Skip to content

기글하드웨어기글하드웨어

커뮤니티 게시판 : 아주 기본적인 네티켓만 지킨다면 자유롭게 쓸 수 있는 커뮤니티 게시판입니다. 포럼에서 다루는 주제는 각각의 포럼 게시판을 우선 이용해 주시고, 민감한 소재는 비공개 게시판이나 수상한 게시판에, 홍보는 홍보/외부 사용기 게시판에 써 주세요. 질문은 포럼 게시판의 질문/토론 카테고리를 사용해 주세요.

한참전에 국민카드 좀 발급받는데

은행직원이 메일주소를 안쓰는쪽으로 바꿔버려서 그쪽메일이 통 안왔는데

 

우연히 그 메일을 들어가보니 잔뜩 와있데요.

 

이거 평생 못보겠다 싶어서 바꾸려고 국민카드 사이트에서 바꾸려고 했더니.

웹회원을 가입하래요, 국민은행으로는 안되나본데..

 

ID에다 무조건 숫자를 넣어야 한다는건 넘어갔다 치는데

 

가입하다가 이딴건 첨보네유.

 

Screenshot_1.jpg

 

가입하라는건가 말라는건가..

이정도로 제한걸면 해커가 입력할 변수를 몇개나 줄여주는걸까..

 

나름 피한다고 피해도 에러 뿜뿜, 머가 틀렸는지 알림도 없고..

전화나 방문으로 해결봐야 하나 싶네요.

 

저런게 보안적으로 의미가 있나 싶슴다.



  • profile
    벨드록 2018.10.22 07:53
    결국에는 내부 로직상에서 비밀번호 raw한 값을 핸들링 하고 있다는 내용이고 결국에는 비밀번호가 유출 될 수 있다는 건데 왜저러는지 모르겠네요. 비밀번호는 무조건 원래 값을 유추할 수 없는 해쉬 값등으로 바로 바꿔서 사용해야 안전할텐데…
  • profile
    하루살이 2018.10.22 09:44
    혹시나 모바일앱으로 하면 어떨까 했더니 통과했습니다 ㄷㄷ
  • ?
    archwave 2018.10.22 10:47
    비밀번호 RAW 값을 저장하는 것이 아니라, 비밀번호 설정 입력시에만 규칙 체크하는 것이겠죠.

    위 댓글 보니 모바일앱으로 된다는거 보면, 설정 입력 루틴이 까탈부린 것이었네요.
  • profile
    벨드록 2018.10.22 13:19
    최초 입력 시에만 규칙 체크를 하더라도 그 규칙 체크를 서버에서 하는 이상 raw값이 네트워크 전송으로 그대로 드러나서 전송되는걸 의미하죠.
    아니면 반대로 클라이언트 단에서 체크를 하려면 사용자의 개인정보가 그대로 네트워크를 통해서 넘어 온다는 의미가 됩니다.
    어느쪽이든 사용자 개인 정보 보호 차원에서는 위험한 구조죠.
    패스워드를 클라이언트 단에서 해쉬 해서 유니크 키 형태로 전달되어야 문제가 발생할 가능성이 줄어듭니다.
  • ?
    archwave 2018.10.22 14:40
    클라이언트단에서 체크한다고 해서 네트워크로 넘어가지 않습니다.

    자바스크립트 같은 것으로 입력 실수/유효 여부 체크하는 루틴은 아주 흔하게 쓰이죠.

    자바스크립트에서 패스워드로 써서는 안 되는 조합을 사용자가 입력했는지 체크하는 루틴 정도는 그냥 웹브라우저 자체에서 이뤄지는겁니다.

    이 체크를 네트워크 통해 다른 곳에 보내서 체크해야만 할 이유가 단 하나도 없거든요,
  • profile
    벨드록 2018.10.22 15:44
    사용자의 생일 주민등록 번호 사업자등록번호 등을 다 체크하니까요.
    결국엔 클라이언트에서 이런 정보와의 유사성을 체크하려면 클라이언트 쪽으로 그 정보가 넘어가야 하는거니까요.
    뭐, 보통 이런걸 클라이언트쪽에서 체크할 일은 없겠죠.
  • ?
    archwave 2018.10.22 14:44
    그리고 패스워드 최종입력하면 어차피 그건 네트워크 통해서 서버로 전달되죠.

