0Pricing
Cyber Security Academy · 강의

일반적인 TLS 공격

다운그레이드와 제거 공격

일반적인 TLS 공격은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

TLS는 공격 대상입니다

TLS는 많은 트래픽을 보호하기 때문에 공격자들은 끊임없이 약점을 찾습니다.

대부분의 공격은 보안 수준을 낮추거나, 암호화를 제거하거나, 오래된 프로토콜의 결함을 악용하려고 합니다.

보안 수준 낮추기 공격

보안 수준 낮추기 공격에서는 공격자가 핸드셰이크에 개입하여 양쪽이 더 오래되고 취약한 프로토콜이나 암호 방식을 사용하도록 강제합니다.

POODLE 공격은 SSL 3.0으로 강제 수준을 낮추는 방식을 악용했습니다.

보안 수준 낮추기 방어

방어 방법은 다음과 같습니다.

  • 오래된 프로토콜(SSL 2/3, TLS 1.0/1.1)을 비활성화합니다.
  • TLS 1.3에 내장된 TLS 보안 수준 낮추기 방어를 사용합니다.
  • TLS 1.2에서 SCSV 대체 신호를 사용합니다.
ssl_protocols TLSv1.2 TLSv1.3;

SSL 제거 공격

사용자가 평문 http:// 링크를 입력하면 SSL 제거 공격이 발생합니다. 중간자는 사용자 쪽 연결을 암호화하지 않은 상태로 유지하면서 서버와는 암호화된 웹 통신을 합니다.

피해자는 자물쇠 아이콘을 전혀 보지 못하며, 이를 알아차리지 못하는 경우가 많습니다.

HSTS 방어

엄격한 웹 전송 보안(HSTS)은 브라우저에 도메인에서 항상 암호화된 웹 통신을 사용하도록 지시하여 제거 공격을 차단합니다.

Strict-Transport-Security: max-age=31536000; includeSubDomains; preload

중간자

중간자(MITM)는 클라이언트와 서버 사이에 위치하여 트래픽을 전달합니다.

적절한 인증서 검증은 이를 물리칩니다. 공격자는 신뢰할 수 있는 CA가 서명한 대상 도메인용 유효한 인증서를 제시할 수 없기 때문입니다.

압축 공격: CRIME 및 BREACH

CRIME과 BREACH는 TLS 또는 웹 통신 압축을 악용하여 압축된 응답의 크기를 관찰함으로써 세션 쿠키와 같은 비밀 정보를 유출했습니다.

해결 방법은 TLS 압축을 비활성화하고 비밀 정보와 공격자가 제어하는 데이터를 섞을 때 주의하는 것입니다.

패딩 오라클 공격

오래된 CBC 방식 암호는 Lucky 13과 같은 패딩 오라클 공격에 취약했습니다.

최신 AEAD 암호 방식(AES-GCM, ChaCha20-Poly1305)은 이러한 버그 유형 전체를 제거합니다.

하트블리드

하트블리드는 TLS 프로토콜의 결함이 아니라 OpenSSL의 메모리 노출 버그였습니다. 공격자가 서버 메모리를 읽을 수 있어 개인 키가 유출될 가능성도 있었습니다.

교훈은 TLS 라이브러리에 최신 패치를 적용해야 한다는 것입니다.

재협상 및 절단

이전 TLS에서는 공격자가 삽입한 데이터나 잘린 메시지를 악용할 수 있는 안전하지 않은 재협상 및 절단 공격이 가능했습니다.

안전한 재협상 확장 기능과 TLS 1.3이 이러한 문제를 해결합니다.

보안 강화 점검 목록

TLS의 보안을 강화하려면 다음을 수행하십시오.

  • TLS 1.2 및 1.3만 사용합니다.
  • 순방향 보안을 제공하는 AEAD 암호 모음을 우선 사용합니다.
  • HSTS를 활성화합니다.
  • 압축을 비활성화합니다.
  • 라이브러리에 최신 패치를 적용합니다.

빠른 확인

SSL 제거 공격을 구체적으로 방지하는 방어 방법은 무엇일까요?

복습

일반적인 TLS 공격에 대해 배웠습니다.

  • 보안 수준 낮추기와 제거는 더 약한 암호화나 암호화되지 않은 통신을 강제합니다.
  • HSTS를 사용하고 오래된 프로토콜을 비활성화하는 것이 핵심 방어 방법입니다.
  • AEAD 암호 방식과 패치 적용으로 패딩 오라클 및 라이브러리 오류를 해결할 수 있습니다.

다음 모듈에서는 다중 요소 인증을 배웁니다.

자주 묻는 질문

“일반적인 TLS 공격” 강의는 무료인가요?

네 — “일반적인 TLS 공격” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“일반적인 TLS 공격”에서 뭘 배우나요?

다운그레이드와 제거 공격 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.

“일반적인 TLS 공격” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. TLS 핸드셰이크
  2. 암호 스위트
  3. 인증서 검증
  4. 일반적인 TLS 공격
← Cyber Security Academy(으)로 돌아가기