
17
니터링 부담의 형태로도 나타난다. 끝으로 보안 예방책은 사용성
usability
을 떨어뜨린다는 점에서
비용을 증가시킨다.
트레이드오프 평가
보안의 비용과 이득을 비교하는 아주 단순한 예로 로그인 폼을 사용성과 성능 관점에서 생
각해보자. 만약 사용자가 로그인을 시도할 때 사용자명이 잘못되었다는 오류 메시지를 화면
에 표시한다면 해커 입장에서는 사용자명/패스워드 조합을 브루트 포스
brute
force
(혹은 무차
별 대입 공격 )에 사용하기가 상당히 쉬워진다. 애플리케이션이 사용자 계정을 확인해주므
로 해커가 활성 로그인 사용자명의 목록을 따로 알아내지 않아도 되기 때문이다. 해커는 몇
개의 사용자명을 대입해보고 그중 확인된 것을 나중에 침입 시도에 사용하면 된다.
이제 해커는 사용자명/패스워드 조합이 아니라 패스워드에 대해서만 브루트 포스를 수행하
면 되므로 수학적 복잡도가 현저히 감소되어 시간과 자원을 절약할 수 있게 된다.
더 나아가 애플리케이션에서 로그인에 사용자명과 패스워드 스킴
scheme
대신 이메일과 패스
워드 스킴을 사용하는 경우에는 또 다른 문제에 봉착한다. 해커는 로그인 폼을 가지고 유효
한 이메일 주소를 알아내어 마케팅이나 스팸에 사용하도록 팔아넘길 수 있다. 브루트 포스
에 대한 예방책을 갖췄더라도 해커는 주의 깊게 다듬어진 입력 (예:
first ...