[11. 데이터 평문 전송]

Minseok Jo·2026년 8월 27일

웹 시큐어코딩

목록 보기
11/11
post-thumbnail

웹취약점 점검에서 개발한 웹에 대하여 점검을 진행하였고, 여러 취약점들을 발견하였다.
발견한 취약점들을 대상으로 시큐어 코딩을 진행하고자 한다.

이번 대상은 주요정보통신기반시설 분석·평가 가이드 27번 항목 - 데이터 평문 전송 이다.

데이터 평문 전송 취약점이 발견된 항목은 다음과 같다.

URL파라미터메뉴
http://jmseok.com/web/auth/signup_proc.phpinput_id,
input_pw,
input_pw2
회원가입
http://jmseok.com/web/auth/login_proc.phpinput_id,
input_pw
로그인
http://jmseok.com/web/my/mypage_edit.phpinput_pw,
input_pw2
회원정보 수정


0. 데이터 평문 전송 대응 방안

① HTTPS 적용

  • SSL/TLS 인증서를 적용하여 HTTP 대신 HTTPS 통신을 사용한다

② HTTP 접근 차단 및 HTTPS 강제 전환

  • HTTP로 접근할 경우 HTTPS로 자동 리다이렉트되도록 설정


1. 시큐어 코딩

[1. HTTPS 적용]

이용중인 웹호스팅 업체에서 SSL 보안인증서를 제공하므로, 이를 결제하여 적용하였다.

SSL 보안 인증서



[2. HTTPS 강제 전환]

Apache 기준으로 .htaccess에 아래처럼 설정한다.

// .htaccess

RewriteEngine On
RewriteCond %{HTTPS} !=on
RewriteRule ^ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]


2. 보안 조치 결과

① http:// 도메인으로 접속
▲ HTTP 접근 시, HTTPS로 리다이렉트



② 로그인 패킷 확인
▲ 데이터가 TLS로 암호화되었음을 확인


0개의 댓글