• Title/Summary/Keyword: 웹 인증

Search Result 362, Processing Time 0.024 seconds

Web Server Hacking and Security Risk using DNS Spoofing and Pharming combined Attack (DNS 스푸핑을 이용한 포털 해킹과 파밍의 위험성)

  • Choi, Jae-Won
    • Journal of the Korea Institute of Information and Communication Engineering
    • /
    • v.23 no.11
    • /
    • pp.1451-1461
    • /
    • 2019
  • DNS spoofing is an attack in which an attacker intervenes in the communication between client and DNS server to deceive DNS server by responding to a fake IP address rather than actual IP address. It is possible to implement a pharming site that hacks user ID and password by duplicating web server's index page and simple web programming. In this paper we have studied web spoofing attack that combines DNS spoofing and pharming site implementation which leads to farming site. We have studied DNS spoofing attack method, procedure and farming site implementation method for portal server of this university. In the case of Kyungsung Portal, bypassing attack and hacking were possible even though the web server was SSL encrypted and secure authentication. Many web servers do not have security measures, and even web servers secured by SSL can be disabled. So it is necessary that these serious risks are to be informed and countermeasures are to be researched.

The design and Implementation of Web Security System using the Cookies (쿠키를 이용한 웹 보안시스템 설계 및 구현)

  • 송기평;박기식;한승희;조인준
    • Journal of the Korea Institute of Information Security & Cryptology
    • /
    • v.11 no.4
    • /
    • pp.3-14
    • /
    • 2001
  • A Web server makes use of the HTTP(Hyper Text Transfer Protocol) to communicate with a client. The HTTP is a stateless protocol; the server does not maintain any state information for ongoing interactions with the client. Therefore, the HTTP inevitably requires additional overhead as repeating data key-in to user for continuing communications. This overhead in Web environment can be resolved by the cookie technologies. However, the cookie is usually unsecured due to the clear-text to transfer on the network and to store in the file. That is, information in the cookie is easy to exposure, copy, and even change. In this paper, we propose a secure cookie mechanism appropriate to Web environment, and then present a design and implement of secure Web system based on the scheme. The Web system can be used to any web environment. It also provides some security services, such as confidentiality, authentication, integrity.

An Extended SAML Delegation Model Based on Multi-Agent for Secure Web Services (안전한 웹서비스를 위한 멀티 에이전트 기반의 확장된 SAML 위임 모델)

  • Kim, Kyu-Il;Won, Dong-Ho;Kim, Ung-Mo
    • Journal of the Korea Institute of Information Security & Cryptology
    • /
    • v.18 no.4
    • /
    • pp.111-122
    • /
    • 2008
  • Web service is defined to support interoperable machine to machine interaction over a network and defined as distributed technologies. Recently in web service environment, security has become one of the most critical issues. An attacker may expose user privacy and service information without authentication. Furthermore, the users of web services must temporarily delegate some or all of their behalf. This results in the exposure of user privacy information by agents. We propose a delegation model for providing safety of web service and user privacy in ubiquitous computing environments. In order to provide safety of web service and user privacy, XML-based encryption and a digital signature mechanism need to be efficiently integrated. In this paper, we propose web service management server based on XACML, in order to manage services and policies of web service providers. For this purpose, we extend SAML to declare delegation assertions transferred to web service providers by delegation among agents.

A Study on Notary System for Web Postings Digital Evidences (웹 게시물 증거를 위한 공증 시스템 도입 연구)

  • Kim, Ah-Reum;Kim, Yeog;Lee, Sang-Jin
    • Journal of the Korea Institute of Information Security & Cryptology
    • /
    • v.21 no.3
    • /
    • pp.155-163
    • /
    • 2011
  • Rumor or abusive web postings in internet has become a social issue. Web postings may be proposed on evidence in form of a screenshot in libel suit, but a screenshot can be easily modified by computer programs. A person can make ill use of the screenshot which is modified deliberately original contents to opposite meaning in a lawsuit. That makes an innocent person to be punished because it can have difficulties to verify despite analyzing the server data. A screenshot of web postings is likely to fail to prove its authenticity and it is not able to reflect the fact. If notarization for web postings is offered, clear and convincing evidence can be submitted in a court. So, related techniques and policies should be established In this paper, we propose some technical and legal conditions and design for notarization and archive system of web postings for litigation.

