• 제목/요약/키워드: CSRF

검색결과 9건 처리시간 0.024초

웹사이트 구조와 사용패턴 분석을 통한 CSRF 공격 탐지 (Detecting CSRF through Analysis of Web Site Structure and Web Usage Patterns)

  • 최재영;이혁준;민병준
    • 융합보안논문지
    • /
    • 제11권6호
    • /
    • pp.9-15
    • /
    • 2011
  • CSRF(Cross Site Request Forgery)는 정상적인 자격을 부여받은 사용자의 요청을 변조하여 웹서버로 보내는 공격으로 정상적인 요청과 공격 요청을 구별하기 어렵다. CSRF 방지를 위해 비밀 토큰, 커스텀 헤더, 프록시, 정책 모델, CAPTCHA(Completely Automated Public Turing test to tell Computers and Humans Apart), 사용자 재인증 등이 연구되고 이용되고 있다. 그러나 무력화시킬 수 있는 공격 기법이 존재하며, CAPTCHA나 사용자 재인증의 남용은 웹사이트의 사용 편의성을 저하시킨다. 본 논문에서는 웹사이트의 구조와 웹사이트 사용 패턴을 분석하여 CSRF 공격을 탐지하는 방법을 제안한다. CSRF 공격 대상 후보를 선출하고 웹사이트 구조에 따른 패턴과 사이트 사용 로그를 분석한다. 정상적인 사용패턴을 추출하여, CSRF 공격을 탐지한다. 제안한 방법을 적용하여 CSRF 방지를 위해 정상 요청 시에도 사용자 개입을 요구하여 CAPTCHA를 입력하는 불편을 해소하고 이상 요청패턴을 탐지 시에만 사용자가 개입하도록 하여 CSRF를 방어하며 사용 편의성을 유지할 수 있음을 확인하였다.

서버와 사용자간 비밀 값을 이용한 보안성이 강화된 CSRF 방어 (Enhanced CSRF Defense Using a Secret Value Between Server and User)

  • 박진현;정임영;김순자
    • 한국통신학회논문지
    • /
    • 제39B권3호
    • /
    • pp.162-168
    • /
    • 2014
  • Cross-Site Request Forgery(CSRF)는 오늘날 인터넷 환경에서 발생하는 악의적인 공격방식 중 하나이다. 이는 권한이 없는 공격자가 사용자의 브라우저를 통해 웹 서버에 정당한 요청을 전송 하도록 한다. 공격자에 의한 요청은 웹 서버에서 정상적인 요청으로 판단되어 사용자가 원하지 않는 결과를 가져온다. 이러한 문제는 웹 서버에서 쿠키에 포함된 정보만으로 사용자를 식별하기 때문에 발생한다. 본 논문에서는 쿠키에 포함된 정보 이외에 페이지 식별번호와 사용자 비밀번호의 해시 값을 추가하여 요청을 검증하는 보안성이 강화된 CSRF 방어를 제안한다. 이는 구현이 간단하며 기존 CSRF 대응법으로 알려진 일회성 토큰을 이용한 방식의 문제점인 토큰 노출의 문제점을 해결한다.

CSRF 공격기법에 대한 제로보드상의 취약점 방어 (Vulnerability Defense of On-Zeroboard using CSRF Attack)

  • 김도원;배수연;안병구
    • 한국인터넷방송통신학회논문지
    • /
    • 제14권4호
    • /
    • pp.57-61
    • /
    • 2014
  • 제로보드는 PHP와 MySQL이 지원되는 공개용 게시판이다. 초보자들도 쉽게 사용할 수 있기 때문에 많이 사용되고 있으나 제로보드4를 마지막으로 더 이상의 업데이트는 없다고 알려져 있다. 때문에 취약점이 발생한다면 이를 사용하는 게시판 관리자들은 속수무책으로 당할 수밖에 없는 문제점이 존재한다. 본 논문에서는 XSS에서 확장하고 발전된 CSRF 공격에 대하여 알아보고, VM 웨어를 이용한 환경구축을 통해 대표적으로 게시판에서 이루어지는 CSRF의 공격방법과 그에 대한 대안방법을 제시한다. 제안된 방법(공격방법, 대안방법)의 주요한 특징 및 기여도는 다음과 같다. 첫째, VM 웨어를 비롯한 여러 tool들을 이용해 환경구축을 한다. 둘째, 프록시 서버를 사용해 취약점을 분석해 이에 대비한다. 성능평가는 고안한 대응방안을 적용시켜 그 성능을 평가한다.

