개인 재정 웹 응용 프로그램의 보안되지 않은 로그인 해킹 및 그 (것)들을 방지하는 방법 - 더미

웹 응용 프로그램의 보안되지 않은 로그인 해킹 및 그 (것)들을 방지하는 방법 - 더미

비디오: Week 9 2024

비디오: Week 9 2024
Anonim

많은 웹 사이트는 사용자가 응용 프로그램으로 무엇인가를하기 전에 로그인해야합니다. 놀랍게도, 이들은 해커에게 큰 도움이 될 수 있습니다. 이러한 로그인 메커니즘은 종종 올바르지 않은 사용자 ID 또는 비밀번호를 정상적으로 처리하지 못합니다. 공격자가 유효한 사용자 ID와 암호를 수집하는 데 사용할 수있는 정보를 너무 많이 누설하는 경우가 있습니다.

보안되지 않은 로그인 메커니즘을 테스트하려면 응용 프로그램을 탐색하고

  • 유효하지 않은 사용자 ID와 유효한 암호 사용

  • 이 정보를 입력 한 후, 웹 응용 프로그램은 사용자 ID가 유효하지 않거나 암호가 유효하지 않은 것과 유사한 메시지로 응답 할 것입니다. 웹 응용 프로그램은 사용자 ID와 암호 조합이 유효하지 않은 것과 같은 일반 오류 메시지를 반환 할 수 있으며 동시에 잘못된 사용자 ID와 잘못된 암호에 대해 URL에 다른 오류 코드를 반환합니다.

이것은 악의적 인 공격자가 좋은 사용자 이름 또는 암호를 알고 있음을 의미합니다. 작업 부하가 절반으로 줄었습니다! 그들이 사용자 이름을 알고 있다면 암호 크래킹 프로세스를 자동화하는 스크립트를 작성할 수 있으며 그 반대의 경우도 마찬가지입니다.

또한 Brutus와 같은 웹 로그인 크래킹 도구를 사용하여 로그인 테스트를 다음 단계로 수행해야합니다. Brutus는 사전 및 무차별 대입 공격을 모두 사용하여 HTTP 및 양식 기반 인증 메커니즘을 해독하는 데 사용할 수있는 매우 간단한 도구입니다. 모든 유형의 비밀번호 테스트와 마찬가지로 길고 힘든 작업이 될 수 있으며 사용자 계정을 잠글 수 있습니다. 조심해서 진행해라. 웹 비밀번호를 크랙하기위한 대안으로 더 잘 유지 관리되는 도구는 THC-Hydra입니다.

대부분의 상업용 웹 취약점 스캐너는 적절한 사전 기반 웹 패스워드 크래커를 가지고 있지만 Brutus can처럼 진정한 brute-force 테스트를 수행 할 수있는 스캐너는 없습니다. 비밀번호 찾기 성공은 사전 목록에 크게 좌우됩니다. 다음은 사전 파일 및 기타 기타 단어 목록이있는 인기있는 사이트입니다:

ftp: // ftp. 세리아. 퍼듀. edu / pub / dict

http: // packetstormsecurity. org / 크래커 / 단어 목록

www. 전초 기지 9. co.kr / files / WordLists. html

스토리지 관리 시스템 및 IP 비디오 및 물리적 액세스 제어 시스템과 같은 많은 프런트 엔드 웹 시스템에는 단순히 암호가 들어 있기 때문에 암호 해독 도구가 필요하지 않을 수 있습니다.이러한 기본 암호는 대개 "암호", "admin"또는 아무것도 없습니다. 일부 암호는 로그인 페이지의 소스 코드에 포함됩니다.

  • 웹 응용 프로그램에서 사람들이 약한 로그인 시스템을 공격하는 것을 방지하기 위해 다음과 같은 대책을 구현할 수 있습니다.

  • 최종 사용자에게 반환되는 모든 로그인 오류는 가능한 한 일반적이어야하며 사용자 ID 및 비밀번호 조합이 잘못되었습니다.

  • 애플리케이션은 잘못된 사용자 ID와 잘못된 비밀번호를 구별하는 URL에 오류 코드를 반환해서는 안됩니다.

URL 메시지를 반환해야하는 경우 응용 프로그램은 최대한 일반 메시지로 유지해야합니다. 다음은 그 예입니다:

www. your_web_app. co.kr / login. CGI? success = false

  • 이 URL 메시지는 사용자에게 편리하지는 않지만 공격자의 메커니즘 및 숨겨진 액션을 숨기는 데 도움이됩니다.

  • 비밀번호 재검사 시도를 방지하려면 CAPTCHA (또는 reCAPTCHA) 또는 웹 로그인 양식을 사용하십시오.

    로그인 시도 횟수가 10-15 회 실패한 후 웹 서버 또는 웹 응용 프로그램에서 침입자 잠금 메커니즘을 사용하여 사용자 계정을 잠급니다. 이 작업은 세션 추적 또는 타사 웹 응용 프로그램 방화벽 추가 기능을 통해 처리 할 수 ​​있습니다.

    벤더 기본 비밀번호를 확인하고 변경하기는 쉽지만 아직 까다로운 항목으로 변경하십시오.
    