    사실 서버에서 체크하나 클라이언트에서 체크하나 따질 필요도 없습니다.
    어떻게 하든 결국 패스워드가 전달되니까요.

    https 가 폼으로 있습니까 ? 암호화해서 전달되는데요.
  • profile
    벨드록 2018.10.22 15:51
    서버쪽에서 체크하려면 반대로 서버 쪽으로 평문 형태의 패스워드가 넘어가야 하는 거구요.
    네, 말씀하신대로 https로 전달되면 암호화 되서 전달되긴 하겠죠.
    하지만 그 https 가 존재하기 전부터 평문으로 전송하던 곳들이 문제가 많았죠.
    심지어 어느 사이트는 평문을 그대로 저장해뒀다가 패스워드가 털린 경우도 종종 있어 왔구요.
    아무리 https로 전달되더라도 평문을 그대로 전달한다는 것 자체가 보안 측면에선 마이너스죠.
  • ?
    이수용 2018.10.22 16:54
    애초에 클라이언트단에서 규칙 검증하고 넘기는것이면 해당 없지 않나요
  • profile
    벨드록 2018.10.22 19:50
    그 규칙에 고객의 개인정보(주민번호, 전화번호, 생일 등)에 해당하는 데이터가 포함되어있다는게 문제죠.
    그 정보는 클라이언트에 그냥 있지 않으니 서버로부터 받아와야 하구요.
  • ?
    이수용 2018.10.22 20:14
    아하.... 저는 가입하는 상황만 생각했는데 비밀번호 변경 상황이라면 개인정보를 서버에서 땡겨오겠군요....
  • profile
    파인만 2018.10.22 11:21
    손님받기 싫은게 분명합니다. -.-
  • profile
    하루살이 2018.10.22 22:28
    모바일에선 되더군요 -ㅁ-;;
  • profile
    넥부심      https://namu.wiki/w/%EC%99%84%EB%B2%BD%ED%95%9C%20%ED%8F%AD%EB%8F%99 2018.10.22 11:55
    국민은행 역설적인게 저렇게 보안 신경쓰는것처럼 하지만 정작 비밀번호에 특수문자는 못넣더라고요
  • profile
    벨드록 2018.10.22 13:25
    특수문자를 못넣는 것도 마찬가지입니다.
    특수문자를 못넣는 이유 자체가 비밀 번호 자체를 http 메세지로 보내고 있다는 얘기죠.
    http 메세지로 보내기 때문에 내용에 http 메세지에서 사용되는 특수문자를 집어 넣으면 http 메세지가 깨지니까요.
  • ?
    archwave 2018.10.22 14:41
    계속 정정해드리는 댓글 달게 되네요.

    http 메세지로 보내는데 왜 특수문자 못 보냅니까 ? 온갖 종류 문자 모두 보낼 수 있습니다.
    유니코드에 포함되어 있는 문자라면 아무 제약없이 몽땅 가능하죠.
  • profile
    벨드록 2018.10.22 16:08
    말씀하신 유니코드로 특수 문자 보내는 건 헥사코드로 보내는 거고
    그 헥사 코드로 보내는 것 자체가 특수 문자들을 http 메세지에 그냥 때려넣을 경우
    http 메세지 프로토콜에 포함되는 특수문자들과의 혼동 되는 문제들 때문에 그렇게 보내는 거죠.

    요즘 브라우저나 http 처리 모듈, http 서버에서는 잘 처리되고 있어서
    종단 간에는 별로 신경 안 써도 되는 문제일지는 모르지만
    아이디나 비밀번호에 특수문자 넣으면 안되는 제약 자체가 저런 식의 문제 때문에 생긴 제약입니다.
  • ?
    archwave 2018.10.22 22:34
    아주 옛날 구시대에도 입력 폼에서 기호/특수문자 써도 아무 문제없이 서버/클라이언트간에 통신이 이뤄졌습니다.
  • profile
    벨드록 2018.10.23 12:39
    구시대가 언제적을 얘기하시는 지 모르겠으나
    정상적인 경우 입력폼에서 받은 담에 헥사코드로 바꿔서 전송하도록 내부 처리를 하니까 문제가 없는 거죠.
    그런 처리가 안되거나 하는 곳에선 문제가 있었습니다.
    사용자 입장에서는 신경 안써도 되어야 하는게 맞지만
    몇년전까지만 해도 특정 웹사이트에 접속 안될 때 브라우저(주로 익스플로러)에서
    URL을 UTF-8로 전송하는 걸 켜고 끄는 것 자체가 팁이었던 시절이 있었는데요.
  • ?
    단진동 2018.10.23 07:45
    특수문자가 들어가더라도 escape해주면 되기 때문에 문제가 발생하지 않습니다.
  • profile
    벨드록 2018.10.23 12:39
    그 escape 처리(제가 위에서 헥사코드라고 언급했던)가 알아서 안되던 시절이 있었습니다.
  • profile
    하루살이 2018.10.22 23:03
    특수문자 되요 'ㅅ';
  • profile
    아란제비아 2018.10.22 11:56
    국민은행은 진짜 답답해서.. 나라사랑계좌 살린다고 집에서 계속 하는데 비밀번호 설정하고 뭐하고 뭐하고 뭐하고 답답해서 껐네요
  • profile
    남겨진흔적 2018.10.22 12:42
    국민계열이 유독 까다롭더라구요
    연관안되게 비밀번호를 만들다보니 뭔지 까먹기도합니다
  • profile
    하루살이 2018.10.22 22:29
    네, 사용자가 비밀번호를 기억할 수 없는 조합이죠 저건..
    모바일이 디니 다행인..

작성된지 4주일이 지난 글에는 새 코멘트를 달 수 없습니다.


