|
다른 건 다 제쳐두고, 요즘에 서버 로그를 보면 잃어버린 ID 찾기에 접근한 내역이 급증했다.
문제는 하루 수십만건에 달하고, 이는 전체 회원수를 초과하는 수라는 것이다. 즉, 옥션을 통해 빠져나간 개인 데이터를 이용해서 알려진 왠만한 웹사이트, 온라인 게임 서비스에 인증 시도를 하고 있다는 것으로 해석된다. 이번 로그의 흥미로운 점은 정확하게 같은 시간(초 단위까지 일치)에 여러 개의 요청이 동시에 들어온다는 것이다.(스레드로 돌리고 있다는 의미) 또한, IP가 랜덤이다. 브라우저 식별 문자도 일반 브라우저와 동일하고, IP는 랜덤이다.(왜 로그에 이렇게 남는지 의문이다.) 세상에 어떤 우연이 있어 초 단위까지 일치하면서 IP는 전부 다르고, 같은 페이지를 요청한단 말일까? ID 도용 확인 서비스에 등록된 사이트도 아니다. 즉, ID 도용 확인 서비스를 이용한다고 해서 사용자 ID/PW 찾기 페이지에 연결되지 않는다. 따라서, 옥션 가입 여부, 해킹 여부에 관계없이 비밀번호를 주기적으로 변경하는 것이 좋다. 그나저나 초창기 웹사이트에선 데이터를 암호화하지 않고 저장했다. 심지어 사용자 비밀번호조차. 문제는 아직도 그렇게 코딩하는 곳이 있다는 것이지...;; 그에 비하면 웹게시판의 콘텐츠조차 암호화해서 저장하고, 복원해서 웹에 보여주는 방식으로 작성하는 나 같은 사람도 있는 법.(10년전에 이렇게 짰다는...) 성능은 고려하지 않아, 데이터의 안정성이 더 중요해! 뭐 이런 것...;; 그러니까, 난 천재도 아니고, 아무리 열심히 안전하게 만든다고 노력해도 결국에 천재적인 놈이 뚫을테니까, 그럴바엔 안전하게 만드는 노력도 하겠지만, 암호화해버려서 유출되도 덜 걱정하는 게 최고잖아! 라는 생각이었던 것. 사용자 DB 테이블만이라도 이렇게 작성할 필요가 있지 않을까?? ps. 옥션 유출은 옥션 유출로 끝나는 것도 아니고, 이미 정보가 중국 해커들에게 널리 퍼진 상황이 아닌가 싶다. 각자 데이터를 받아서 다양한 한국 사이트에 공격을 시도하고 있다고 생각된다. 서버 관리자는 인증 페이지와 비밀번호 찾기 페이지의 로그를 유심히 관찰할 필요가 있다.(1시간 단위로 wc -l로 페이지 접근 수를 체크해서 이메일이나 문자로 통보하게 하자.) ps2. 근데, 다른 쇼핑몰쪽 관리자들은 이런 사실을 모르는 걸까? 너무 조용한 걸... 옥션만의 문제가 아니라 전체 온라인 생태계의 문제라고 생각해야 한다. 온라인 생태계를 무너뜨릴 수 있는 문제이고, 웹 서버 관리자나 시스템 관리자는 이런 문제에 적극적으로 대처해야 한다. 주민번호, 이름이 도용되었다는 의미는 온라인 사이트에서 손쉽게 이름, 주민번호로 ID를 찾고, 그 ID에 유출된 비밀번호를 대입하는 작업이 자동화되었다는 의미다. A 사이트와 B 사이트의 ID가 달라서 전 안심이에요!라고 얘기하면 곤란하다는 것이다. 당신의 이름과 주민번호만 있으면 ID가 제 아무리 달라도 손쉽게 ID를 찾을 수 있다. 이젠 즉각적으로 ID찾기를 없애야 한다. 아니면 ID를 핸드폰 문자 메시지로 통보하는 시스템으로 바꿔야 한다. 이 글과 관련있는 글을 자동검색한 결과입니다 [?]
|
by monaca 카테고리
이전 블로그
2009년 01월
2008년 07월 2008년 06월 2008년 05월 2008년 04월 2008년 03월 2008년 02월 2008년 01월 2007년 12월 2007년 11월 2007년 10월 2007년 09월 2007년 08월 2007년 07월 2007년 06월 2007년 05월 2007년 04월 2007년 03월 2007년 02월 2007년 01월 2006년 12월 2006년 11월 2006년 10월 이글루 파인더
이글루 링크
최근 등록된 덧글
아. 탈북기독군인연합회..
by 천하한량 at 07/04 휴... 진짜 답답하네요.. by fullc0de at 07/04 급조되셨군요. 한달 전에.. by Mr.Dust at 07/04 급락장 속에 상승하는 .. by monaca at 07/04 이글보고 HTS 급 틀어.. by 닥슈나이더 at 07/04 또 뭔가 있나보군요? 부천.. by monaca at 07/04 예시가 별로 안 좋네요.; .. by 玄武 at 07/04 적어도 인터페이스 멤버.. by 쌍부라 at 07/03 빵집은 정말 좋은 프로그.. by 닥슈나이더 at 07/03 제가 엄청 좋고 비싼 프.. by JOHN_DOE at 07/03 최근 등록된 트랙백
【태미™】의 생각
by taemy's me2DAY 단순함의 미학. by ~~ Tales Of Kalstei.. 단순함의 미학(Simplici.. by 너의 그리움이 나를 부를.. iron의 생각 by ironyjk's me2DAY isanghee의 생각 by isanghee's me2DAY 윈도우용 사파리 3.1.2 버.. by Nchovy 인터넷 스톰 센터 초난감 기업의 조건 by The note of Legendre vi 만 사용할 수 밖에 없.. by Inspiration, Feel G.. 윈도우용 사파리 브라우.. by Xeraph Online [REMIX08 KOREA] MS.. by About IT & Web X.0 -.. 메모장
면책사항(Disclaimer) 본 블로그에 게재된 모든 포스트들은 정보제공을 위한 것으로서 그 내용의 정확성과 신빙성을 법적으로 보장하는 것은 아닙니다. 본 블로그의 모든 내용은 사적인 것으로 본인이 속한 회사 또는 단체의 정책 또는 의견을 반영하지 않습니다. 본 블로그에 게재된 내용에 대하여 어떠한 책임도 부담하지 않습니다. 저자는 본 블로그를 통한 투자 조언을 제공하는 것이 아니며 독자의 이해에 의해 발생한 증권 논의의 손실에 대해서도 책임지지 않습니다. 따라서 본 블로그의 글은 단순 참고용으로만 활용하시기 바라며, 귀하가 처한 법정 분쟁이나 법률문제에 대하여는 귀하가 선임한 변호사로부터 정식 자문을 받으시길 바랍니다. | |||