home / connection-audit

연결 구간 점검, 인증서와 주소 표시에서 읽을 것

SUMMARY

브라우저가 조용히 알려 주는 신호를 읽는 방법을 정리했습니다. 확인 항목은 네 가지뿐이고 익숙해지면 몇 초면 끝납니다.

자물쇠가 보장하는 것과 보장하지 않는 것

주소창의 자물쇠는 내 브라우저와 그 서버 사이의 통신이 암호화되어 있다는 표시입니다. 같은 회선을 쓰는 다른 기기에서 내용을 들여다보거나 중간에서 바꿔치기하기 어렵다는 뜻입니다. 여기까지가 보장 범위이고, 그 서버를 누가 운영하는지, 운영 방식이 정직한지는 전혀 말해 주지 않습니다.

무료 인증서를 몇 분 만에 발급받을 수 있게 되면서 사기 목적으로 만든 페이지도 대부분 자물쇠를 달고 있습니다. 그래서 판단 기준은 자물쇠의 유무가 아니라 그 옆에 적힌 도메인이 됩니다. 자물쇠가 없으면 확실히 문제이지만, 있다고 해서 통과 판정을 내리면 안 됩니다.

인증서에서 실제로 확인할 항목

브라우저에서 자물쇠를 누르면 인증서 정보를 볼 수 있는 항목이 나옵니다. 여기서 볼 것은 두 가지입니다. 인증서가 발급된 대상 도메인이 지금 주소창에 보이는 도메인과 글자 단위로 같은지, 그리고 유효 기간이 지나지 않았는지입니다. 이름이 어긋나 있거나 기간이 지난 상태라면 그 화면에서는 아무것도 입력하지 않는 편이 낫습니다.

TLS AUDIT

  • step 1 : 주소가 https 로 시작하고 자물쇠 경고가 없는지 확인
  • step 2 : 인증서 대상 도메인과 주소창 도메인이 일치하는지 확인
  • step 3 : 로그인 입력란이 있는 페이지 자체가 암호화되어 있는지 확인
  • step 4 : 경고가 뜨면 다른 회선에서 같은 주소를 다시 열어 비교

경고 화면을 만났을 때의 처리

브라우저가 이 연결은 비공개 연결이 아닙니다 같은 문구를 띄우는 경우는 세 가지 정도로 좁혀집니다. 인증서 기간이 지났거나, 발급 대상이 다르거나, 신뢰하지 않는 기관이 발급한 경우입니다. 어느 쪽이든 계속 진행을 눌러 넘어가면 입력하는 값이 보호되지 않는 상태로 오갈 수 있습니다.

공유기 설정이나 사내 네트워크 장비 때문에 경고가 뜨는 경우도 있습니다. 그래서 확인 방법을 하나 더 두면 좋습니다. 휴대전화 데이터처럼 다른 회선으로 바꿔 같은 주소를 열어 보는 것입니다. 한쪽에서만 경고가 나온다면 그 회선 환경을 점검해야 하고, 양쪽 모두 경고가 나온다면 그 페이지를 닫는 것이 맞습니다.

로그인 화면만 따로 봐야 하는 이유

첫 화면은 암호화되어 있는데 로그인 입력란이 들어 있는 화면이나 그 값을 보내는 경로가 암호화되지 않은 경우가 있습니다. 겉으로는 자물쇠가 보이기 때문에 알아채기 어렵습니다. 입력란이 있는 페이지에서 다시 한 번 주소를 확인하는 습관이 필요한 이유입니다. 토토사이트처럼 아이디와 연락처를 넣게 되는 화면에서는 이 확인을 생략하지 않는 편이 좋습니다.

이미지나 스크립트 일부가 암호화되지 않은 경로로 섞여 들어오면 브라우저가 별도 표시를 합니다. 당장 정보가 새는 상황은 아니지만 운영 관리가 어느 정도 수준인지 가늠하는 단서가 됩니다. 기본적인 설정도 정리되지 않은 곳이라면 다른 부분도 비슷할 가능성이 높습니다.

  • 자물쇠는 암호화 여부만 말해 줄 뿐 운영 주체의 신뢰도와는 무관합니다.
  • 인증서 대상 도메인과 주소창 도메인을 글자 단위로 비교합니다.
  • 경고 화면에서는 계속 진행을 누르지 않고 다른 회선에서 재확인합니다.
  • 로그인 입력란이 있는 화면의 주소를 한 번 더 확인합니다.
  • 혼합 콘텐츠 표시는 운영 관리 수준을 가늠하는 참고 신호로 봅니다.

RELATED DOCS

토토사이트 보안 점검 항목 정리 문서로 돌아가기