|
[필독] 처음 오시는 분을 위한 안내 (737) |
정은준1 |
2014-05 |
5225122 |
0 |
2014-05
5225122
1 정은준1
|
|
(광고) 단통법 시대의 인터넷가입 가이드(ver2.0) (234) |
백메가 |
2015-12 |
1752628 |
25 |
2015-12
1752628
1 백메가
|
85995 |
[비컴] 별 사람 다 있지만 상식이란게... (18) |
가온누리I강… |
2019-02 |
3751 |
0 |
2019-02
3751
1 가온누리I강…
|
85994 |
스위치 접속하는 방법 (5) |
이천풍 |
2019-02 |
3193 |
0 |
2019-02
3193
1 이천풍
|
85993 |
네트워크 설정에 대한 질문입니다. (3) |
이천풍 |
2019-02 |
2757 |
0 |
2019-02
2757
1 이천풍
|
85992 |
2 GPU와 4 GPU의 차이 (6) |
라면좀먹자 |
2019-02 |
5230 |
0 |
2019-02
5230
1 라면좀먹자
|
85991 |
하드가 잘 돌다가 갑자기 중간쯤 인식 불능이... (5) |
양철괭이 |
2019-02 |
2748 |
0 |
2019-02
2748
1 양철괭이
|
85990 |
랜선 배선되있는것 확인해주는 업체 있을까요? (11) |
미도리 |
2019-02 |
3233 |
0 |
2019-02
3233
1 미도리
|
85989 |
고졸 채용? (17) |
서버하거파 |
2019-02 |
4021 |
0 |
2019-02
4021
1 서버하거파
|
85988 |
kvm연결된 pc는 멀티 모니터 안되나요? (4) |
김건우 |
2019-02 |
3024 |
0 |
2019-02
3024
1 김건우
|
85987 |
알리페이나 위챗페이 대행해주는 곳 추천좀 받을수 있으까요 (1) |
가빠로구나 |
2019-02 |
2728 |
0 |
2019-02
2728
1 가빠로구나
|
85986 |
e3-1280 v6 전압 출렁임으로 인한 클럭 저하 질문 드립니다. (6) |
Risingdream |
2019-02 |
3974 |
0 |
2019-02
3974
1 Risingdream
|
85985 |
시놀로지 데이터 백업용 DAS 케이스 추천부탁드립니다. (1) |
동행큐브 |
2019-02 |
3222 |
0 |
2019-02
3222
1 동행큐브
|
85984 |
도스 cmd 에서 dir /s 명령에서 특정 확장자 '제외'는 어떻게 하나요?? (3) |
어훕 |
2019-02 |
7442 |
0 |
2019-02
7442
1 어훕
|
85983 |
rx470 파스점수 질문 (5) |
가상화공부중 |
2019-02 |
4808 |
0 |
2019-02
4808
1 가상화공부중
|
85982 |
u1 슈마 파워 끄는 방법좀 알려주세요 (8) |
행복하세 |
2019-02 |
4590 |
0 |
2019-02
4590
1 행복하세
|
85981 |
이거 가능한건지 한번 봐주세요 .. https 인증서 관련 (9) |
김제연 |
2019-02 |
3491 |
0 |
2019-02
3491
1 김제연
|
85980 |
ECC메모리와 관련하여 질문이 있습니다. (7) |
whitesands |
2019-02 |
5079 |
0 |
2019-02
5079
1 whitesands
|
85979 |
10g 네트워크 질문드립니다. (14) |
DaVinci |
2019-02 |
3350 |
0 |
2019-02
3350
1 DaVinci
|
85978 |
라이젠 1700 VMware 질문해봅니다 (7) |
까르 |
2019-02 |
5245 |
0 |
2019-02
5245
1 까르
|
85977 |
전기 유리포트 이거 괜찮을까요? (5) |
늘파란 |
2019-02 |
3489 |
0 |
2019-02
3489
1 늘파란
|
85976 |
슈마파워는 꼽기만 해도돌아가나요?? (3) |
행복하세 |
2019-02 |
2982 |
0 |
2019-02
2982
1 행복하세
|
저런거 안해봐도 어차피 목적지 IP 나오니까 어느 사이트 이용하는지는 알 수 있을 것 같습니다만....
