전체 글 25

3주차(식별/인증/인가의 차이와 JWT 기반 인증 체계의 이해)

인증(Authentication) vs 인가(Authorization)Authentication(인증) - "너 진짜 사용자(노말틱) 맞아?" → 신원 확인Authorization(인가) - "사용자(노말틱)인 건 알겠는데, A등급 정보 볼 권한 있어?" → 권한 확인즉 인증이 먼저 일어나고, 그다음 인가가 이루어진다. 식별과 인증의 관계로그인 로직을 짤 때 식별과 인증을 어떻게 처리하느냐에 따라 두 가지 방식으로 나눈다.(1) 식별과 인증 동시SELECT * FROM member WHERE id = '사용자 입력 ID' AND pass = '사용자 입력 Pass';쿼리 한 번으로 ID와 Pass를 모두 검증한다. ..

웹 모의해킹 2026.05.26

2주차 (HTTP, 요청/응답 구조, DB)

HTTP 메서드HTTP 메서드는 클라이언트가 서버의 리소스에 대해 어떤 행동을 하고 싶은지를 명시하는 역할을 한다. 요청 형식[메서드] [경로] [HTTP 버전]GET /index.html HTTP/1.1GET -> 메서드/index.html -> 경로HTTP/1.1 -> HTTP 버전 주요 메서드 정리HTTP 메서드역할 및 설명GET리소스를 조회할 때 사용POST서버에 데이터를 제출하거나 새 리소스를 생성할 때 사용PUT리소스를 전체 교체(저장/덮어쓰기)할 때 사용PATCH리소스의 일부분만 수정할 때 사용DELETE리소스를 삭제할 때 사용OPTIONS서버가 어떤 메서드를 허용하는지 확인할 때 사용HEADGET과 동일하지만 응답에서 Body를 제외하고..

웹 모의해킹 2026.05.17

1주차 (웹과 네트워크의 기본 구조 이해하기)

웹(Web)과 네트워크(Network)의 기본 구조 이해하기1. 네트워크란 무엇인가?네트워크의 사전적 정의는 다양하지만, 가장 쉽게 말해 "컴퓨터끼리 연결되어 원격으로 대화(통신)하는 것"입니다.컴퓨터가 서로를 식별하고 데이터를 주고받기 위해서는 다음 두 가지가 반드시 필요합니다.IP 주소 (IP Address): 네트워크 상에서 특정 컴퓨터(호스트)를 찾아가기 위한 고유한 '집 주소'입니다.포트 번호 (Port Number): 그 집(컴퓨터)에 도착했을 때, 어떤 방(프로그램이나 서비스)으로 들어갈지 결정하는 '문 번호'입니다.IP 주소와 포트 번호의 결합을 "소켓"이라고 부릅니다. 모의해킹을 할 때 가장 먼저 수행하는 '포트 스캐닝'이 바로 타겟 IP에 어떤 포트가 열려있는지 확인하여 공격 가능한 진..

웹 모의해킹 2026.05.09

정보 단위와 인코딩: 컴퓨터가 정보를 다루는 방식

컴퓨터는 모든 데이터를 0과 1로 처리합니다. 컴퓨터의 작동 원리를 이해하기 위해서는 정보 단위, 이진법, 인코딩 방식을 정확히 이해하는 것이 중요합니다. 1. 정보 단위**비트(bit)**는 컴퓨터에서 정보를 표현하는 가장 작은 단위로, 0 또는 1로만 표현됩니다. 그 외 정보 단위는 아래와 같습니다.    (10진법 체계)1바이트(1byte): 8비트(8bit)1킬로바이트(1KB): 1,000바이트1메가바이트(1MB): 1,000킬로바이트1기가바이트(1GB): 1,000메가바이트1테라바이트(1TB): 1,000기가바이트**워드(word)**는 CPU가 한 번에 처리할 수 있는 정보의 크기를 의미합니다.하프 워드: 워드의 절반 크기풀 워드: 기본 워드 크기더블 워드: 워드의 두 배 크기 2. 이진법(B..

카테고리 없음 2024.10.31

컴퓨터의 구조

컴퓨터는 데이터와 명령어를 처리하는 기계입니다. 데이터는 컴퓨터가 처리할 "정보"이며, 명령어는 그 데이터를 처리하는 방법입니다. 컴퓨터의 작동 원리를 이해하는 것은 개발이나 정보보안 분야에서 매우 중요합니다. 이 글에서는 컴퓨터의 핵심 부품들과 그들이 데이터를 어떻게 처리하는지 설명해보겠습니다. 1. 데이터란 무엇인가?데이터는 숫자, 문자, 이미지, 동영상과 같은 정적인 정보를 의미합니다.컴퓨터에서는 0과 1, 즉 이진수로 모든 데이터를 표현합니다. 예를 들어, 숫자는 물론이고, 문자와 이미지도 모두 0과 1의 조합으로 변환되어 저장됩니다.컴퓨터에서 데이터를 주고받거나 내부에 저장된 정보를 데이터라고 통칭할 수 있습니다. 2. 명령어란?명령어는 컴퓨터에게 무엇을 하라고 지시하는 정보입니다.즉, 데이터는..