A Study on Certificate Management System base on Web (웹 기반의 인증서 관리 시스템에 관한 연구)

  • Kim Ji-Hyeon;Chae Cheol-Joo;Choi Byeoung-Seon;Lee Jae-Kwang
    • Proceedings of the Korea Institutes of Information Security and Cryptology Conference
    • /
    • 2006.06a
    • /
    • pp.93-96
    • /
    • 2006
  • 최근 국내외적으로 인터넷 기술 및 기반 시설의 증가와 이러한 인프라를 바탕으로 인터넷 뱅킹, 전자상거래와 같은 다양한 서비스의 이용률이 높아지고 있다. 그러나 이러한 시스템을 사용하기 위해서는, 서비스 제공 업체에게 일정의 금액을 지불해야 하거나 인증서 관리 및 확장에 있어 개발 업체의 규정에 준수해야 하는등 몇몇 불편한 사항이 있다. 따라서 본 논문에서는 국제 표준 규격을 따르며 편리하고 효율적으로 인증서를 확장할 수 있는 인증 체계와 중/소규모(small and medium) 인증 시스템에 적용할 수 있는 인증서 관리 시스템을 연구하고자 한다.

  • PDF

A Design of Security Solution Based on Smart Cards for Privacy Protection (개인정보보호를 위한 스마트카드 기반의 보안솔루션 설계)

  • Park, Jeong-Hyo;Kim, Jae-Woo;Jun, Moon-Seog
    • Proceedings of the KAIS Fall Conference
    • /
    • 2010.11a
    • /
    • pp.255-258
    • /
    • 2010
  • 유비쿼터스 시대의 도래로 인하여 웹 환경에서 원격서버로 사용자들의 통신이 급증함에 따라 최근에는 사용자의 개인 프라이버시 보호에 대한 관심이 증가하면서 사용자 익명성을 제공하는 스마트카드 기반 인증 프로토콜에 대한 연구가 활발하게 진행되고 있다. 하지만 기존에 제시된 익명성 기법들은 안전성 및 효율성에 대한 문제가 지속적으로 지적되어 왔다. 또한 그 중에서 가장 큰 문제점이 익명성과 역상성을 갖고 있는 추적기술 이었다. 이에 본 논문은 이러한 사용자 인증에서의 부분 익명성 그리고 문제 발생 시 익명의 사용자를 추적할 수 있는 기법을 제안한다.

  • PDF

A User Authentication System using Multi-Modal Biometrics (다중 생체 인식을 이용한 사용자 인증시스템)

  • Geum, Myung-Hwan;Kim, Jung-Soo;Lee, Jun-Gyu;Lee, Bong-Hwan
    • Proceedings of the Korea Information Processing Society Conference
    • /
    • 2007.05a
    • /
    • pp.1049-1051
    • /
    • 2007
  • 생체인식 기술은 급속도로 발전하고 있지만 각각의 생체 정보를 이용한 단일 생체인식 기술은 생체 방식에 따라 여러 가지 문제점이 노출되고 있다. 따라서 두 가지 이상의 생체 정보를 결합하여 단일 생체인식 기술의 문제점을 극복하고 보다 좋은 인식률을 확보하기 위해 다중 생체 인식 시스템이라는 복합 시스템이 제안되었다. 본 논문에서는 웹 기반의 다중 생체 인식 시스템을 개발하여 이를 인터넷 전자입찰시스템에 적용하였다. 얼굴 및 음성 인식 정보를 이용하여 인증 시스템에 로그인 하도록 구현하여 일반적인 웹사이트에서도 다중 생체 인식 시스템을 적용할 수 있음을 보였다.

