Skip to content

기글하드웨어기글하드웨어

인터넷 / 소프트웨어 : 윈도우즈, 리눅스, 기타 운영체제, 각종 어플리케이션, 프로그램, 소프트웨어, 인터넷, 인터넷 서비스에 대한 이야기, 소식, 테스트, 정보를 올리는 게시판입니다.

profile
title: 컴맹픔스 https://gigglehd.com/gg/7605911
2018년도 비봉클럽의 해
조회 수 12669 댓글 19
Extra Form

생각보다 많은 웹 사이트에서 3개월 주기로 비밀번호를 변경해 달라는 안내를 보내지요. 귀찮아서 안 바꾸는 경우가 더 많은 것 같은데… 아무튼 비밀번호를 주기적으로 바꿔주는 것이 보안에도 확실히 좋으니까요.

 

저는 예전에 바이두에서 회원가입을 하다가 닉네임을 설정하는 칸에 가입할 때 쓴 비밀번호를 입력하고 저장하는 바람에 닉네임=비밀번호가 되어버렸고 닉네임 변경 금지 정책과 회원 탈퇴 금지 정책(!) 때문에 손도 쓰지 못하고 비밀번호를 바꾼 적이 있었습니다. 바이두와 트위터의 비밀번호를 공유했다가 트위터가 해킹되면서 뒤늦게 다른 사이트도 비밀번호를 싹 갈아치웠던 기억이 있네요. 못해도 최소 5년 전 일입니다.

 

그 때의 기억 때문에 비밀번호를 만들 때 되도록이면 특수문자를 넣으려고 합니다. 그런데 일부 사이트에서는 특수문자 사용이 제한되는 경우가 있더라구요. 주로 <, > 같은 문자는 BASE64가 아닌 이상 & lt;와 & gt; 등으로 치환되기 때문에 그런 것 같습니다.

 

그런데 간혹 사용할 수 없는 특수문자를 알려주는 사이트가 아니라 일부 특수 문자만 사용해야 하는 골때리는 사이트가 있더라구요. 대체 왜인지는 모르겠지만 그런 사이트는 차라리 특문을 넣지 않고 비밀번호를 설정해버리고는 합니다. 심한 곳은 특수문자를 ‘_’만 허용하기도 합니다. 도대체 무슨 생각인지 모르겠어요… 그리고 대부분 사이트가 비밀번호를 16자리 이상으로 설정할 수도 없더라구요.

 

예전에는 비밀번호에 의무적으로 대소문자를 섞어야 하는 사이트가 제일 짜증났는데 요즘에는 특문에 제한을 두는 사이트가 더 짜증납니다. 반드시 특수문자를 한개만, 혹은 8개만 써야 하는 이유가 있을까요? <, >, /, |, 같은 문자는 그러려니 싶지만 !부터 *까지만 사용할 수 있도록 제한한 곳은 특문이 있으나마나 하다는 생각이 듭니다.

 

요즘에는 다들 스마트폰이라는 OTP 대용 장치를 들고 다니니 아예 2차 보안 인증으로 대체하는 방법이 더 낫지 않을까 같은 생각이 들기도 합니다. 이미 구글이나 애플 쪽에서는 자사 계정에 연동하고 연동된 계정은 무작위로 암호를 설정해서 보안성을 높이거나 브라우저에 무작위로 설정된 암호를 저장하고 자동로그인을 설정하는 방식으로 접근하고 있더라구요. 개인이 비밀번호를 설정하고 수첩에 비밀번호를 적고 그걸 다시 컴퓨터와 스마트폰에 저장해서 넣고 다니는 것보다는 훨씬 나아 보입니다. 더 많은 사이트에서 소프트웨어 OTP와 비슷한 범용 인증 프로세스로 로그인이 가능해지는 시대가 왔으면 좋겠습니다.


TAG •

  • profile
    쮸쀼쮸쀼 2020.06.21 20:21
    패스워드에 들어갈 수 있는 글자의 종류가 제한된 것은 키보드로 입력할 수 있는 범위 밖의 문자를 패스워드로 입력할 수 있게 허용할 경우 자칫 키보드로는 로그인을 할 수 없는 사태가 벌어지기 때문이 아닐까 싶습니다. 사실 잘 보면 패스워드 입력창에서는 한글 입력도 안 되게끔 막혀 있는 걸 볼 수 있지요. 그리고 요즘은 보안 로그인이랍시고 패스워드 입력 부분에 자체적인 키보드를 띄우는 곳이 꽤 되기도 하니까요. 근데 패스워드 길이를 제한하거나 혹은 키보드 안에 있는 특수문자도 다 못 쓰게 하는 건 확실히 이해가 안 가는 짓이 맞습니다. 보안에 대해 뭔가 잘못 이해한 채 로그인 시스템을 설계했다고 볼 수밖에요. 패스워드가 짧은 건 제한해도 긴 건 제한하지 않거나 아주 넉넉하게 하는 것이 보안상 더 바람직한데…

