Skip to content

기글하드웨어기글하드웨어

커뮤니티 게시판 : 아주 기본적인 네티켓만 지킨다면 자유롭게 쓸 수 있는 커뮤니티 게시판입니다. 포럼에서 다루는 주제는 각각의 포럼 게시판을 우선 이용해 주시고, 민감한 소재는 비공개 게시판이나 수상한 게시판에, 홍보는 홍보/외부 사용기 게시판에 써 주세요. 질문은 포럼 게시판의 질문/토론 카테고리를 사용해 주세요.

한참전에 국민카드 좀 발급받는데

은행직원이 메일주소를 안쓰는쪽으로 바꿔버려서 그쪽메일이 통 안왔는데

 

우연히 그 메일을 들어가보니 잔뜩 와있데요.

 

이거 평생 못보겠다 싶어서 바꾸려고 국민카드 사이트에서 바꾸려고 했더니.

웹회원을 가입하래요, 국민은행으로는 안되나본데..

 

ID에다 무조건 숫자를 넣어야 한다는건 넘어갔다 치는데

 

가입하다가 이딴건 첨보네유.

 

Screenshot_1.jpg

 

가입하라는건가 말라는건가..

이정도로 제한걸면 해커가 입력할 변수를 몇개나 줄여주는걸까..

 

나름 피한다고 피해도 에러 뿜뿜, 머가 틀렸는지 알림도 없고..

전화나 방문으로 해결봐야 하나 싶네요.

 

저런게 보안적으로 의미가 있나 싶슴다.



  • profile
    title: AMD벨드록 2018.10.22 07:53
    결국에는 내부 로직상에서 비밀번호 raw한 값을 핸들링 하고 있다는 내용이고 결국에는 비밀번호가 유출 될 수 있다는 건데 왜저러는지 모르겠네요. 비밀번호는 무조건 원래 값을 유추할 수 없는 해쉬 값등으로 바로 바꿔서 사용해야 안전할텐데…
  • profile
    하루살이 2018.10.22 09:44
    혹시나 모바일앱으로 하면 어떨까 했더니 통과했습니다 ㄷㄷ
  • ?
    title: 야행성archwave 2018.10.22 10:47
    비밀번호 RAW 값을 저장하는 것이 아니라, 비밀번호 설정 입력시에만 규칙 체크하는 것이겠죠.

    위 댓글 보니 모바일앱으로 된다는거 보면, 설정 입력 루틴이 까탈부린 것이었네요.
  • profile
    title: AMD벨드록 2018.10.22 13:19
    최초 입력 시에만 규칙 체크를 하더라도 그 규칙 체크를 서버에서 하는 이상 raw값이 네트워크 전송으로 그대로 드러나서 전송되는걸 의미하죠.
    아니면 반대로 클라이언트 단에서 체크를 하려면 사용자의 개인정보가 그대로 네트워크를 통해서 넘어 온다는 의미가 됩니다.
    어느쪽이든 사용자 개인 정보 보호 차원에서는 위험한 구조죠.
    패스워드를 클라이언트 단에서 해쉬 해서 유니크 키 형태로 전달되어야 문제가 발생할 가능성이 줄어듭니다.
  • ?
    title: 야행성archwave 2018.10.22 14:40
    클라이언트단에서 체크한다고 해서 네트워크로 넘어가지 않습니다.

    자바스크립트 같은 것으로 입력 실수/유효 여부 체크하는 루틴은 아주 흔하게 쓰이죠.

    자바스크립트에서 패스워드로 써서는 안 되는 조합을 사용자가 입력했는지 체크하는 루틴 정도는 그냥 웹브라우저 자체에서 이뤄지는겁니다.

