전체 글

보호되어 있는 글입니다.
보호되어 있는 글입니다.
보호되어 있는 글입니다.
보호되어 있는 글입니다.
cryptographic failures 항목엔 crypto basics 섹션 하나 밖에 없길래 조금 아쉬웠는데 챕터는 좀 많았다. 그래서 두번으로 나누어 작성하겠다! 여러 암호학적 기법들을 공부해보는게 목표! encoding/Hashing/Encryption/Signing/Keystores/security defaults/Post quantum crypto 이렇게 목표들이 있다. Base64 Encoding저번에도 내가 말했던 내용이다. 인코딩은 암호화화라고 하긴 어렵지만 여러 암호화 함수와 관련된 표준에서 자주 사용된다. 특히 Base64 인코딩.Base64 인코딩은 모든 종류의 바이트를 읽을 수 있는 특정 범위의 ASCII 바이트로 변환하는 기술이다. 이 방법으로 비밀키나 개인키를 더 쉽게 바이너리..
Overview기존에 민감한 데이터 노출(Sensitive Data Exposure)로 알려졌던 항목이 2위로 한 단계 상승했다. 이 취약점은 근본적인 문제라기보다는 광범위한 증상으로, 암호화 관련된 오류 혹은 부족에 초점을 맞추고 있다. 이러한 암호화의 오류나 부족은 종종 민감한 데이터의 노출로 이어진다.대표적인 CWE는 다음과 같다:CWE-259: 하드코딩된 비밀번호의 사용 (Use of Hard-coded Password)CWE-327: 깨졌거나 위험한 암호화 알고리즘 사용 (Broken or Risky Crypto Algorithm)CWE-331: 불충분한 엔트로피 (Insufficient Entropy) Description가장 먼저 해야할 일은 전송 중이거나 사용하지 않고 있는 데이터의 보호 ..
인증 쿠키를 스푸핑 해보자 개념은 그동안 다루었던 평범한 쿠키의 내용들.목표는 사용자는 쿠키 생성 알고리즘을 추측하여 다른 사용자로 로그인하는 것을 할 수 없도록 해야 한다고 되어 있다.Rationale을 보면인증 시스템의 보안을 위해서는 쿠키 생성 알고리즘이 안전하고 쉽게 추측할 수 없어야 한다는 점이 매우 중요하다.만약 공격자가 해당 알고리즘을 예측하거나 파악할 수 있다면, 다른 사용자를 위한 유효한 인증 쿠키를 생성할 수 있게 되어,인증 절차를 우회하고 다른 사용자로 가장할 수 있게 된다.이러한 위험을 줄이기 위해서는, 인증 쿠키를 생성할 때 강력하고 암호학적으로 안전한 알고리즘을 사용하는 것이 필수적이다.이 알고리즘은 쿠키가 고유하고 예측 불가능하도록 강력한 난수 생성 및 해싱 기법을 사용해야 한..
기능 수준의 접근 제어의 누락이다. 보면 IDOR과 기능 수준의 접근 제어 누락이랑 비교를 할 만큼 비슷한 면도 많고 아예 묶어서 접근 제어 문제로 취급하기도 한다.기능 수준의 접근 제어 누락은 특정한 기능(특정 사용자 삭제 등)에 접근 제어가 빠져 있어 권한 없는 일반 사용자도 그 기능을 사용할 수 있는 경우를 말하고, IDOR은 전 포스팅에서 다뤘듯이 타인의 프로필에 접근하는 데이터 접근 통제가 안전하지 않게 되어있을 때를 말한다. 다음 스텝을 보면 Relying on obscurity 라고 되어 있다. Security through obscurity 라고도 하며 감추기를 통해 보안을 신경쓰려고 하는 개발자들의 실수이다.HTML, CSS, 또는 JavaScript를 사용해서 사용자가 일반적으로 접근하..
ragdo11
공부방