Cryptology Academy · 강의

TLS 인증서 경고와 대처 방법

브라우저의 인증서 오류를 해석하고 계속 진행할지 페이지를 떠날지 판단하는 방법을 학습합니다.

레슨 3/413개 단계

TLS 인증서 경고와 대처 방법은(는) CoddyKit의 무료 Cryptology Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cryptology Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cryptology Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

만료된 인증서 경고

NET::ERR_CERT_DATE_INVALID는 인증서의 유효 기간이 끝났을 때 나타납니다. 인증서에 기록된 유효 종료일이 지났다는 뜻입니다. 이 경고는 일반적으로 관리자가 인증서 갱신을 잊어서 발생하는 서버 관리 오류입니다.

CA가 인증서의 유효성을 더 이상 보증하지 않으므로 만료된 인증서는 어떠한 보안 보장도 제공하지 않습니다. 사이트 자체는 여전히 정식 사이트일 수 있지만 인증서 체계가 정상적으로 작동하지 않는 상태입니다.

알 수 없는 CA 경고

NET::ERR_CERT_AUTHORITY_INVALID는 브라우저의 신뢰할 수 있는 루트 저장소에 없는 CA가 인증서에 서명했을 때 나타납니다. 자체 서명 인증서, 내부 기업 CA의 인증서 또는 주요 루트 프로그램에 포함되지 않은 소규모 CA의 인증서를 사용할 때 발생합니다.

브라우저 루트 프로그램(모질라, 구글, 애플, 마이크로소프트)은 신뢰할 수 있는 CA의 목록을 엄격하게 관리합니다. CA가 목록에 포함되려면 광범위한 감사 요구 사항을 충족해야 합니다. 포함되지 않은 CA의 인증서는 이 경고를 발생시킵니다.

호스트 이름 불일치 경고

NET::ERR_CERT_COMMON_NAME_INVALID는 인증서의 주체 또는 SAN 항목이 브라우저 주소 표시줄의 호스트 이름과 일치하지 않을 때 나타납니다. 인증서에는 router.example.com이라고 되어 있는데 https://192.168.1.1에 접속하면 이 경고가 발생합니다.

이 경고는 서버가 잘못 구성되었거나, MITM 공격으로 정식 인증서가 다른 인증서로 교체되었거나, 호스트 이름 대신 IP 주소로 정식 사이트에 접속했음을 나타낼 수 있습니다.

자체 서명 인증서 경고

자체 서명 인증서는 발급자와 주체가 같은 인증서입니다. 즉, 인증 기관이 서버 자체입니다. 브라우저는 제3자 검증을 제공하지 않는 자체 서명 인증서를 기본적으로 신뢰하지 않습니다.

자체 서명 인증서는 개발 환경, 내부 도구 및 시험에 흔히 사용됩니다. CA가 서명한 인증서와 마찬가지로 트래픽을 암호화하지만 신원에 대한 보장은 제공하지 않습니다.

폐기된 인증서 경고

CA가 인증서의 만료 전에 유효성을 무효화하면 폐기된 인증서 경고가 나타납니다. 개인 키가 침해되었거나, 조직이 더 이상 존재하지 않거나, 인증서가 잘못 발급되었을 때 주로 발생합니다.

폐기 여부는 OCSP(온라인 인증서 상태 프로토콜) 또는 CRL(인증서 폐기 목록)을 통해 확인합니다. 크롬은 성능을 위해 미리 로드된 폐기 데이터인 CRL 집합을 사용하고, 중요도가 높은 인증서에는 실시간 OCSP 확인을 추가로 사용합니다.

경고를 우회해도 안전한 경우

인증서 경고는 제한적인 내부 및 개발 환경에서는 일반적으로 우회할 수 있습니다. 예를 들면 자체 서명 인증서를 사용하는 자신의 개발 서버, 공개 루트 저장소에 없는 회사 CA를 사용하는 내부 기업 도구, 장치와 IP가 일치한다는 것을 알고 있는 가정용 라우터가 있습니다.

이러한 경우 경고는 공격이 아니라 누락된 CA를 나타냅니다. 해당 CA를 신뢰 저장소에 추가하거나 내부 환경에 한해 특정 인증서를 허용할 수 있습니다. 결정 내용과 그 이유를 기록해 두세요.

절대로 우회해서는 안 되는 경우

은행, 이메일, 건강 관리 포털, 정부 서비스 또는 자격 증명이나 민감한 정보를 입력할 사이트에서는 인증서 경고를 절대로 우회하지 마세요. 경고는 진행 중인 MITM 공격을 나타낼 수 있습니다.

인증서 경고가 실제 공격을 나타내는 경우가 단 1%뿐이더라도 민감한 서비스에서 경고를 우회하면 감수할 수 없는 위험이 발생합니다. 사이트에 접속하지 못하는 불편은 자격 증명 도난이나 금융 사기보다 훨씬 심각하지 않습니다.

