보안

쿠키와 보안 유출 문제

sungtg 2007. 12. 30. 21:51

질문

컴초보입니다.
어디서 들으니까 쿠키라는게 보안에 문제가 있다고 들었습니다.
어떤 싸이트를 방문하면 그곳에서 내 컴퓨터에 쿠키를 심어놓고
내가 웹서핑하는걸 모두 살펴 볼수 있다고 들었는데,

궁금증은

1. 은행거래를 컴퓨터를 통해서 입출금을 한다면, 그 경우 입출금내역 계좌번호 등도 모두 노출이 되는것 아닌가? {기입해야 하므로}

2. 이경우 회원가입도 않고 들렸던 그 사이트가 본인의 이름과 메일에 사용하는 아이디까지 알아낼 수 있는 것 아닌가? { 메일을 보낼시 이름과 아이디를 사용하므로}

3.어떤 싸이트를 가입할시 이름 주민번호등 신상에관한 것을 모두 기입하는데,
전에 우연히 들렸던 싸이트에서 이걸 전부 들여다 보면 이것도 전부 노출이 되는 것으로 추측이 되는데 정말 맞는가요?

늦게 컴퓨터를 배워 모르는게 많습니다 가르켜 주시면 고맙겠습니다

해 결

1. 쿠키는 로그인을 함에 있어서 id와 pass를 암호화를 시키게 됩니다.

은행거래의 경우에는 계좌에 대해서도 암호를 합니다.
계좌번호를 암호화 하기 때문에 거의 그런 가능성이 없습니다.

사용자 사용함에 있어서
인터넷 뱅킹을 한 후에 집이 아닌 다른 장소에서는
임시인터넷 파일과 쿠키를 삭제를 하면 됩니다.

사용자 삽입 이미지

2. 사용자의 id와 pass는 서버에서 알아야 겠지요 그래야 메일을 사용하고
사이트에서 컨텐츠에도 접근이 가능하겠지요.
이 부분은 신경을 쓰지 않아도 되겠네요

3. 사이트에서 회원가입하는 것이 있습니다.
주민번호와 이름 메일주소, 주소 전화번호 정도는 어느 사이트나 마찬가지입니다.
결국 회원가입의 숫자가 필요한 사이트는 회원가입을 유도하게 되어 있습니다.

문제는 사용자 측에서 신용이 많은 사이트에 가입을 하는 것은
좋겠으나 이상한 사이트나 신용도가 없는 사이트에 무조건 가입하는 것에는
사용자 스스로가 책임을 져야 합니다.

추가정보

쿠키는 하드디스크에서 보면 두개의 폴더에 위치해 있습니다.
텍스트 형태이므로 보안에 취약합니다.
자주 삭제를 해서 갱신하는 것이 가장 효과적인 방법입니다.

사용자 삽입 이미지
사용자 삽입 이미지

쿠키에 대해서 살펴보기로 하지요

1. 인터넷 자동로그인 정보유출

특정 파일이 안고 있는 실제적 위험은 개인이 방문한 사이트가 어디이며,
그런 사이트들이 어떤 수준의 보안을 유지하고 있는지에 달려있다.

예를 들면
야후 같은 많은 기업들은 방문자들의 컴퓨터에 쿠키를 남겨놓는데
이 쿠키는 다음에 야후사이트를 방문할 때
맞춤화된 사이트(mypage나 편지목록 등)를 다시 만들수 있도록 해줍니다

여기서 만든다는 것은 예를 들자면 편지목록에서 읽은 것과 읽지않은 것
답장한것 등에 대한 정보, 메일박스에서 나타나는 여러가지 상황들을
다시 html화 시켜서 웹페이지에 보여주는 것을 말합니다.

이런 포탈사이트는 쿠키로 언제 방문했는지와 웹메일 사용에 대한
정보만 가지고 있게 됩니다.

대부분 e-메일과 금융 사이트들은 접속을 허용하기 전에 로그인을 합니다
포탈 웹사이트들도 쿠키 파일 안에서 이런 형태의 정보를 암호화시키고 있기 때문에
정말 민감한 데이터들이 암호화해서 숫자 또는 문자로 나타난다.

암호화시키는 방법이 여러가지 있는데
id와 pass를 코드화 시켜서 그것에 10000을 곱하거나 이진수를 곱하거나해서
암호를 주로 많이 만듭니다.

하지만 모든 사이트들이 쿠키 파일을 암호화 조치를 취하는 것은 아닙니다
어떤 쿠키 파일들은 암호화되지 않은 로그인 이름 및 패스워드와 함께 나타내기도 합니다.
이런 경우는 같은 사람이 하나의 사이트에 여러계정이 필요한 경우에는 이런 방법을 사용합니다.

2. 사이트에 등록할때의 쿠키의 예제 (Microsoft)

사용자가 페이지를 개인화하거나 제품 또는 서비스 등록을 하면 Microsoft가 그 사용자를 기억할 수 있게 합니다.
다음에 사용자가 웹 페이지를 방문하면 사용자가 요청하는 정보를 보여줄 수 있습니다.
또한 다른 제품이나 서비스를 등록할 때 전자 메일 주소와 암호만 입력하면 됩니다.

그러면 사용자가 이전에 제공한 정보가 자동으로 입력됩니다.
물론 Microsoft에 등록을 하지 않았거나 개인 정보를 남겨 두지 않은 경우는
쿠키를 가진 누군가가 웹 사이트를 방문했다는 사실만 서버는 알 수 있습니다.

Microsoft에게 사용자 정보를 알려 주는 결정은 사용자가 해야 합니다.
Microsoft에게 사용자 정보를 더 많이 알려 주면 사용자는 원하는 정보나 제품을 더 쉽게 찾을 수 있습니다

3. 쿠키의 추적하는 사이트 예

이메일 마케팅 회사들은
쿠키를 이용해 고객들을 위한 디지털 커뮤니케이션의 효율적 추적을 꾀하고 있습니다.
프라이버시 정책에 따르면 쿠키와 웹 비콘은 이메일이 언제 열렸는지,
이 메시지를 얼마나 많이 포워딩됐는지, 그리고 어떤 웹주소가 클릭됐는지 등등을 추적하는데 사용되고 있습니다

4. 쿠키 관리하기

쿠키 자체는 코드를 실행하거나 바이러스를 전파하지 않습니다.

개인 사용자의 경우는
익스플로러 상에서 쿠키와 인터넷임시파일을 자주 삭제하고 갱신하는 과정과
익스플로러의 옵션에서 보안 설정 부분을 능동적으로 조절해야 합니다.

보안 높음을 해놓으면 사이트에 접속하는 것이 느려지거나 안될 수 있고

보안 낮음은 쉽게 사이트에 접속을 할 수도 있고 사이트에서 엑티브x 같은 모듈을
허용되게 해줄 수 있습니다.

사용자 삽입 이미지