Implement robust brute-force protection.
강력한 브루트 포스(brute-force, 무차별 대입 공격)에 대한 방어책을 구축하세요.
브루트 포스 공격을 구축하는 것이 얼마나 쉬운지를 고려할 때, 로그인에 대한 어떠한 브루트 포스 시도라도 방지하거나 적어도 차단할 수 있는 조치를 반드시 취해야 합니다.
효과적인 방법 중 하나는 IP 기반의 사용자 요청 제한(속도 제한, *IP-based user rate limiting)을 구현하는 것입니다.
이상적으로는, 일정 제한 횟수에 도달한 이후의 모든 로그인 시도마다 사용자가 캡챠(CHPTCHA)인증을 완료하도록 구현하는 과정이 필요합니다.
이것이 브루트 포스공격의 위협을 완전히 차단해 준다고 보장할 수는 없다는 점을 유념해야 합니다. 하지만, 이 과정을 가능한 한 번거롭고 수동적으로 만들면, 공격을 시도하려는 해커가 포기하고 대신 더 쉬운 타깃을 찾아 떠날 가능성이 높아집니다.
* IP-based user rate limiting: 한 IP에서 짧은 시간에 로그인 시도를 100번 넘게 계속 때려 넣는 걸 막기 위해, 1분에 최대 5회까지만 로그인 시도 가능 등으로 락을 거는 방어 기능
Triple-check your verification logic
로그인 검증 로직을 꼼꼼하게 재차 확인하세요.
실습에서도 확인했듯이, 코드에는 간단한 로직 결함이 쉽게 스며들 수 있으며 인증 관련 결함일 경우 웹사이트와 사용자 전체가 완전히 침해당할 위험이 있습니다. 결함을 없애기 위해 모든 검증 및 인증 로직을 철저히 점검하는 것은, 강력하고 안전한 인증 시스템을 구축하는 데 있어 절대적인 핵심입니다. 우회(바이패스)될 수 있는 검증 로직은 결국 아예 검증을 하지 않는 것과 다를 바 없습니다.
Don't forget supplementary functionality
추가로 발생할 수 있는 기능을 잊지 마세요.
메인 로그인 페이지에만 치중하여, 인증과 관련된 추가 기능을 놓치는 일이 없도록 주의하십시오. 해커가 직접 계정을 등록하고 해당 기능을 마음대로 탐색할 수 있는 상황에서는 이 점이 특히 중요합니다. 비밀번호 재설정이나 변경 역시 메인 로그인 메커니즘 못지않게 유효한 공격 경로이며, 따라서 동일한 수준의 견고한 보안을 갖추어야 함을 기억해야합니다.
Implement proper multi-factor authentication.
적절한 MFA(multi-factor authentication, 다중 인증 요소)을 사용하세요.
MFA가 모든 웹사이트에 실용적이지는 않을 수 있지만, 올바르게 구현된다면 비밀번호 기반 로그인 단독 사용보다 훨씬 더 안전합니다. 동일한 인증 요소를 여러 번 반복해서 검증하는 것은 진정한 의미의 MFA가 아님을 유념해야 합니다. 이메일로 인증 코드를 발송하는 방식은 본질적으로 SFA(ingle-factor authentication, 단일 요소 인증)를 더 장황하게 늘려놓은 것에 지나지 않습니다.
SMS 기반의 2FA(2단계 인증, two-factor authentication)은 학술적인 관점에서 볼 때 지식 요인(알고 있는 것)과 소유 요인(가지고 있는 것)이라는 두 가지 인증 요소를 모두 검증하는 방식입니다. 하지만 심카드 바꿔치기 같은 명백한 악용 가능성이 존재하기 때문에, 결국 이 시스템은 완벽히 신뢰하기 어렵다는 한계가 있습다.
가장 바람직한 2차 인증(2FA) 방식은 인증 코드를 직접 생성하는 전용 기기나 애플리케이션을 활용하는 것입니다. 이러한 수단들은 오직 보안을 위해 전용으로 설계된 만큼 일반적으로 보안성이 훨씬 뛰어납니다.
마지막으로, 기존의 메인 인증 로직과 마찬가지로 2FA 로직 역시 허점 없이 탄탄하게 구축해야 합니다. 그래야 해커들이 쉽게 우회할 수 없습니다.
'웹 해킹 > portswigger' 카테고리의 다른 글
| 버프스위트를 이용한 웹 해킹, API 테스트: API 검토, Application Programming Interface Reconnaissance (0) | 2026.08.06 |
|---|---|
| 버프스위트를 이용한 웹 해킹, 인증 취약점: 자체 인증 메커니즘에 대한 공격 방지 1/8~4/8 (0) | 2026.08.02 |
| 버프스위트를 이용한 웹 해킹, 인증 취약점: 비밀번호 변경을 통한 비밀번호 무차별 대입 공격 (0) | 2026.05.08 |
| 버프스위트를 이용한 웹 해킹, 인증 취약점: 다른 인증 메커니즘의 취약점:미들웨어를 이용한 비밀번호 재설정 스푸핑 (0) | 2026.05.02 |
| 버프스위트를 이용한 웹 해킹, 인증 취약점: 다른 인증 메커니즘의 취약점:비밀번호 재설정 (0) | 2026.04.29 |