같은 종단 간 암호화를 적용하지 않으면 이메일은 사실상 엽서와 같습니다. 이메일을 다루는 누구나 그 내용을 읽을 수 있습니다.
세션 탈취와 파이어시프
2010년에 한 개발자가 개방형 WiFi 네트워크에서 세션 쿠키 탈취를 자동화하는 파이어폭스 확장 프로그램인 파이어시프를 공개했습니다. 한 번의 클릭으로 다른 사람의 페이스북, 트위터 또는 아마존 계정에 로그인할 수 있었습니다.
파이어시프를 사용하는 데 기술 지식은 필요하지 않았습니다. WiFi를 통해 암호화되지 않은 상태로 방송되는 세션 쿠키를 캡처하고, 공격자에게 탈취할 수 있는 계정 목록을 보여 주었습니다.
초기 전자 상거래의 위험
HTTPS가 표준이 되기 전에는 초기 전자 상거래 사이트가 평문 HTTP POST 요청으로 신용 카드 번호를 전송했습니다. 네트워크 트래픽을 감시하는 공격자는 대규모로 카드 번호를 수집할 수 있었습니다.
초기의 온라인 쇼핑에서는 사용자가 사이트가 정식인지, 아무도 지켜보고 있지 않은지를 믿어야 했습니다. 두 가지 가정 모두 자주 틀렸고, 1990년대 후반에 막대한 사기 피해로 이어졌습니다.
암호화되지 않은 네트워크에서 공격자가 할 수 있었던 일
암호화되지 않은 네트워크에서 공격자는 모든 트래픽을 읽고, 세션 쿠키를 훔쳐 사용자를 가장하며, 웹 페이지에 악성 스크립트를 삽입하고, 비밀번호와 자격 증명을 탈취하며, MITM을 통해 사용자를 피싱 사이트로 리디렉션할 수 있었습니다.
대규모 감시도 아주 쉽게 수행할 수 있었습니다. 주요 인터넷 교환 지점에 접근할 수 있는 공격자는 들키지 않고 수백만 명의 사용자를 동시에 감시할 수 있었습니다.
HTTPS가 가져온 변화
HTTPS는 TLS를 사용해 트래픽을 암호화하므로 도청, 변조, 사칭을 방지합니다. 구글이 2014년에 HTTPS를 검색 순위 신호로 사용하겠다고 발표하면서 보급이 크게 빨라졌습니다.
2024년에는 웹 트래픽의 95% 이상이 암호화되어 있습니다. 2016년에 출시된 렛츠 인크립트는 모든 웹사이트 운영자에게 무료 TLS 인증서를 제공해 도입 비용이라는 장벽을 없앴습니다.
오늘날의 교훈: 심층 방어
암호화되지 않은 인터넷 통신의 역사는 보안에 여러 계층이 필요한 이유를 보여 줍니다. 한 가지 보안 통제가 실패하더라도 다른 통제가 피해를 제한해야 합니다.
현대 네트워크는 TLS, DNSSEC, 인증서 투명성, HSTS, 인증된 암호화를 결합해 여러 보호 기능이 겹쳐 작동하도록 합니다. 한 기능의 약점을 다른 기능의 강점으로 보완하는 방식입니다.
평문 통신의 위험 퀴즈
암호화되지 않은 통신의 위험에 대한 이해도를 확인해 보세요.
핵심 정리: 암호화되지 않은 인터넷
암호화가 없다면 인터넷의 모든 통신은 송신자와 수신자 사이의 경로에 있는 누구에게나 보입니다. 암호화되지 않은 네트워크에서는 MITM 공격, 세션 탈취, 자격 증명 도난, DNS 오염이 아주 쉽게 가능했습니다.
HTTPS와 TLS는 인터넷을 방송 매체에서 비공개 통신이 가능한 시스템으로 바꾸었습니다. HTTP에서 HTTPS로의 전환은 인터넷 역사상 가장 중요한 보안 개선 중 하나입니다.
자주 묻는 질문
“암호화가 없는 인터넷” 강의는 무료인가요?
네 — “암호화가 없는 인터넷” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cryptology Academy 강의 전체를 잠금 해제할 수 있습니다. Cryptology Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“암호화가 없는 인터넷”에서 뭘 배우나요?
모든 인터넷 트래픽을 누구나 읽을 수 있는 세상을 상상하고, 암호화가 무엇을 방지하는지 이해합니다. 브라우저에서 직접 실행하는 실습 코드로 Cryptology Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cryptology Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cryptology Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.
“암호화가 없는 인터넷” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cryptology Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cryptology Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- 메시징 앱의 암호화
- 은행은 거래를 어떻게 보호하는가
- 암호화가 없는 인터넷
- 디지털 생활과 암호화