MFP 환경에서의 CSRF 공격에 대한 보안 취약점 분석 (Security Vulnerability on CSRF Attack in MFP Environment)

  • 이동범;곽진
    • 한국정보처리학회:학술대회논문집
    • /
    • 한국정보처리학회 2013년도 추계학술발표대회
    • /
    • pp.708-710
    • /
    • 2013
  • IT 기술의 빠른 변화에 따라 업무 효율성을 제공하기 위하여 다기능 주변기기를 널리 사용하고 있다. 하지만 MFP의 안전한 사용을 위해서 정보보안 측면에서 알려진 취약점의 영향을 받는 플랫폼의 사용으로 인한 위협, 네트워크 연결로 인한 위협 등 다양한 취약점이 발생하고 있다. 따라서 본 논문에서는 MFP에서 발생 가능한 CSRF 공격을 분석하고, 이에 대한 대응 방안을 모색한다.

풍력발전단지 보안수준 강화를 위한 제언: CSRF 공격 예방을 중심으로

  • 김정완;김휘강
    • 정보보호학회지
    • /
    • 제30권4호
    • /
    • pp.69-76
    • /
    • 2020
  • 본 연구에서는 신재생에너지의 큰 비중을 차지하고 있는 풍력발전의 ICT 환경을 조사하고 최신해킹사례를 분석하여, 예상되는 보안위협을 도출하였다. 이 중 가장 영향도가 높은 보안위협요소로 CSRF(Cross-Site Request Forgery) 공격을 선정하고 공격을 방어할 수 있는 인증강화모델을 제안하였다. 우선, 풍력발전 관련한 국제표준화 동향 및 대형제작사 구현실태를 살펴보고 CSRF 공격 예방을 위한 선행연구를 조사하였다. 선행연구의 이점을 접목하고 약점을 강화하여 재인증, CAPTCHA, OTP(One Time Password)와 같은 인증방식을 주요명령수행 구간에 임의로 표출시켜 인증시점의 불확실성(Entropy)을 높여 공격자가 쉽게 예측하지 못하도록 하였다. 명령수행과정의 일관성(고정성)이 매회 변화되므로 고정화된 형태의 CSRF 공격을 예방할 수 있다.

전자서명 토큰을 이용한 웹 애플리케이션에서의 CSRF공격 방어 기법 (A Method for Preventing CSRF Attacks in Web Application using Digital Signature Token)

  • 이대섭;김효종;전문석
    • 한국산학기술학회:학술대회논문집
    • /
    • 한국산학기술학회 2010년도 추계학술발표논문집 1부
    • /
    • pp.239-242
    • /
    • 2010
  • 웹 애플리케이션 해킹 방법인 CSRF(Cross Site Request Forgery) 공격은 2008년 2월에 온라인 경매사이트인 옥션에서의 1800만명의 개인정보를 유출 사고 피해를 입힌 공격이다. OWASP(Open Web Application Security Project)에서는 이 공격의 해결방안으로 동기화되고 고유한 토큰 값을 생성하여 페이지 요청 시에 이를 검증하는 시스템을 권고하고 있다. 따라서 본 논문에서는 이 공격을 방어하기 위한 방법으로 타임스탬프와 사용자 고유의 값인 전자서명을 토큰형태로 생성하여 Hidden Field에 삽입함으로써 검증하는 기법에 대해 연구하고자 한다.

  • PDF

저장쌀이 즉석 쌀국수의 품질 특성에 미치는 영향 (Effect of Stored Rice on Quality Characteristics of Instant Rice Noodles)