    아래 문단에서 이야기하신 [OTP와 비슷한 범용 인증 프로세스]는 FIDO2 표준을 이용한 웹 인증 API(Web Authentication API)가 있긴 합니다. 그런데 이건 지문 인식(지문 정보를 직접 서버로 보내는 것은 아님)과 같은 추가 하드웨어를 사용하는 방식이고, 또 인증에 사용할 기기를 각각 서버에 등록해야 하므로(특정 서비스에 등록되지 않은 인증 장치는 그 서비스 로그인에 사용할 수 없음) 항상 인증용 기기(예를 들면 지문인식 가능한 안드로이드 스마트폰이나 YubiKey 같은 하드웨어 키)를 들고 다녀야 하고, 마지막으로 최신 기술을 많이 사용하기 때문에 보급되려면 시간이 많이 걸릴 것 같다는 단점이 있군요.

    FIDO2 Web Authentication API 소개:
    https://www.youtube.com/watch?v=Ph7vysww8hg
  • profile
    title: 컴맹픔스      2018년도 비봉클럽의 해 2020.06.21 22:05
    이미 많은 부분이 진척되고 있었군요. 대부분의 웹 사이트 로그인용 API로 적용되기에는 많은 시간이 지나야겠지만요.
  • ?
    PHYloteer      🤔 2020.06.21 21:23
    굳이 의미를 찾자면 쮸쀼쮸쀼님 말씀처럼 일반적인 키보드에서 입력할 수 없는 특문을 막는 것은 의미가 있을 수 있겠는데, 개인적으론 그것도 그냥 사용자에게 맡길 부분이라고 생각하고요.. <, >, ', " 같은 걸 막거나 최대 길이 제한을 둔다는 건 그냥 사이트가 잘못 개발되었다는 뜻입니다. 그건 '사이트를 똑바로 짜면' 문제가 되지 않을 부분입니다.
  • profile
    title: 컴맹픔스      2018년도 비봉클럽의 해 2020.06.21 22:07
    최소한 일반적인 쿼티 키보드에서 입력할 수 있는 특문 정도는 사용할 수 있도록 풀어주는 게 맞지 않나… 싶습니다.
  • profile
    유우나      7460 2020.06.22 06:26
    정상적이라면 unicode-8 TEXT로 아무코드대잔치 3MB 짜리를 입력해도 돌아가긴 돌아가야 멀쩡한 사이트인데 아닌사이트들이 너무 많은거 같아요
  • profile
    Semantics      ε=ε=ε=(~ ̄▽ ̄)~ 2020.06.21 21:24
    SQL 쿼리문 관련해서 Injection이 발생할 수 있어서...?
    이렇게 추측해봅니다.

    물론 당연히 예외처리하기 귀찮으니 그냥 이것만 써라 이건 좀 당연히 아니지만요.
  • profile
    쮸쀼쮸쀼 2020.06.21 21:57
    제정신 박힌 개발자라면 사용자에게서 온 입력문을 SQL에 집어넣기 전에 반드시 Sanitizing을 거치겠지요. 요즘 많이들 쓰는 ORM은 그 부분을 자동으로 처리해주기도 하고. 게다가 애초에 DB에 패스워드를 저장할 때는 평문으로 그대로 저장하면 안 되므로(개인정보보호법 제29조 위반), 그것 때문에 해당 문자들을 막는다는 것은 그냥 헛소리나 다를 바가 없습니다. 해당 법에 딸린 행정규칙(개인정보의 안전성 확보조치 기준)에 따르면 “비밀번호를 저장하는 경우에는 복호화되지 아니하도록 일방향 암호화하여 저장하여야 한다.”고 규정되어 있는데, 이게 뭐냐면 패스워드는 DB에 저장할 때 해시 함수를 거친 값만 저장하라는 소리거든요. 참고로 해시 함수는 입력값이 1글자든 백만 글자든 결과값은 동일한 길이로 출력되기 때문에, 입력받는 패스워드가 짧든 길든 DB에 저장되는 값은 기본적으로 언제나 일정한 길이일 것입니다. 그래서 패스워드 길이 제한은 DB 때문일 리가 없어요.
  • profile
    Semantics      ε=ε=ε=(~ ̄▽ ̄)~ 2020.06.21 22:06
    물론 당연히 해싱을 정신차리고만 한다면 헛소리라는 건 알지만...
    https://security.stackexchange.com/questions/17192/why-disallow-special-characters-in-a-password

    꽤 옛날 질문인거 같은데 저처럼 생각하는 사람도 적지는 않은거 같더라고요. 물론 쮸쀼쮸쀼님이 말씀하신 부분도 상당 수 있는거 같습니다.