MITM 징후로서의 인증서 오류

MITM 공격을 수행하는 공격자는 TLS 연결을 가로채 자신의 인증서를 제시합니다. 공격자의 인증서를 브라우저가 신뢰하지 않으면 경고가 표시됩니다. 이 경고는 보안 메커니즘이 정상적으로 작동하고 있다는 뜻입니다.

기업 방화벽을 제어하거나 침해된 라우터를 장악한 공격자는 때때로 자체 CA를 주입하여 경고 없이 TLS 검사를 수행합니다. 평소 신뢰하던 사이트에서 갑자기 인증서 경고가 표시되기 시작하면 즉시 조사하세요.

인증서 문제 신고

정식 공개 웹사이트에서 예상하지 못한 인증서 경고가 표시되면 즉시 신고하세요. 구글 서비스의 경우 크롬의 의견 보내기 버튼을 사용하세요. 다른 사이트라면 전화나 다른 네트워크 등 대체 경로를 통해 사이트 운영자에게 연락하세요.

인증서 투명성 로그를 사용하면 누구나 자신의 도메인에 대해 예상하지 못한 인증서가 발급되었는지 모니터링할 수 있습니다. 페이스북의 인증서 투명성 모니터링 같은 서비스는 자신의 도메인에 새 인증서가 발급되면 도메인 소유자에게 알립니다.

HSTS와 우회 방지

HTTP 엄격한 전송 보안(HSTS)은 등록된 도메인에 대해 브라우저가 인증서 오류를 허용하지 못하게 합니다. 브라우저가 HSTS 헤더를 한 번 확인하면 사용자가 "그래도 계속"을 클릭하더라도 해당 도메인에 HTTP로 연결하거나 인증서 오류가 있는 상태로 연결하지 않습니다.

HSTS 사전 로드 목록에 있는 사이트는 브라우저에 고정되어 있으므로 처음 방문할 때도 보호됩니다. 사전 로드된 사이트에서는 인증서 경고를 절대로 우회할 수 없기 때문에 해당 사이트를 대상으로 한 MITM 공격은 사실상 불가능합니다.

내부 PKI 안전하게 관리하기

내부 CA를 운영하는 조직은 모바일 기기 관리(MDM) 또는 그룹 정책을 통해 모든 회사 기기에 CA 인증서를 배포해야 합니다. 이렇게 하면 사용자가 보안 경고를 수동으로 우회하지 않아도 내부 도구에서 인증서 경고가 표시되지 않습니다.

내부 CA 키는 파일 시스템이 아니라 HSM에 저장해야 합니다. CA 인증서의 유효 기간은 제한적으로 설정해야 하며, 공용 인터넷 도메인을 신뢰하는 데 사용해서는 안 됩니다. 조직의 특정 내부 이름 공간에만 사용해야 합니다.

인증서 오류 퀴즈

TLS 인증서 경고에 대한 이해도를 확인해 보세요.

핵심 정리: 인증서 경고

인증서 경고는 구체적인 문제를 나타냅니다. ERR_CERT_DATE_INVALID는 인증서 만료, ERR_CERT_AUTHORITY_INVALID는 알 수 없는 CA, ERR_CERT_COMMON_NAME_INVALID는 호스트 이름 불일치를 의미합니다. 각 오류에는 구체적인 원인과 적절한 대응 방법이 있습니다.

은행, 이메일 또는 건강 관련 사이트에서 인증서 경고를 절대 우회하지 마세요. 자체 서명 인증서나 내부 CA 인증서를 사용하는 내부 도구는 상황을 확인한 후 안전하게 사용할 수 있습니다. HSTS는 HSTS가 적용된 도메인에서 경고 우회를 방지하여 MITM 공격을 막습니다.

무료로 시작

AI 튜터와 함께 Cryptology Academy을(를) 배우세요 — 무료

브라우저에서 실제 코드를 작성하고 실행하며, 24/7 AI 튜터로부터 즉각적인 도움을 받고, 웹이나 앱에서 중단한 부분부터 계속 학습하세요.

코스
67
레슨
261

자주 묻는 질문

“TLS 인증서 경고와 대처 방법” 강의는 무료인가요?

네 — “TLS 인증서 경고와 대처 방법” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cryptology Academy 강의 전체를 잠금 해제할 수 있습니다. Cryptology Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“TLS 인증서 경고와 대처 방법”에서 뭘 배우나요?

브라우저의 인증서 오류를 해석하고 계속 진행할지 페이지를 떠날지 판단하는 방법을 학습합니다. 브라우저에서 직접 실행하는 실습 코드로 Cryptology Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cryptology Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cryptology Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.

“TLS 인증서 경고와 대처 방법” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cryptology Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cryptology Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 자물쇠 아이콘: 실제 의미
  2. 웹사이트는 SSL 인증서를 어떻게 발급받는가
  3. TLS 인증서 경고와 대처 방법
  4. HTTP 다운그레이드와 혼합 콘텐츠 위험
← Cryptology Academy(으)로 돌아가기