[SSL 인증서] 왜 비싼 돈 들여 기업 인증(OV/EV)을 하는가? [SSL 인증서 선정 방법]
·
◈ Study/웹 보안(Web Security)🔐
기술적으로 왜 굳이 비싼 돈과 시간을 들여 기업 확인(OV/EV)을 하는지, 3가지 핵심 이유로 설명해 드리겠습니다.1. "안전한 통신" vs "안전한 대상" (Phishing 방지)가장 결정적인 기술적 이유는 피싱(Phishing) 사이트와의 구분입니다.DV(일반/무료)의 맹점: 해커가 goggle-login-update.com 같은 그럴듯한 도메인을 사고, Let's Encrypt로 무료 SSL을 설치했다고 가정해 봅시다.브라우저는 자물쇠 아이콘(HTTPS)을 띄워줍니다.통신 패킷은 암호화되므로 해커 외에 제3자는 못 봅니다.문제점: 사용자는 "자물쇠가 있으니 안전하다"고 착각하지만, 실제로는 "해커와 아주 안전하게 암호화된 통신"을 하고 있는 셈입니다.기업 확인(OV/EV)의 역할: OV나 EV 인..
[SSL 인증서] 수백만 원짜리 SSL 인증서, 무료(Let's Encrypt)와 암호화 기술은 똑같다? [DV, OV, EV의 차이]
·
◈ Study/웹 보안(Web Security)🔐
무료인 Let's Encrypt 쓰면 안 되나요? 개발자로서 SSL 인증서 견적을 낼 때 가장 많이 듣는 질문 중 하나입니다.수백만 원짜리 인증서와 무료 인증서, 과연 기술적으로 무엇이 다를까요? 기술적으로 256-bit AES 암호화나 2048-bit RSA 키 교환 방식은 무료 인증서(Let's Encrypt 등)나 수백만 원짜리 인증서나 동일합니다.가격 차이가 발생하는 핵심 이유는 인증 기관(CA, Certificate Authority)이 수행하는 검증의 깊이(인건비), 보증금(보험), 그리고 기능적 범위에 있습니다.1. 인증 강도 (Validation Level): 인적 리소스 투입 여부가격 결정의 가장 큰 요인입니다. CA가 인증서를 발급해주기 위해 신청자를 얼마나 꼼꼼하게 심사하느냐에 따..
[study] JSESSIONID와 tracking-mode 설정 방식 [클라이언트와 세션 ID를 주고받는 방식을 설정하는 속성]
·
◈ Study/기초튼튼 개발지식🥔
- JSESSIONID와 tracking-mode 설정 방식tracking-mode는 Java EE (Jakarta EE) 웹 애플리케이션에서 세션 ID를 클라이언트와 주고받는 방식을 설정하는 속성이다. 즉, JSESSIONID를 어떻게 전달할지 결정하는 역할.- tracking-mode 설정 방식 1) cookie (기본값)JSESSIONID를 쿠키를 통해 전달하는 방식가장 일반적이고 보안이 우수함브라우저가 쿠키를 차단하면 세션이 유지되지 않음- 설정 방법 (web.xml에서 설정) COOKIE2) url (URL 리라이트)JSESSIONID를 URL에 추가하는 방식쿠키를 지원하지 않는 환경에서도 세션 유지 가능하지만 보안 취약점(Session Hijacking 등)이 있음 예제 URL (URL ..