    뭐가 되었든간에 사이트 개발이 그지같다는(...)건 동의합니다.
  • ?
    포인트 팡팡! 2020.06.21 22:06
    Semantics님 축하합니다.
    팡팡!에 당첨되어 10포인트를 보너스로 받으셨습니다.
  • profile
    쮸쀼쮸쀼 2020.06.21 22:31
    뭔가 보안 분야는 유난히 사짜가 많은 것 같다는 느낌적인 느낌이 들기도 합니다.

    딴 이야기인데, 최근에 다른 사이트에서 이런 댓글을 본 적이 있어요. 어떤 분이 [정부기관 웹사이트에서 내부 이동을 GET이 아니라 POST로 하는 게 이해게 안 된다. 링크 따기도 괜히 힘들고 SEO에도 안 좋다.]고 댓글을 달았고 제가 거기에 동감하는 댓글을 달았는데, 다른 분이 [예전에는 POST로 이동하는 게 보안에 좋다고 요구사항이 그렇게 넘어왔었어요. URL 알아보기 힘들게 해야 한다고 랜덤 문자도 연결하기도 하고…]라고 하시더군요. 흠좀무…
  • profile
    Precompile 2020.06.21 22:39
    SHA-1도 퇴역하는 추센데 평문? 솔직히 해싱 안 거친 사이트가 하나라도 발견되면 기글을 포함한 전국의 모든 커뮤니티와 보안업체들이 전부 보이콧 할텐데, 그걸 알 방법이 없으니 아니길 빌어야죠...
  • profile
    쮸쀼쮸쀼 2020.06.21 22:44
    당장 사흘 전에 모 쇼핑몰 솔루션의 예전 버전으로 운영되는 쇼핑몰 사이트의 1:1 문의 게시판 DB에서도 평문으로 저장된 패스워드를 봤습니다만… 그나마 메인 회원가입 DB의 패스워드는 평문 저장이 아니더군요.
  • profile
    유우나      7460 2020.06.22 06:28
    생각보다 그런사이트 엄청 많습니다.... 무슨 개발을 중고딩 학생에게 SI줬나 싶은 데도 나오고 그래요...
  • profile
    낄낄 2020.06.21 23:18
    내년에는 사용 중인 비밀번호의 특수문자를 저것들 중 하나로 날잡아서 바꾸던가 해야겠어요. 처음 잘못 골랐더니 너무 귀찮네요
  • profile
    방송 2020.06.22 02:05
    /가 안되서 !로 바꾼 사이트가 있었는데 회원님의 글을 보니 !로 슬슬 옮겨 타놔야 겠군요.
    감사합니다.
  • ?
    joyfuI 2020.06.22 09:13
    우리학교 사이트도 올해 새로 수주를 해서 개편을 했는데 황당하게도 비밀번호에 &를 못넣더라구요.
    그것도 웃긴게 개편 전에는 & 넣는게 가능해서 원래 비밀번호에 &가 있었던 저는 그대로 잘쓰고 있었는데 개인정보 수정 부분(수정 전에 기존 비밀번호를 입력하는 부분)에서 자꾸 에러가 나서 전화해보니 &가 있으면 안된다고...
    이유를 물어보니 보안 강화라는 황당한 답변을 받았네요. 정녕 올해 만든 사이트가 맞는건지...
  • ?
    PHYloteer      🤔 2020.06.22 10:09
    기본적으로 특문을 막는 건 엔트로피를 낮추는 행위이니 '보안 약화' 인데 말이죠. 보안 강화란 도대체 무엇인가..
  • ?
    joyfuI 2020.06.22 10:43
    안그래도 저 황당한 답변듣고 특수문자가 제한되면 경우의 수가 줄어들어서 더 보안에 취약해지는 거아니냐 했더니 어쨌든 보안 강화랍니다. 뭐 딱히 전문성 있는 답변을 기대한건 아니지만...
  • profile
    캐츄미      5700g, 5800x, 5950x 2020.06.24 09:43
    이 글을보니 비번을 특문만으로 만들어볼까 하는 생각이 드네요

작성된지 4주일이 지난 글에는 새 코멘트를 달 수 없습니다.


