
웹취약점 점검에서 개발한 웹에 대하여 점검을 진행하였고, 여러 취약점들을 발견하였다.
발견한 취약점들을 대상으로 시큐어 코딩을 진행하고자 한다.
이번 대상은 주요정보통신기반시설 분석·평가 가이드 27번 항목 - 데이터 평문 전송 이다.
데이터 평문 전송 취약점이 발견된 항목은 다음과 같다.
| URL | 파라미터 | 메뉴 |
|---|---|---|
| http://jmseok.com/web/auth/signup_proc.php | input_id, input_pw, input_pw2 | 회원가입 |
| http://jmseok.com/web/auth/login_proc.php | input_id, input_pw | 로그인 |
| http://jmseok.com/web/my/mypage_edit.php | input_pw, input_pw2 | 회원정보 수정 |
① HTTPS 적용
② HTTP 접근 차단 및 HTTPS 강제 전환
이용중인 웹호스팅 업체에서 SSL 보안인증서를 제공하므로, 이를 결제하여 적용하였다.
| SSL 보안 인증서 |
|---|
![]() |
Apache 기준으로 .htaccess에 아래처럼 설정한다.
// .htaccess
RewriteEngine On
RewriteCond %{HTTPS} !=on
RewriteRule ^ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]
| ① http:// 도메인으로 접속 |
|---|
![]() |
| ▲ HTTP 접근 시, HTTPS로 리다이렉트 |
| ② 로그인 패킷 확인 |
|---|
![]() |
| ▲ 데이터가 TLS로 암호화되었음을 확인 |