List of Articles
번호 분류 제목 글쓴이 날짜 조회 수
공지 이벤트 [23일] 마이크로닉스 MA-600T 쿨러를 드립니다 14 updatefile 낄낄 2024.04.17 531
21087 잡담 오늘 날씨 요상하네요 14 file Mystic0 2018.10.23 477
21086 잡담 제가푸는 문제지의 해설지는, 하자가 있어요 11 file 린_ 2018.10.23 543
21085 장터 캐논 백투 렌즈 팝니다. file 야메떼 2018.10.23 476
21084 장터 공연수요조사 file Hack 2018.10.23 411
21083 잡담 앗...아아....출석님이.. 2 file kIKI1140 2018.10.23 226
21082 잡담 너무나도 친절한 수학 해설지 (+@) 23 file 린_ 2018.10.22 798
21081 잡담 큰 지름을 했습니다. 2 file 파우린 2018.10.22 415
21080 잡담 Smach Z는 혹시나가 역시나였습니다. 1 RuBisCO 2018.10.22 577
21079 퍼온글 오늘자 나뭇잎 마을 주민 13 file 프레스핫 2018.10.22 828
21078 장터 거래완료 1 file PHYloteer 2018.10.22 647
21077 퍼온글 요즘 일본 이세계물 12 file title: 부장님호무라 2018.10.22 2281
21076 잡담 앰프를 바꿨습니다. 2 file 뚜까뚜까 2018.10.22 347
21075 장터 사운드카드를 구하고 있습니다. 25 ChrisR 2018.10.22 535
21074 잡담 나눔받은 그래픽카드를 만나고싶어요 4 file 린_ 2018.10.22 431
21073 장터 소니 워크맨 NW-M505 등산로 2 title: 저사양0.1 2018.10.22 375
21072 퍼온글 조선은 철사를 못 만듭니다. 21 file title: 부장님호무라 2018.10.22 1200
21071 잡담 자주가는 핫딜 사이트에서 가성비 신발이라길래 ... 4 file 고자되기 2018.10.22 673
21070 퍼온글 컴퓨터의 날짜 편견 8 file 고자되기 2018.10.22 662
21069 장터 (삽니다) 스트로보 및 노트북 거치대 구해봅니다 shaks 2018.10.22 333
21068 잡담 강서구 pc방 살인사건 가해자 신상 공개 15 프레스핫 2018.10.22 912
21067 잡담 반차빵의 훈훈한 결과 10 네모난지구 2018.10.22 540
21066 잡담 2018년 제26호 태풍 위투 발생!(강력하게 발달한... file 준여니 2018.10.22 516
» 잡담 회원가입을 하라는건지 말라는건지.. 25 file 하루살이 2018.10.22 820
21064 잡담 아동복? 19 Recette 2018.10.22 476
21063 잡담 이 옷은 안줄여도 되려나요 ㅋㅋ 18 프레스핫 2018.10.22 588
21062 잡담 잡동사니 나눔 결과 9 file title: 폭8인민에어 2018.10.22 271
21061 잡담 nw a35는 그냥 mp3네요 7 title: 폭8인민에어 2018.10.21 710
21060 잡담 Radeon 7750 나눔선정 결과 9 file 도개주 2018.10.21 298
21059 잡담 9900k출하량 7 gri. 2018.10.21 657
21058 잡담 스트림 근황 3 타미타키 2018.10.21 407
목록
Board Pagination Prev 1 ... 2077 2078 2079 2080 2081 2082 2083 2084 2085 2086 ... 2784 Next
/ 2784

최근 코멘트 30개
포인트 팡팡!
08:50
하드매냐
08:43
고자되기
08:43
MUGEN
08:33
Pineapple
08:31
Yukirena
08:24
캐츄미
08:22
니코다이스키
07:51
마라톤
07:49
마라톤
07:48
유지니1203
07:43
아라
07:41
마초코
07:17
리키메
06:48
미쿠미쿠
06:46
dmy01
06:35
아라
06:24
포인트 팡팡!
05:22
라데니안
05:22
카에데
05:19
카에데
05:08
카에데
04:54
카에데
04:48
카에데
04:41
빈도
04:40
카에데
04:36
빈도
04:35
카에데
04:34
빈도
04:26
카에데
03:56

AMD
더함
한미마이크로닉스
MSI 코리아

공지사항        사이트 약관        개인정보취급방침       신고와 건의


기글하드웨어는 2006년 6월 28일에 개설된 컴퓨터, 하드웨어, 모바일, 스마트폰, 게임, 소프트웨어, 디지털 카메라 관련 뉴스와 정보, 사용기를 공유하는 커뮤니티 사이트입니다.
개인 정보 보호, 개인 및 단체의 권리 침해, 사이트 운영, 관리, 제휴와 광고 관련 문의는 이메일로 보내주세요. 관리자 이메일

sketchbook5, 스케치북5

sketchbook5, 스케치북5

나눔글꼴 설치 안내


이 PC에는 나눔글꼴이 설치되어 있지 않습니다.

이 사이트를 나눔글꼴로 보기 위해서는
나눔글꼴을 설치해야 합니다.

설치 취소