Contents

조회 수 900 댓글 0
Atachment
첨부 '1'
?

단축키

Prev이전 문서

Next다음 문서

크게 작게 위로 아래로 댓글로 가기 인쇄
?

단축키

Prev이전 문서

Next다음 문서

크게 작게 위로 아래로 댓글로 가기 인쇄

미국이 최신 암호화 기술에 수출 제한을 건 탓에 생긴 보안 문제가 10여년 만에 수면 위로 떠올랐다. 미국 백악관과 국가안보국(NSA), 연방수사국(FBI) 웹사이트도 같은 보안 문제를 품고 있었다. 애플과 구글 제품도 마찬가지다. <워싱턴포스트>가 3월3일(현지시각) 보도한 소식이다.

keyboard_work_hires.jpg

90년대 수출품 기술 제한이 남긴 유산

미국은 1990년대 말까지 강력한 암호화 기술(SSL)을 해외에 수출하지 못하도록 가로막았다. 암호화 기술이 들어간 제품을 해외에 내다 팔려면 암호화 기술을 약하게 손봐 “수출급” 제품을 따로 만들도록 강제했다. 수출급 제품은 512비트 암호화키까지만 이용할 수 있었다. 미국은 이보다 복잡한 암호화 기술은 미국 정부기관이나 군용이라고 판단했다. 컴퓨터가 널리 쓰이기 시작하며 여러 나라가 앞다퉈 암호화 기술을 개발하던 이 시기를 “암호화 전쟁(Crypto Wars)” 시대라고 부르기도 한다.

이로부터 10년이 지났다. 컴퓨터 성능은 고도로 발전했다. 이에 발맞춰 암호화 기술도 성장했다. 512자리 이진수를 암호화키로 쓰는 512비트 암호화 기술은 이제 쓰지 못할 정도로 약화됐다. 프랑스 컴퓨터과학 연구소 INRIA 소속 카티키얀 바가반 연구원은 “우리는 당연히 사람들이 512비트 암호화 기술을 이제 안 쓰는 줄 알았다”라고 말했다.

그가 속한 연구진은 암호시스템 시험 중에 웹브라우저에서 사용하는 암호화 기술을 임의로 약화시킬 수 있다는 점을 발견했다. 더 강력한 암호화 기술 대신 미국이 수출용으로 규정한 512비트 암호화 키를 쓰도록 강제로 보안 수준을 낮출 수 있다는 얘기다.

웹브라우저를 공격해 512비트 암호화 키를 쓰도록 만들면 다음 단계는 어렵지 않다. 사용자가 웹사이트와 주고받는 데이터를 암호화할 때 쓰는 암호화 키를 빼돌린 뒤 이걸 풀어내면 된다. 해커가 암호화 키를 풀어내면 사용자가 서버에 보내는 비밀번호나 개인정보 같은 데이터를 고스란히 들여다볼 수 있다. <워싱턴포스트>는 페이스북 ‘좋아요’ 단추 같은 요소를 바꿔치기해 더 정밀한 공격에 이 버그를 활용할 수 있다고 경고했다. 연구진은 이 버그에 ‘괴짜(FREAK·Factoring attack on RSA-EXPORT Keys)’라는 별명을 붙였다. <포브스>는 이 버그가 해커의 수고를 덜어줄 수 있다고 내다봤다.

“512비트 암호 뚫는데 7시간이면 충분해”

암호화키는 길수록 안전하다. 512비트 암호화키는 데이터를 암호화할 때 0과 1로 이뤄진 이진수 512자리 숫자를 키로 이용한다는 뜻이다. 존스홉킨스대학교 소속 암호학자 매튜 그린은 암호 전문가와 컴퓨터 75대만 있으면 7시간만에 512비트 암호화키를 풀어낼 수 있다고 설명했다. 이 정도 컴퓨팅 자원은 아마존웹서비스(AWS) 같은 클라우드 서비스에 100달러만 내면 빌려 쓸 수 있다. 512비트 암호화키는 1999년 한 연구진에 의해 처음 뚫렸다.

512비트보다 2배 긴 1024비트 암호화 키를 쓰면 해킹하기 극히 어려워진다. 아직 1024비트 암호화 키를 뚫은 사례는 알려진 적 없다. 매튜 그린은 암호 해독 전문팀이 “보통 데스크톱PC 수백만대”에 달하는 컴퓨팅 자원을 동원해도 1년은 걸릴 것이라고 풀이했다. 요즘은 1024비트보다 2배 긴 2048비트 암호화 키를 쓰는 서비스도 나오는 추세다.

