Cyber Security Academy · 강의

인증과 세션 테스트

로그인 무차별 대입, 세션 고정, JWT 약점, 안전하지 않은 자동 로그인 토큰을 테스트합니다.

레슨 3/413개 단계

인증과 세션 테스트은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

인증 테스트 범위

인증 테스트에는 로그인 무차별 대입, 자격 증명 스터핑, 세션 관리 취약점, JWT 취약점, 안전하지 않은 자동 로그인 토큰 및 비밀번호 재설정 결함이 포함됩니다. 이러한 문제는 종종 전체 계정 탈취로 이어집니다.

사용자 이름 열거

유효하지 않은 사용자 이름과 유효하지 않은 비밀번호에 대해 서로 다른 오류 메시지를 표시하면 유효한 사용자 이름이 유출됩니다. 응답 시간의 차이, 메시지 내용, HTTP 상태 코드 및 리디렉션 URL을 확인하십시오.

# Test login with:
# Valid user, wrong pass → "Incorrect password"
# Invalid user → "User not found"
# This confirms valid usernames!

# Time-based: longer response for valid users
# (bcrypt hash computed only for valid users)

Burp 인트루더를 사용한 로그인 무차별 대입

스나이퍼 또는 피치포크 공격과 함께 인트루더를 사용하여 로그인을 무차별 대입하십시오. 비밀번호 필드를 페이로드 위치로 표시하고 단어 목록을 불러온 다음 상태 코드 또는 길이 차이로 응답을 필터링하십시오.

# In Burp Intruder:
# 1. Send login request to Intruder
# 2. Mark: username=admin&password=§PASS§
# 3. Attack type: Sniper
# 4. Payload: passwords.txt from SecLists
# 5. Filter: 302 redirects = success

자격 증명 스터핑

자격 증명 스터핑은 유출된 데이터베이스(Have I Been Pwned)의 사용자 이름과 비밀번호 조합을 새로운 대상에 대입하는 공격입니다. 사용자가 여러 서비스에서 비밀번호를 재사용하기 때문에 효과적입니다.

# Tools:
# Hydra for HTTP login forms
hydra -L users.txt -P passwords.txt \
  192.168.1.100 http-post-form \
  "/login:user=^USER^&pass=^PASS^:Invalid"

세션 토큰 분석

세션 토큰을 캡처하여 예측 가능성(순차적인 ID), 길이(짧으면 추측 가능), 인코딩(base64 디코딩으로 구조 확인) 및 엔트로피(Burp Sequencer로 실행)를 분석하십시오.

# Burp Sequencer:
# Proxy > HTTP History
# Right-click login response
# Send to Sequencer
# Start live capture → Analyze

세션 고정

로그인 후 서버가 세션 ID를 변경하지 않으면 세션 고정이 발생합니다. 로그인 전 세션 ID를 기록하고 인증 후에도 동일하게 유지되는지 확인하여 테스트하십시오.

JWT 테스트

JSON 웹 토큰은 인증 클레임을 전달합니다. 알고리즘 혼동(alg:none), 취약한 비밀키 무차별 대입 및 헤더 주입을 테스트하십시오. jwt.io에서 JWT를 디코딩하여 검사할 수 있습니다.

# Decode JWT
echo "eyJ..." | base64 -d

# None algorithm attack:
# Modify header: {"alg":"none"}
# Remove signature
# Encode and submit

# Brute force HS256 secret:
john --format=HMAC-SHA256 token.txt

비밀번호 재설정 결함

일반적인 재설정 결함에는 추측 가능한 재설정 토큰(짧거나 순차적임), 호스트 헤더 주입(공격자 도메인으로 토큰 전송), 토큰 재사용(동일한 토큰이 여러 번 유효함) 및 만료되지 않는 문제가 있습니다.

# Test host header injection:
# Modify Host: header in reset request:
Host: attacker.com

# If token arrives at attacker.com = vulnerability

# Test token entropy:
# Collect multiple tokens
# Check for patterns or short length

자동 로그인 토큰 보안

자동 로그인 토큰은 암호학적으로 무작위이고, 길이가 길며(128비트 이상), 서버 측에 해시된 상태로 저장되고, 한 번만 사용되며, 사용자 계정에 연결되어야 합니다. 예측 가능성과 재사용 여부를 테스트하십시오.

다중 요소 인증 우회

일반적인 MFA 우회 방법에는 응답 조작(실패를 성공으로 변경), 부분 인증 후 직접 URL 접근, 속도 제한 없이 짧은 OTP 무차별 대입 및 SIM 스와핑(기술적 공격이 아닌 사회공학적 공격)이 있습니다.

계정 잠금 테스트

실패한 로그인을 반복했을 때 계정 잠금이 실행되는지 테스트하십시오. 잠금이 없으면 무차별 대입 위험이 있습니다. 지나치게 공격적인 잠금은 서비스 거부 위험을 초래합니다. 잠금이 시간 초과 후 해제되는지 또는 관리자 조치가 필요한지 확인하십시오.

빠른 확인

서명 검증을 우회하기 위해 알고리즘 필드를 "none"으로 변경하는 JWT 공격은 무엇입니까?

요약: 인증 및 세션 테스트

인증 테스트는 최초 로그인부터 세션 관리까지 전체 흐름을 다룹니다. 사용자 이름 열거, 잠금 부재, 예측 가능한 토큰, JWT 알고리즘 혼동, 비밀번호 재설정 주입 및 MFA 우회를 찾으십시오. 이 흐름에서 단 하나의 결함만 있어도 모든 사용자의 계정이 완전히 탈취될 수 있습니다.

무료로 시작

AI 튜터와 함께 Cyber Security Academy을(를) 배우세요 — 무료

브라우저에서 실제 코드를 작성하고 실행하며, 24/7 AI 튜터로부터 즉각적인 도움을 받고, 웹이나 앱에서 중단한 부분부터 계속 학습하세요.

코스
76
레슨
303

자주 묻는 질문

“인증과 세션 테스트” 강의는 무료인가요?

네 — “인증과 세션 테스트” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“인증과 세션 테스트”에서 뭘 배우나요?

로그인 무차별 대입, 세션 고정, JWT 약점, 안전하지 않은 자동 로그인 토큰을 테스트합니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.

“인증과 세션 테스트” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. Burp Suite 프록시와 요청 가로채기
  2. 인젝션 취약점 테스트
  3. 인증과 세션 테스트
  4. 파일 업로드와 SSRF 취약점
← Cyber Security Academy(으)로 돌아가기