  • 최은지;박종대;김창희;김영붕;금준석;정윤화
    • 한국식품영양과학회지
    • /
    • 제44권9호
    • /
    • pp.1356-1363
    • /
    • 2015
  • 수확 후 장기간 저장되는 저장쌀의 쌀국수 분야로의 이용을 증대시키고 쌀국수 소재로서의 가능성을 평가하고자 일반미 쌀가루, 수확 후 저장한 쌀을 이용한 저장 쌀가루, 일반미와 저장 쌀가루를 혼합한 혼합 쌀가루의 이화학적 특성을 조사하고 이들 쌀가루를 60% 첨가한 즉석 쌀국수를 제조하였으며, 쌀국수의 조리품질과 관능적 품질 특성을 비교하였다. 원료 쌀가루의 수분결합능력은 저장 쌀가루와 일반미 혼합 쌀가루가 가장 높았으며, 호화점도에서 setback은 저장 쌀가루와 저장 쌀가루 및 일반미 혼합 쌀가루가 유의적으로 가장 높았다. 쌀국수의 조리 후 수분흡수율은 대조구로 사용한 일반미 쌀국수가 유의적으로 가장 높았으며, 수확후 저장한 쌀을 이용한 쌀국수는 대조구보다 조리 후 부피가 증가하였다. 일반미와 수확 후 저장한 쌀을 혼합하여 제조한 쌀국수는 조리수의 탁도가 대조구보다 높게 나타났다. 기계적 조직감에서 저장쌀만으로 제조한 쌀국수와 저장쌀 및 일반미를 혼합하여 제조한 쌀국수는 대조구보다 경도, 부착성, 탄력성 및 씹힘성이 낮은 조직감 특성을 나타내었다. 관능평가에서 전반적 기호도는 일반미 쌀가루만으로 제조한 대조구가 5.57로 유의적으로 가장 높게 평가되었다. 이상의 결과로부터 수확 후 저장한 쌀을 이용한 쌀국수는 일반미 쌀가루를 첨가함으로써 품질 개선을 기대하였으나 관능 특성에서 큰 차이는 없었다. 따라서 수확 후 저장한 쌀을 이용하여 즉석 쌀국수를 제조할 때 조리품질 및 조직감 향상을 위하여 일반미 쌀가루의 혼합량을 조절하는 것이 수확 후 저장쌀을 이용한 쌀국수 제조에 바람직하다고 생각된다.

소셜 네트워크 서비스의 보안 위협요인에 관한 연구 (Study on the Security Threat Factors of Social Network Services)

  • 전정훈
    • 융합보안논문지
    • /
    • 제19권4호
    • /
    • pp.115-121
    • /
    • 2019
  • 최근 스마트 기기의 사용이 보편화됨에 따라 다양하고 편리한 서비스들이 개발되고 있다. 이러한 서비스들 중, 소셜 네트워크 서비스(SNS: Social Network Service)는 언제, 어디서나 접근이 용이하다. 특히 정보의 공유뿐만 아니라, 사이버 상에서 사회적 관계를 형성하여 새로운 인맥을 확대시켜주고, SNS의 계정은 다른 서비스의 인증수단으로 사용되어 항상 사용자들에게 신속성과 편의성을 제공한다. 그러나 이와 같은 SNS의 여러 장점들에도 불구하고, 다양한 서비스들과의 연동과정에서 발생하는 보안 취약점들로 인해, 개인정보의 유출 사고가 끊임없이 발생하고 있어, 잠재적 위험요인에 대한 대응방안의 마련이 절실히 필요한 상황이다. 따라서 본 논문에서는 향후 SNS의 사용이 급격히 증가할 것으로 전망되고 있는 가운데, 소셜 네트워크 서비스의 보안 위협요인들에 따른 대응기술들을 알아봄으로써, 대응기술 개발의 기초 자료로 활용될 것으로 기대한다.

HTML5 웹 서비스 환경에서의 개인정보 침해 탐지 모듈 구현 (Implementation of the Personal Information Infringement Detection Module in the HTML5 Web Service Environment)

  • 한미란;곽병일;김환국;김휘강
    • 정보보호학회논문지
    • /
    • 제26권4호
    • /
    • pp.1025-1036
    • /
    • 2016
  • ActiveX와 같은 비표준 기술에 기반을 둔 인터넷 환경을 개선하기 위해 국제 웹 표준 활용 기술인 HTML5의 전환이 진행되고 있다. 웹 페이지를 만들기 위한 기본 프로그래밍 언어인 HTML5 (Hyper Text Markup Language 5)는 HTML4보다 보안을 고려하여 설계되었다. 그러나 새롭게 추가된 신기술들로 인해 웹 기반 취약점에 대한 공격 범위가 넓어졌으며, HTML4 환경에서 발생하던 다양한 보안 위협들이 그대로 상속되고 있다. 본 논문에서는 스크립트 기반 사이버 공격 및 HTML5 기능 악용 스크립트 중 개인정보 침해가 발생할 수 있는 부분에 초점을 두었으며, 어떤 공격에 악용되어 개인정보가 침해되는지 실제 재현하였다. 또한, 개인정보 침해를 유발하는 공격에 대해 클라이언트 기반으로 진단 가능한 플러그인 타입의 탐지 모듈을 구현하였다. 진단 스캐너를 이용한 공격 탐지는 HTML5 기반 웹 어플리케이션이나 웹 페이지에 대한 신뢰도를 자가 진단한 후 웹 서비스를 이용하므로 HTML5의 취약점 공격에 대해 사전대응이 가능하며, 새로운 취약점 발생 시 탐지 기능 추가가 자유로워 확장성이 용이하다.