카테고리 없음 2024.10.29

버퍼 오버플로우

버퍼란?버퍼 또는 데이터 버퍼는 데이터를 한 장소에서 다른 장소로 이동하는 동안 임시로 저장하는 데 사용되는 물리적 메모리 저장 영역입니다. 이러한 버퍼는 일반적으로 RAM 메모리에 저장됩니다. 컴퓨터는 성능 향상을 위해 버퍼를 자주 사용하고, 대부분의 최신 하드 드라이브는 데이터에 효율적으로 액세스하기 위해 버퍼링을 활용하며, 많은 온라인 서비스에서도 버퍼를 사용합니다. 예를 들어 버퍼는 온라인 동영상 스트리밍에서 끊김을 방지하기 위해 자주 사용됩니다. 동영상이 스트리밍되면 동영상 플레이어는 한 번에 약 20%의 동영상을 다운로드하여 버퍼에 저장한 다음 해당 버퍼에서 스트리밍합니다. 이렇게 하면 연결 속도가 약간 떨어지거나 빠른 서비스 중단이 발생해도 동영상 스트리밍 성능에는 영향이 미치지 않습니다.버..

카테고리 없음 2024.09.30

공급망 공격

공급망 공격이란?공급망 공격은 제3자 도구 또는 서비스('공급망'으로 통칭)를 사용하여 표적의 시스템 또는 네트워크에 침투합니다. 이러한 공격을 "가치 사슬 공격" 또는 "제3자 공격"이라고도 합니다.공급망 공격은 본질적으로 간접적인 공격으로, 최종 공격 대상이 의존하는 제3자 종속성을 표적으로 삼습니다(종종 무의식적으로). 종속성이란 애플리케이션 기능을 향상시키는 제3자 공급자의 프로그램 또는 코드(JavaScript로 작성되는 경우가 많음)를 말합니다. 예를 들어 전자 상거래 소매점에서 사용하는 종속성은 고객 지원 챗봇을 실행하거나 사이트 방문자 활동에 대한 정보를 캡처하는 데 도움이 될 수 있습니다. 대상이 애플리케이션과 네트워크를 유지 관리하는 데 사용하는 광범위한 소프트웨어, 애플리케이션, 서비..

카테고리 없음 2024.09.28

스푸핑

스푸핑의 정의사이버 보안에서 '스푸핑'이란 사기범이 다른 사람 또는 다른 대상을 사칭하여 상대방의 신뢰를 얻으려 하는 행위입니다. 주로 시스템에 접근하거나, 데이터나 돈을 훔치거나, 악성 코드를 퍼뜨리는 목적을 가지고 있습니다  스푸핑이란?스푸핑은 사이버 범죄자가 신뢰할 수 있는 주체 또는 장치로 가장하여, 해커에게는 이득이지만 사용자에게는 해로운 행위를 하도록 유도하는 행동의 유형을 의미하는 광범위한 용어입니다. 온라인 사기범이 신원을 숨기고 사칭하는 모든 경우를 스푸핑이라고 합니다.스푸핑은 다양한 커뮤니케이션 채널레서 일어날 수 있으며 기술적인 복잡성도 다양할 수 있습니다. 스푸핑은 공격은 보통 사회 공학적 요소를 포함하며, 사기범은 두려움, 욕심, 기술적 지식 부족 등 인간의 취약점을 이용해 피해자..

카테고리 없음 2024.09.25

스니핑

스니핑이란?Sniffing이란 단어의 사전적 의미는 '코를 킁킁거리다', '냄새를 맡다.' 등의 뜻이 있습니다. 사전적인 의미와 같이 해킹 기법으로서 스니핑은 네트워크 상에서 자신이 아닌 다른 상대방들의 패킷 교환을 엿듣는 것을 의미합니다. 간단히 말하여 네트워크 트래픽을 도청(eavesdropping)하는 과정을 스니핑이라고 할 수 있습니다. 이런 스니핑을 할 수 있도록 하는 도구를 스니퍼(Sniffer)라고 하며 스니퍼를 설치하는 과정은 전화기 도청 장치를 설치하는 과정에 비유될 수 있습니다. 또한 스니핑 공격을 수동적 공격이라고 말하는데 공격할 때 아무것도 하지 않고 조용히 있는 것만으로도 충분하기 때문입니다.  스니핑 원리네트워크에 접속하는 모든 시스템은 설정된 IP 주소값과 고유한 MAC(Med..

카테고리 없음 2024.09.23

세션 하이재킹

세션이란?클라이언트로부터 오는 일련의 요청을 하나의 상태로 보고 스 상태를 일정하게 유지하는 기술클라이언트가 웹 서버에 접속해있는 상태가 하나의 단위세션은 웹서버에 웹 컨테이너의 상태를 유지하기 위한 정보를 저장합니다. 브라우저를 닫거나 서버에서 세션을 삭제하면 세션이 삭제됩니다. 세션은 각 클라이언트의 고유세션 ID를 부여하는데, 이것으로 클라이언트를 구분하여 각 클라이언트의 요구에 맞는 응답을 반환합니다. 세션 동작순서클라이언트 요청Request-Header 필드의 Cookie 에서 세션ID를 보냈는지 확인세션ID가 없을 경우, 서버에서 생성하여 클라이언트에세 전송쿠키를 사용해 세션ID를 서버에 저장클라이언트 재접속 시, 쿠키를 이용하여 세션ID 값을 서버에 전달 쿠키와 세션 차이출처 - https:..

카테고리 없음 2024.09.20