  1. 엑셀에서 16비트 CPU를 실행

    엑셀의 스프레트시트를 활용해서 16비트 3Hz로 작동하는 CPU를 만들었습니다. 128KB 메모리, 16색 128x128 해상도로 출력도 가능합니다. 엑셀의 조건부 서식 기능을 활용해 일종의 로직 회로를 만들고, 엑셀 CPU를 위한 어셈블리어를 만...
    Date2024.01.30 소식 By낄낄 Reply13 Views2934 file
    Read More
  2. 윈도우 11 인사이더 프리뷰 빌드 26040 발표

    윈도우 11 인사이더 프리뷰 빌드 26040이 나왔습니다. 캡쳐 도구에서 안드로이드 모바일 디바이스의 최근 이미지/스크린샷에 쉽게 접근할 수 있습니다. 이 기능을 사용하면 안드로이드에서 새로운 사진이나 스크린샷이 생길 경우 바로 PC...
    Date2024.01.28 소식 By낄낄 Reply8 Views1866 file
    Read More
  3. No Image

    AMD, XDNA 라이젠 AI의 리눅스 드라이버 공개

    AMD가 XDNA 아키텍처의 리눅스 드라이버를 공개했습니다. 이제 리눅스에서 라이젠 AI를 쓸 수 있습니다. 여기에 해당되는 제품은 피닉스, 호크 포인트, 스트릭스 포인트 APU입니다. IOMMU SVA를 지원하는 리눅스 커널 6.7 이상이 설치되어...
    Date2024.01.28 소식 By낄낄 Reply1 Views659
    Read More
  4. No Image

    SK텔레콤 K-eSIM은 eSIM용 IMEI에서만 사용 가능

    [참고] 관련 글 1 - [잡담] eSIM 규제: 모든 SIM의 명의자가 일치해야만 함 https://gigglehd.com/gg/soft/13781065 관련 글 2 - 월루 하면서 쓰는 중고 휴대폰 eSIM 상태 확인해야 하는 이유 https://gigglehd.com/gg/mobile/13989774 K-...
    Date2024.01.28 소식 Bytitle: 컴맹임시닉네임 Reply28 Views1372
    Read More
  5. No Image

    유럽은 무섭고 한국은 만만…애플의 앱스토어 차별

    한국에서는 국회가 2021년 9월 앱마켓의 인앱결제 강제 행위를 ‘수수료 갑질’로 규정하고 세계 최초로 이를 금지하는 법을 만든 지 2년이 넘었지만 애플은 여전히 30% 수수료율의 인앱결제만을 강제하고 있다. 규제당국인 방...
    Date2024.01.28 소식 By낄낄 Reply7 Views835
    Read More
  6. No Image

    애플의 유럽 시장 정책 변화, 부정적인 의견들

    iOS 17.4, 사이드로딩과 브라우저 엔진, 서드파티 NFC 결제 앱 관련 정책 변경 (EU에서만) https://gigglehd.com/gg/15495343 애플이 앱 사이드로딩을 비롯해 (유럽에서만) 정책을 변경했으나, 여전히 못마땅한 회사들이 많습니다. 스포티...
    Date2024.01.28 소식 By낄낄 Reply0 Views531
    Read More
  7. No Image

    윈도우 로그인이 오래 걸리는 문제가 있습니다.

    일단 윈도우 버전은 11 23H2(빌드 22631, 인사이더 Release Preview 채널)입니다.   제목 그대로 이번 달 들어 어느 순간부터 부팅 시 윈도우 로그인이 오래 걸리고, 한술 더 떠서 작업 표시줄도 늦게 뜹니다. (제 경우는 자동 로그인이 ...
    Date2024.01.27 질문 Bytitle: 몰?루오쿠소라아야네 Reply4 Views561
    Read More
  8. No Image

    해킹된 MS 계정 사건과 초보적인 실수

    네 요번에 러시아가 MS를 탈탈 털었죠. 두달동안 이어진 이 사건에서는 관리권한이 있는 오래된 계정에 접근하는 식으로 탈탈 했다고 합니다.   MS는 OAuth로 탈탈 했다고 했는데, 여기엔 취약점이 안 들어갔기 때문에 관리 권한이 있는 ...
    Date2024.01.27 소식 Bytitle: 폭8책읽는달팽 Reply0 Views785
    Read More
  9. No Image