    이 체크를 네트워크 통해 다른 곳에 보내서 체크해야만 할 이유가 단 하나도 없거든요,
  • profile
    title: AMD벨드록 2018.10.22 15:44
    사용자의 생일 주민등록 번호 사업자등록번호 등을 다 체크하니까요.
    결국엔 클라이언트에서 이런 정보와의 유사성을 체크하려면 클라이언트 쪽으로 그 정보가 넘어가야 하는거니까요.
    뭐, 보통 이런걸 클라이언트쪽에서 체크할 일은 없겠죠.
  • ?
    title: 야행성archwave 2018.10.22 14:44
    그리고 패스워드 최종입력하면 어차피 그건 네트워크 통해서 서버로 전달되죠.

    사실 서버에서 체크하나 클라이언트에서 체크하나 따질 필요도 없습니다.
    어떻게 하든 결국 패스워드가 전달되니까요.

    https 가 폼으로 있습니까 ? 암호화해서 전달되는데요.
  • profile
    title: AMD벨드록 2018.10.22 15:51
    서버쪽에서 체크하려면 반대로 서버 쪽으로 평문 형태의 패스워드가 넘어가야 하는 거구요.
    네, 말씀하신대로 https로 전달되면 암호화 되서 전달되긴 하겠죠.
    하지만 그 https 가 존재하기 전부터 평문으로 전송하던 곳들이 문제가 많았죠.
    심지어 어느 사이트는 평문을 그대로 저장해뒀다가 패스워드가 털린 경우도 종종 있어 왔구요.
    아무리 https로 전달되더라도 평문을 그대로 전달한다는 것 자체가 보안 측면에선 마이너스죠.
  • ?
    이수용 2018.10.22 16:54
    애초에 클라이언트단에서 규칙 검증하고 넘기는것이면 해당 없지 않나요
  • profile
    title: AMD벨드록 2018.10.22 19:50
    그 규칙에 고객의 개인정보(주민번호, 전화번호, 생일 등)에 해당하는 데이터가 포함되어있다는게 문제죠.
    그 정보는 클라이언트에 그냥 있지 않으니 서버로부터 받아와야 하구요.
  • ?
    이수용 2018.10.22 20:14
    아하.... 저는 가입하는 상황만 생각했는데 비밀번호 변경 상황이라면 개인정보를 서버에서 땡겨오겠군요....
  • profile
    title: 부장님파인만 2018.10.22 11:21
    손님받기 싫은게 분명합니다. -.-
  • profile
    하루살이 2018.10.22 22:28
    모바일에선 되더군요 -ㅁ-;;
  • profile
    넥부심      https://namu.wiki/w/%EC%99%84%EB%B2%BD%ED%95%9C%20%ED%8F%AD%EB%8F%99 2018.10.22 11:55
    국민은행 역설적인게 저렇게 보안 신경쓰는것처럼 하지만 정작 비밀번호에 특수문자는 못넣더라고요
  • profile
    title: AMD벨드록 2018.10.22 13:25
    특수문자를 못넣는 것도 마찬가지입니다.
    특수문자를 못넣는 이유 자체가 비밀 번호 자체를 http 메세지로 보내고 있다는 얘기죠.
    http 메세지로 보내기 때문에 내용에 http 메세지에서 사용되는 특수문자를 집어 넣으면 http 메세지가 깨지니까요.
  • ?
    title: 야행성archwave 2018.10.22 14:41
    계속 정정해드리는 댓글 달게 되네요.

    http 메세지로 보내는데 왜 특수문자 못 보냅니까 ? 온갖 종류 문자 모두 보낼 수 있습니다.
    유니코드에 포함되어 있는 문자라면 아무 제약없이 몽땅 가능하죠.
  • profile
    title: AMD벨드록 2018.10.22 16:08
    말씀하신 유니코드로 특수 문자 보내는 건 헥사코드로 보내는 거고
    그 헥사 코드로 보내는 것 자체가 특수 문자들을 http 메세지에 그냥 때려넣을 경우
    http 메세지 프로토콜에 포함되는 특수문자들과의 혼동 되는 문제들 때문에 그렇게 보내는 거죠.