웹 응용 프로그램의 보안되지 않은 로그인 해킹 및 그 (것)들을 방지하는 방법 - 더미

편집자의 선택

Microsoft Excel에서 셀의 텍스트 서식 지정 방법 - Microsoft Excel의 셀 내에서 텍스트

Microsoft Excel에서 셀의 텍스트 서식 지정 방법 - Microsoft Excel의 셀 내에서 텍스트

Word 및 PowerPoint에서와 매우 비슷하게 작동합니다. Excel 스프레드 시트 셀 또는 범위에 대해 글꼴, 글꼴 크기, 색, 특성 (예 : 굵게 또는 기울임 꼴) 등을 변경할 수 있습니다. 셀을 선택하십시오. 홈 탭에서 단추 및 드롭 다운 목록을 사용하십시오.

Microsoft Word에서 텍스트 들여 쓰기 방법 - 기본적으로

Microsoft Word에서 텍스트 들여 쓰기 방법 - 기본적으로

Microsoft Word 문서의 각 단락은 선택한 정렬에 따라 오른쪽 여백과 왼쪽 여백과의 관계. 때때로 텍스트를 들여 쓰거나 왼쪽 및 / 또는 오른쪽 여백과 관련하여 텍스트의 위치를 ​​바꿀 수도 있습니다. 예를 들어 일부 서신 스타일에서는 들여 쓰기가 일반적입니다.

: 노인을위한 Excel 워크 시트

: 노인을위한 Excel 워크 시트

주의 계획자라도 Excel 워크 시트의 레이아웃을 변경하기를 원할 것입니다. 어쩌면 워크 시트의 다른 열 (스프레드 시트라고도 함)의 데이터를 원하거나 특정 행이 불필요한 것으로 판별했을 수 있습니다. Excel을 사용하면 행과 열을 쉽게 삽입하고 삭제할 수 있습니다. 행을 삽입하거나 ...

편집자의 선택

블로그를 홍보하는 방법 (비디오 블로그) - 비디오를 만든 후 인형

블로그를 홍보하는 방법 (비디오 블로그) - 비디오를 만든 후 인형

콘텐츠를 홍보 할 시간이며, 운이 좋다면 블로그 또는 블로그 로그 채널에 새로운 잠재 고객을 초대하십시오. 이미 블로깅을 시작했다면, 시작하는 첫 번째 장소는 자신의 블로그입니다. YouTube와 같은 추가 플랫폼에서 동영상 블로그를 호스팅하기로 결정한 경우에도 ...

매매를하지 않고 엄마 블로깅으로 수익을 얻는 방법

매매를하지 않고 엄마 블로깅으로 수익을 얻는 방법

매진은 돈이나 성공을 얻기 위해 성실성, 원칙 또는 도덕성을 손상시킵니다. 문제는 모든 사람이 동일한 원칙과 성실성의 정의를 갖고 있다면 다른 정당이나 종교가별로 필요하지 않다는 것입니다. 사람들은 단순히 물건을 같이하면 팔아서 비난을받을 수 있습니다.

온라인 커뮤니티에 키워드를 올바르게 사용하는 방법 - 좋은 생각이들 때

온라인 커뮤니티에 키워드를 올바르게 사용하는 방법 - 좋은 생각이들 때

온라인 커뮤니티에서 사용할 키워드 유형. 자연스럽게 보이도록 콘텐츠를 작성해야합니다. 너무 많은 사람들이 블로그 게시물, 웹 기사, 정보 페이지 및 바보처럼 보이거나 틀린 기타 콘텐츠 주위에 자유롭게 키워드를 후춧가루냅니다. 키워드를 사용하는 것이 좋지만 ...

편집자의 선택

시각화 기법을 사용하여 데이터 과학 통찰력 - 인형

시각화 기법을 사용하여 데이터 과학 통찰력 - 인형

전 세계의 모든 정보와 통찰력은 의사 소통이되지 않으면 쓸모 없다. 데이터 과학자들이 자신의 발견을 다른 사람들에게 명확하게 전달할 수 없다면 잠재적으로 가치있는 데이터 통찰력이 발휘되지 않을 수 있습니다. 데이터 시각화 설계의 명확하고 구체적인 모범 사례를 따르면 고도로 의사 소통하는 시각화를 개발하는 데 도움이 될 수 있습니다.

웹 기반 시각화 도구 - 더미

웹 기반 시각화 도구 - 더미

이 두 가지 데이터 시각화 도구는 시간을 할애할만한 가치가 있습니다. 이러한 도구는 사용 가능한 다른 도구보다 조금 더 정교하지만 정교함을 통해보다 사용자 정의되고 적용 가능한 출력이 제공됩니다. 조금만 짜내십시오. 웹 기반 분석 및 시각화 환경 또는 직물은 Georges 박사의 발명품입니다.

하둡이란 무엇입니까? - 더미

하둡이란 무엇입니까? - 더미

Hadoop은 Apache Software Foundation에서 개발 한 오픈 소스 데이터 처리 도구입니다. Hadoop은 현재 대규모 컴퓨팅을보다 저렴하고 유연하게 만들 수 있도록 설계 되었기 때문에 거대한 양과 다양한 데이터를 처리하기위한 프로그램입니다. Hadoop이 출시됨에 따라 대용량 데이터 처리가 도입되어 훨씬 더 많은 작업이 가능하게되었습니다.