    NSA, 민감한 정보를 구매해서 사찰 한거 인정

    이미 FBI가 2023년 10월 3일 민감 정보를 구매하여 사찰을 한 것을 인정한데 이어, 지금 No Such Agency 에서 X-Mode Social Inc 라는 데이터 브로커를 통해 민감 정보를 구매하여 사찰을 한 걸 인정했습니다.   그러나, 펜타곤(그런 기관...
    Date2024.01.27 소식 Bytitle: 폭8책읽는달팽 Reply2 Views627
    Read More
  10. 애플, 애플카드 저축 계좌 년 4.5% 이자로 인상

      처음 출시했을때는 4.15% 였습니다. 그러다가 4.25%로 뛰고, 1월 초에 4.35%로 뛰었다가 지금 년 4.5%로 뛰었습니다.   이제 애플카드 계좌는 아메리칸 익스프레스 / 디스커버의 고수익 계좌 혹은 이걸 제공하는 모건 스탠리 계좌와도 ...
    Date2024.01.27 소식 Bytitle: 폭8책읽는달팽 Reply6 Views745 file
    Read More
  11. iOS 17.4, 사이드로딩과 브라우저 엔진, 서드파티 NFC 결제 앱 관련 정책 변경 (EU에서만)

    애플이 유럽연합의 새로운 법률인 디지털시장법(Digital Markets Act)을 만족시키기 위해 사이드로딩, 브라우저 엔진, 컨택리스 결제 공개 등 여러 가지 정책 변경을 공개했습니다. 아래에 이 내용을 정리하였습니다.     사이드로딩 허용...
    Date2024.01.26 소식 Bytitle: 저사양파란화면 Reply7 Views1952 file
    Read More
  12. 구글 docs에서 이거 어떻게 없애나요?

      언제부턴지 모르겠는데 최근들어서 저렇게 한 줄 띄우고 나면 저 빈 줄에 커서가 있을 때 @ 기호가 나타납니다. 커서 갖다대 보면 '@기호를 입력하여 삽입' 이라고 해서 뭐 이런 메뉴가 펼쳐지는데요 저 @ 기호 너무 거슬리는데 어떻게...
    Date2024.01.26 질문 Bytitle: AI아무개 Reply0 Views647 file
    Read More
  13. No Image

    여러 앱이 아이폰 푸시 알림을 악용해 사용자 데이터를 유출

    여러 앱이 아이폰 푸시 알림을 악용해 사용자 데이터를 유출시키고 있습니다. iOS 10에는 추가 컨텐츠를 표시해 알림을 강화하거나 암호화된 메세지를 해독할 수 있는 기능이 추가됐는데, 이를 악용해서 짧은 백그라운드 실행 시간 동안 ...
    Date2024.01.26 소식 By낄낄 Reply0 Views625
    Read More
  14. No Image

    MS, AI의 성과로 시가총액 3조 달러 돌파

    마이크로소프트의 시가총액이 3조 달러를 넘겼습니다. 애플이 3조 3천억 달러로 1위긴 하지만 그 뒤를 MS가 바싹 추격 중입니다. MS의 주가는 사상 최고치인 404.72달러를 찍었습니다. 이렇게 주가가 뛴 이유는 MS가 AI의 개발과 보급을 ...
    Date2024.01.26 소식 By낄낄 Reply2 Views426
    Read More
  15. No Image

    MLPerf AI 벤치마크, PC 클라이언트 개발 중

    MLCommons가 MLPerf AI 벤치마크의 PC 클라이언트를 개발하고 있습니다. 데스크탑, 워크스테이션, 노트북 등의 제품에서 실행할 수 있는 제품을 개발 중이라네요. 메타의 Llama 2 LLM을 기반으로 하며 윈도우용 벤치마크를 우선 출시합니...
    Date2024.01.26 소식 By낄낄 Reply0 Views266
    Read More
목록
Board Pagination Prev 1 ... 18 19 20 21 22 23 24 25 26 27 ... 579 Next
/ 579

최근 코멘트 30개

MSI 코리아
더함
AMD
한미마이크로닉스

공지사항        사이트 약관        개인정보취급방침       신고와 건의


기글하드웨어는 2006년 6월 28일에 개설된 컴퓨터, 하드웨어, 모바일, 스마트폰, 게임, 소프트웨어, 디지털 카메라 관련 뉴스와 정보, 사용기를 공유하는 커뮤니티 사이트입니다.
개인 정보 보호, 개인 및 단체의 권리 침해, 사이트 운영, 관리, 제휴와 광고 관련 문의는 이메일로 보내주세요. 관리자 이메일

sketchbook5, 스케치북5

sketchbook5, 스케치북5

나눔글꼴 설치 안내


이 PC에는 나눔글꼴이 설치되어 있지 않습니다.

이 사이트를 나눔글꼴로 보기 위해서는
나눔글꼴을 설치해야 합니다.

설치 취소