    요즘 브라우저나 http 처리 모듈, http 서버에서는 잘 처리되고 있어서
    종단 간에는 별로 신경 안 써도 되는 문제일지는 모르지만
    아이디나 비밀번호에 특수문자 넣으면 안되는 제약 자체가 저런 식의 문제 때문에 생긴 제약입니다.
  • ?
    title: 야행성archwave 2018.10.22 22:34
    아주 옛날 구시대에도 입력 폼에서 기호/특수문자 써도 아무 문제없이 서버/클라이언트간에 통신이 이뤄졌습니다.
  • profile
    title: AMD벨드록 2018.10.23 12:39
    구시대가 언제적을 얘기하시는 지 모르겠으나
    정상적인 경우 입력폼에서 받은 담에 헥사코드로 바꿔서 전송하도록 내부 처리를 하니까 문제가 없는 거죠.
    그런 처리가 안되거나 하는 곳에선 문제가 있었습니다.
    사용자 입장에서는 신경 안써도 되어야 하는게 맞지만
    몇년전까지만 해도 특정 웹사이트에 접속 안될 때 브라우저(주로 익스플로러)에서
    URL을 UTF-8로 전송하는 걸 켜고 끄는 것 자체가 팁이었던 시절이 있었는데요.
  • ?
    단진동 2018.10.23 07:45
    특수문자가 들어가더라도 escape해주면 되기 때문에 문제가 발생하지 않습니다.
  • profile
    title: AMD벨드록 2018.10.23 12:39
    그 escape 처리(제가 위에서 헥사코드라고 언급했던)가 알아서 안되던 시절이 있었습니다.
  • profile
    하루살이 2018.10.22 23:03
    특수문자 되요 'ㅅ';
  • profile
    아란제비아 2018.10.22 11:56
    국민은행은 진짜 답답해서.. 나라사랑계좌 살린다고 집에서 계속 하는데 비밀번호 설정하고 뭐하고 뭐하고 뭐하고 답답해서 껐네요
  • profile
    남겨진흔적 2018.10.22 12:42
    국민계열이 유독 까다롭더라구요
    연관안되게 비밀번호를 만들다보니 뭔지 까먹기도합니다
  • profile
    하루살이 2018.10.22 22:29
    네, 사용자가 비밀번호를 기억할 수 없는 조합이죠 저건..
    모바일이 디니 다행인..

작성된지 4주일이 지난 글에는 새 코멘트를 달 수 없습니다.