  • PDF

A Study on the Certificate Based Authorization Policy in a PKI Environment (PKI 환경에서 인증서 기반 권한 정책에 관한 연구)

  • Shin, Myeong-Sook;Song, Gi-Beom;Lee, Joon
    • Proceedings of the Korea Information Processing Society Conference
    • /
    • 2005.05a
    • /
    • pp.1221-1224
    • /
    • 2005
  • 권한 정책은 정책 인증서, 사용-조건 인증서, 속성 인증서로 구성되며, 안전하고 신뢰성 있는 사용자의 권한을 제공한다. 다양한 형태의 사용자 인증, 무결성, 부인 방지의 보안 서비스를 제공하는 공개키 기반 구조는 비대면한 상황에서 사용자의 인증을 위해서 좋은 해결책을 제시하여 주고 있지만 지역적으로 떨어져 있는 컴퓨팅 환경에서 권한에 대한 해결책을 제시하기에는 미흡한 것 또한 사실이다. 따라서 본 논문에서는 분산 환경에서 분산된 사용자들이 사용할 수 있는 AAS 권한 모델을 제안하고, 리눅스 기반 아파치 웹 서버에서 AAS 모듈을 설계하였다.

  • PDF

Implementation of a Secure and Flexible Peer-to-Peer VoIP Service (보안성과 유연성을 갖는 피어-투-피어 인터넷 음성 통신 서비스의 구현)

  • Lee, Ju-Ho;Jeong, Choong-Kyo
    • Proceedings of the Korean Information Science Society Conference
    • /
    • 2006.10d
    • /
    • pp.466-471
    • /
    • 2006
  • 중앙 집중형 음성 통신 시스템이 확장성, 신뢰성, 그리고 초기 비용의 문제를 가짐에 따라, 분산 아키텍쳐 기반의 피어 투 피어 음성 통신 서비스를 실현하기 위한 연구가 최근 활발히 이루어지고 있다. 그러나 대부분의 연구들은 완전 분산 시스템을 구현하지 못하고 사용자의 인증 및 보안 기능을 위해 중앙의 서버에 일부 의존하는 형태를 취하고 있다. 이러한 형태로 구현된 서비스는 완화되기는 했지만 확장성, 신뢰성, 초기 비용 등의 문제를 그대로 가지고 있으며 또 다양한 서비스로 유연하게 확장하기가 쉽지 않다. 이 연구에서는 사용자 인증 및 보안 기능까지도 완전한 분산 형태로 구현할 수 있는 피어 투 피어 음성 통신 서비스의 구조를 제안하고 구현 사례를 보였다. 또 제안된 서비스 구조가 유연한 확장성과 발전성을 갖는다는 것을 보이기 위해 웹 서비스와의 연동을 통한 확장된 서비스 사례를 보였다. 추가적으로 우리의 제안 구조가 기존의 중앙 집중형 음성 통신 시스템과 호환성을 갖출 수 있도록 하는 방안도 제시한다.

  • PDF

RTSP User Authentication Protocol for Blocking Malicious User in Network CCTV Environment (Network CCTV 환경에서 악의적인 사용자를 차단하기 위한 RTSP 사용자 인증 프로토콜)

  • Park, Tae-Sung;Kang, Do-Un;Jun, Moon-Seog
    • Proceedings of the KAIS Fall Conference
    • /
    • 2011.05a
    • /
    • pp.239-242
    • /
    • 2011
  • 기존 CCTV는 대부분 방범을 목적으로 많이 쓰인다. 이러한 CCTV는 과거엔 대부분 아날로그 방식이었으나 CCTV에 IP를 부여하고 Network화가 되면서 CCTV가 웹상의 위협에 노출이 되었다. CCTV영상이란 사생활 관련 영상이며 이러한 영상이 불특정 다수에 노출되어 있다는 건 충분히 민감한 문제라 할 수 있다. 본 논문에서는 CCTV의 네트워크화로 인해 발생한 취약점을 분석 및 보안하였다. 또한 CCTV영상 유출을 미연에 방지하기 위한 RTSP 사용자 인증 프로토콜을 제안한다.

  • PDF