수출 제품 암호화 약화하던 미국, 역풍 맞아

미국 정부가 국가 안보를 이유로 허술한 암호기술만 해외에 제공한 탓에 생긴 이 버그는 미국 정부 웹사이트에도 영향을 미쳤다.

미시간주립대학교 컴퓨터과학자 알렉스 할더만과 자키르 두루메릭은 암호화 통신(SSL)을 제공하는 전세계 웹사이트 1400만곳 가운데 500만곳이 괴짜 버그에 취약하다는 조사결과를 발표했다. 이들이 공개한 목록에는 백악관 등 미국 정부기관 웹사이트와 아메리칸익스프레스 같은 금융회사도 들어 있다.

국내 웹사이트도 위험

국내 웹사이트도 1200곳 이상 포함돼 있다. 신한카드와 신한금융투자 등 금융기관은 물론이고, 올레·LG유플러스 등 통신사, YTN·매일경제·경향신문·서울신문 등 언론사 웹사이트도 괴짜 버그에 취약한 것으로 드러났다. 카페24, 에누리닷컴, 예스24, CJ몰, 알라딘, 인터파크투어 등 웹사이트도 위험에 노출돼 있다. ‘go.kr’로 끝나는 웹주소를 쓰는 정부기관 웹사이트 138곳, ‘ac.kr’로 끝나는 국내 대학교 50곳도 목록에 들어 있다.

매튜 그린은 백악관과 FBI가 최근 이 버그를 고쳤다고 전했다. 애플은 다음주 중에 컴퓨터와 모바일 제품에서 이 버그를 고치기 위한 패치를 내놓을 예정이다. 구글크롬은 괴짜 버그에서 안전하지만 안드로이드 기기는 취약하다. 구글은 패치를 만들어 안드로이드 스마트폰을 만드는 협력사에게 제공했다고 밝혔다. 괴짜 버그를 발견한 연구진은 수출용 암호 기능모두 끄기보다 문제가 되는 기능만 골라 끄라고 권했다. 모질라재단은 발빠르게 설정 방법을 내놓았다. 웹사이트가 괴짜 버그에 취약한지 알아보려면 SSL랩이 운영하는 SSL 서버 시험용 페이지에 접속해 확인하면 된다.


[출처] http://www.bloter.net/archives/221907


?

  1. iOS 8 추천 앱 기능 꺼 버리는 방법

    iOS 8에 추가된 여러 기능 중 어떤 의미에서 꽤 귀찮은 기능이 바로 추천 앱 기능입니다. 주위에 iOS용 앱을 만들어 공개한 업체를 보여 주기 위해 현재 위치를 확인하기 때문이죠. 만약 현재 위치와 관련 있는 앱이 앱스토어에 있다면 바로 잠금 화면 왼쪽 ...
    Date2014.10.02 CategoryFreeTalk Byhooni Views885
    Read More
  2. No Image

    페트병으로 '모기 감옥' 만드는 신박한 방법 (영상)

    모기의 계절 여름이 왔다. 모기향을 피우기엔 냄새가 독하고 효과도 미미하다. 모기 살충제의 경우는 더욱 조심스럽다. 살충제로 모기를 죽이려다 오히려 내 건강을 해치는 것 같은 느낌도 든다. 최근 온라인에서는 플라스틱 페트병과 간단한 재료로 친환경 ...
    Date2015.08.06 CategoryFreeTalk Byhooni Views886
    Read More
  3. 자살하면 죽여버리겠어!

    순간 앗! 자살하면 안되겠군.. 이라고 생각할 뻔? ㅋㅋ
    Date2015.08.22 CategoryFreeTalk Byhooni Views886
    Read More
  4. 개발자는 왜 야근을 해서 소중한 시간을 버리는가? [펌]

    이미지: shutterstock2012년에 웹서핑을 하다가 우연히 카페인에 중독된 미국 개발자 ‘러셀 볼’ 블로그에 들어가게 됐습니다. 본인의 경험을 바탕으로 야근에 대한 생각을 적어두었더군요. 4년 전 글이지만, 오늘날 모습에 대입해도 공감되는 내용입니다. 번...
    Date2017.01.13 CategoryFreeTalk Byhooni Views888
    Read More
  5. 아이콘디자인을 웹에 올린 덕분에 애플본사에 취직한 청년 이야기