List of Articles
번호 분류 제목 글쓴이 날짜 조회 수
70373 잡담 2023년 컴 업글 계획... 3 동전삼춘 2023.01.19 534
70372 잡담 멜라녹스로 10G/40G 내부망하려고 했는데 많이 비... 20 title: AIExpBox 2023.01.19 923
70371 잡담 와 진짜 소상공인들 힘들다는거 간접 체험했습니다. 14 급식단 2023.01.19 1013
70370 잡담 아니… 가스비 폭탄 맞았습니다. 11 file title: 부장님유니 2023.01.19 776
70369 잡담 라이젠 보드들이 슬슬 풀리길래... 14 file title: AI360Ghz 2023.01.19 1036
70368 잡담 흔한 동네 택배 차량 데칼.. 26 file 쿤달리니 2023.01.19 972
70367 잡담 연세빵과 고대빵에 맞서는 서울대의… 22 file title: 부장님유니 2023.01.19 940
70366 잡담 인간이 합리적이라면 안샀겠죠 아마 1 file 책읽는달팽 2023.01.19 604
70365 장터 판매완료) S20 플러스 256기가 등산로 file 무명인사 2023.01.19 636
70364 잡담 중지와 종료는 다른 거였네요 +업뎃 +업뎃 7 file title: 가난한까마귀 2023.01.19 507
70363 잡담 젠4 오버가 안들어가네요 6 동글동글이 2023.01.19 1097
70362 잡담 객럭시 액티프4브로5G 질렀습니다. 11 file 리온미첼 2023.01.19 443
70361 장터 거래 불발난 시금치 끌올 ㅠ 2 ReXian 2023.01.19 560
70360 퍼온글 16만원짜리 스티커 48 file title: 부장님유니 2023.01.19 1373
70359 퍼온글 삼성이 DSLR쪽은 완전히 손 놓았지 않았나요?.... 20 file cowper 2023.01.19 1122
70358 잡담 아이폰 8을 받았습니다. 1 file title: AIExpBox 2023.01.19 566
70357 퍼온글 아니 대체 무슨 약을 하시길래… 3 title: AMD벨드록 2023.01.19 789
70356 잡담 새로운 장난감(?)하나 장만했습니다 18 (유)스시 2023.01.19 607
70355 잡담 다시 그래픽카드 광란의 시대가 오는건가요? 18 배신앙앙 2023.01.19 1105
70354 잡담 연차를 냈습니다. 7 file title: 저사양아라 2023.01.19 473
70353 핫딜 지포스 RTX 4070ti 107만 13 file 탐린 2023.01.19 1198
70352 잡담 저는 윈11 이것때문에 다운그레이드를 못하겠어요 15 file 유입입니다 2023.01.19 973
70351 잡담 외장 ssd 생각보다 많이 편하군요 3 동동촉촉 2023.01.19 747
70350 퍼온글 [볼거리] AI 여자친구 3 임시닉네임 2023.01.19 876
70349 잡담 돼지고기 정답 10 file 쿤달리니 2023.01.19 1685
70348 잡담 6시간 천하.. file acropora 2023.01.19 575
70347 잡담 이 돼지고기의 부위는 무엇일까요 20 file 쿤달리니 2023.01.18 1576
70346 퍼온글 기타와 고독과 유로비트 1 title: 삼성DontCut 2023.01.18 457
70345 잡담 지마켓이 털렸다는 소문이 있습니다 7 낄낄 2023.01.18 1062
70344 장터 (완) 리안리 PC-O11 air + 아틱F8x2 14 file BEE3E3 2023.01.18 528
목록
Board Pagination Prev 1 ... 414 415 416 417 418 419 420 421 422 423 ... 2764 Next
/ 2764

최근 코멘트 30개
Neons
05:15
Kuro
05:00
360Ghz
04:48
냥뇽녕냥
04:14
냥뇽녕냥
04:13
냥뇽녕냥
04:08
uss0504
04:03
냥뇽녕냥
03:52
uss0504
03:51
냥뇽녕냥
03:51
Neons
02:20
까마귀
02:06
Neons
01:46
메이드아리스
01:41
메이드아리스
01:36
Loliconite
01:29
Loliconite
01:27
Neons
01:23
Loliconite
01:21
낄낄
01:11
Loliconite
01:10
카토메구미
00:59
낄낄
00:55
이유제
00:51
연금술사
00:48
노예MS호
00:47
연금술사
00:39
아스트랄로피테쿠스
00:36
Lynen
00:29
아이들링
00:20

MSI 코리아
AMD
더함
한미마이크로닉스

공지사항        사이트 약관        개인정보취급방침       신고와 건의


기글하드웨어는 2006년 6월 28일에 개설된 컴퓨터, 하드웨어, 모바일, 스마트폰, 게임, 소프트웨어, 디지털 카메라 관련 뉴스와 정보, 사용기를 공유하는 커뮤니티 사이트입니다.
개인 정보 보호, 개인 및 단체의 권리 침해, 사이트 운영, 관리, 제휴와 광고 관련 문의는 이메일로 보내주세요. 관리자 이메일

sketchbook5, 스케치북5

sketchbook5, 스케치북5

나눔글꼴 설치 안내


이 PC에는 나눔글꼴이 설치되어 있지 않습니다.

이 사이트를 나눔글꼴로 보기 위해서는
나눔글꼴을 설치해야 합니다.

설치 취소