| En

ARP 스푸핑 실습

ARP는 응답을 받은 호스트가 그 응답이 진짜인지 확인하지 못한다. “게이트웨이 192.168.1.1의 MAC은 무엇인가?“라고 브로드캐스트로 물으면 누가 대답하든 그 값을 그대로 캐시에 적는다. 인증도 무결성 검사도 없다. 묻지 않았는데 날아온 응답(Gratuitous ARP)도 받아 기존 캐시를 덮어쓴다. 공격자는 이 틈에 거짓 응답을 넣는다. 피해자에게는 “게이트웨이 MAC은 내 것"이라고, 게이트웨이에게는 “피해자 MAC은 내 것"이라고 동시에 속이면 둘 사이의 모든 트래픽이 공격자를 경유한다. 전형적인 중간자(MITM) 공격이며, 아래에서 격리된 환경에 재현한다. 교육 목적 / 윤리적 사용 ...

2025년 4월 28일 · 5 분 · 853 단어 · In-Jun

홈랩 구축기 #6: Vault 시크릿 관리

개요 이전 글에서는 DDNS와 포트포워딩을 구성하여 홈랩 쿠버네티스 클러스터의 서비스를 외부 인터넷에서 접근할 수 있도록 했다. 이번 글에서는 쿠버네티스 클러스터에서 비밀번호, API 키, 인증서 같은 민감한 정보를 안전하게 관리하기 위해 HashiCorp Vault를 설치하고 구성하는 방법을 알아본다. 기본 쿠버네티스 시크릿의 한계 GitOps 방식으로 홈랩 환경을 구성하면서 시크릿 관리가 가장 큰 난제였으며, 기본 쿠버네티스 Secret을 사용해보니 여러 가지 한계점이 명확하게 드러났다. 첫째, GitOps와의 통합 문제가 있다. Git 저장소에 시크릿을 그대로 저장할 수 없고, base64로 인코딩해도 단순한 디코딩으로 원본 값을 복원할 수 있어 보안에 취약하다. Sealed Secrets나 SOPS 같은 도구도 검토했으나, 단순 암호화를 넘어선 종합적인 시크릿 관리 솔루션이 필요했다. ...

2025년 2월 26일 · 9 분 · 1826 단어 · In-Jun

웹 인증 Cookie, Session, JWT

웹 인증(Web Authentication)은 HTTP 프로토콜의 무상태(Stateless) 특성 때문에 발생하는 사용자 식별 문제를 해결하기 위한 핵심 메커니즘이다. 1994년 Netscape Communications의 Lou Montulli가 쿠키를 발명한 이후 인증 방식은 세션 기반 인증과 토큰 기반 인증으로 발전해왔고, 오늘날에는 보안성과 확장성을 함께 고려해 JWT와 Refresh Token을 조합한 하이브리드 방식이 널리 사용된다. 인증과 인가의 개념 인증(Authentication)과 인가(Authorization)의 차이 인증(Authentication)은 “당신이 누구인가?“를 확인하는 과정으로 사용자의 신원을 검증하는 것이며, 인가(Authorization)는 “당신이 무엇을 할 수 있는가?“를 결정하는 과정으로 인증된 사용자에게 특정 리소스에 대한 접근 권한을 부여하는 것이다. 인증이 먼저 수행되어야 인가가 가능하며, 두 개념은 명확히 구분되어야 한다. ...

2024년 6월 2일 · 7 분 · 1470 단어 · In-Jun
[email protected]