예를들어, Fiddler같은 프록시방식의 디버깅툴에서 볼 수 있듯이 Root CA를 프록시 클라이언트에 설치하고 Fiddler 툴로 https패킷을 재패킹하여 전송하기때문에 중간에서 스니핑&디버깅이 가능합니다.
정부가 나서서 스니핑을 하겠다하면, 모든 통신사의 https 프로토콜의 hand shake과정(물론 통신사의 협조하에..) 에서 인증서를 교체하고 패킷을 Relay 해주는식으로 감청을 한다면 완전히 불가능한건 아닌것으로 보입니다..
컴퓨터에 깔아서 자기꺼니까 가능한줄 알았는데 ..
중간 단계에서 .. 저걸 셋팅해놓으면 빼는게 가능한가요?
그렇다면 http도 뚫을 필요 없이 중간 단계에 저런 기능 하는것만 있으면
안에 내용 보는건 일도 아니겠네요..
브라우저에서 간혹 https사이트중에 암호화되지않았다는 경고창을 보시면 https에 사용된 인증서가 최상위 인증기관 (Global Sign CA, VerSignCA, Comodo CA)에서 인증받지 않은 로컬에서 Sign한 자체 인증서(Fiddler같은경우)를 사용한 경우이거나 인증서가 만료되었거나 입니다.
Fiddler에서 사용한 인증서는 테스트인증서(최상위 인증기관에서 발급받지않은 로컬에서 인증) 이므로 사용자가 직접 클라이언트에 설치하여 신뢰할 수 있는 루트인증서로 사용하게 되는것이지요..
https호스팅에서는 Root CA와 체인 인증서들이 존재하는데, 웹서버 호스트에서 https프로토콜을 암호화하는 인증서는 Root CA를 통해 발급된 체인 인증서입니다.
말그대로, Root CA에서 파생되어진 인증서들로 https서버 암호화에 쓰여집니다.
https프로토콜은 CONNECT라는 명령으로 서버에 설치되어있는 인증서로 Handshake하는 과정에서 클라이언트 컴퓨터에 설치된 루트인증서에 종속 (인증된 인증서가 맞는지 확인하는)되어있는 신뢰할 수 있는 인증서인지를 먼저 판단 후 통신하게됩니다.
단순히 Root CA만 있다고해서 감청이 되는것은 아니고 클라이언트와 통신할 인증서의 개인키또한 보유하고있어야 가능한 일일테구요,
이 과정에서 실제 최상위 기관에서 발급되어진 인증서를 가지고 통신사 또는 국가기관에서 패킷Relay를 한다면 불가능한 일은 아니겠지요..
다만, 이러한 과정을 해커집단이나 개인이 쉽게 할 수있는 부분은 아니니, 국가기관처럼 영향력있는 집단에서 수행한다면 그저 없는일이라고만 할 수는 없는 것으로 보입니다.
중국몽 함께하시겠다던 분이 떠오릅니다.
이것때문에 크롬같은경우 certificate pinning기법이 도입되어서 구글도메인의경우 특정CA가 발급한 인증서가 아니면 경고창을 띄워주죠.
IE에서도 EMET의 지원이 공식적으로 지원이 끝났지만 마찬가지방법으로 pinning을 지원하니 본문내용이 걱정되시면 EMET를 설정해주시면 됍니다.
개인적이지만 저는 가장중요한 시스템에서는 KISA루트인증서를 비신뢰리스트에 넣어놨습니다.
(KISA를 못믿어서가 아니라 하위기관의 인증서 관리정책을 믿을수가 없어서 넣은것입니다.)