    우리는 SNS를 통해 세계가 하나로 연결된 세상에 살고 있다. 이 새로운 미디어를 잘 활용하면 전혀 생각지도 못한 기회를 잡을 수 있다. 김윤재님(사진출처:본인제공) 최근 애플 쿠퍼티노본사에 취업해 샌프란시스코로 이주한 김윤재씨를 알게 되었다. 그의 사...
    Date2014.11.28 CategoryFreeTalk Byhooni Views889
    Read More
  6. 일곱가지 하드웨어로 살펴 본 아이폰6

    애플이 9월 9일(현지시간) 미국 캘리포니아 쿠퍼티노 플린트 센터에서 새로운 스마트폰 아이폰6와 아이폰6 플러스를 발표했다. 하드웨어 측면에서 아이폰6는 전작과 마찬가지로 애플리케이션 프로세서(AP)와 카메라를 중심으로 업그레이드가 이뤄졌다. 특히 ...
    Date2014.10.02 CategoryFreeTalk Byhooni Views892
    Read More
  7. 구의 넓이에 대한 설명

    구의 넓이에 대한 시각화 이렇게 보니 이해가 될려고 하다가 수식을 보니 ㅠㅠ video 태그가 지원되지 않는 브라우저 입니다. document.getElementById("video_id").play();
    Date2017.01.31 CategoryFreeTalk Byhooni Views894
    Read More
  8. ‘웃은 만큼만 돈 내세요’ 스페인 극장 파격 요금 시스템

    영화나 공연을 보고 ‘돈 아깝다’는 말 많이 하죠. 스페인의 한 극장에서는 공연을 본 뒤 이런 말을 할 필요가 없습니다. 웃은 만큼만 돈을 내면 되기 때문이죠. 웃음을 참기 위해 안간힘 쓰는 건 아니냐고요? 오히려 극장 매출이 올랐다네요. 기발한 아이디어...
    Date2014.10.22 CategoryFreeTalk Byhooni Views896
    Read More
  9. iOS8 애플 메일에서 쓸만해진 기능 4종

    아이폰에는 이메일을 주고받을 수 있는 메일 앱이 기본으로 탑재돼 있는데요. 깔끔하고 편리하기는 하지만 기본적인 기능만 제공하는데다가 심심한 디자인으로 인해 그렇게 많은 인기를 끌고 있지는 않습니다. 그래도 매번 iOS 새 버전이 나올때 마다 업그레...
    Date2014.10.02 CategoryFreeTalk Byhooni Views898
    Read More
  10. 10년 만에 발견된 "괴짜" 보안 버그

    미국이 최신 암호화 기술에 수출 제한을 건 탓에 생긴 보안 문제가 10여년 만에 수면 위로 떠올랐다. 미국 백악관과 국가안보국(NSA), 연방수사국(FBI) 웹사이트도 같은 보안 문제를 품고 있었다. 애플과 구글 제품도 마찬가지다. <워싱턴포스트>가 3월3일(현...
    Date2015.03.05 CategoryFreeTalk Byhooni Views900
    Read More
  11. 직원을 기계처럼 다뤄야 하는 이유

    어느 일본 사람이 쓴 글인데 공감이 돼서 퍼옴 처음엔 이 사람 뭐지? 했는데 반전이 있었어 ㅋㅋ;; # 번역 인간은 의외로 기계와 비슷하다. 공장집 딸이라 그런지는 몰라도 나는 항상 그렇게 생각해왔다. 흔히 '인간은 기계가 아니야!' 라고 하며 인간을 기계...
    Date2019.06.21 CategoryFreeTalk Byhooni Views903
    Read More
  12. 하자가 잔뜩 있는 생명체

    직립보행을 견디지 못하는 척추 쥐는데 특화되어 있으면서 하중분산 역을 떠맡게 된 발바닥 무슨 식습관을 하던간에 70년 내로 한 번은 막히게 디자인 되어 있는 심혈관 산모의 골반 뼈 보다 굵은 태아의 머리, 출산 마다 골반을 억지로 벌리고 자궁구를 찢어...
    Date2020.03.24 CategoryFreeTalk Byhooni Views903
    Read More
Board Pagination Prev 1 ... 34 35 36 37 38 39 40 41 42 43 ... 73 Next
/ 73