
52
웹 애플리케이션 보안
2000
년대 중반까지 해커들은 웹사이트 피싱을 이용해 자격 증명을 훔쳤다. 당시 이러한 웹사
이트 사용자를 보호할 적절한 통제가 이뤄지지 않았다.
이 시기에 해커의 코드를 정당한 웹사이트 내 사용자 브라우저 세션에서 실행할 수 있게 해주
는 사이트 간 스크립팅 취약점이 웹에 만연했다. 브라우저 벤더가 그러한 공격에 대비한 방어
를 구축하기 전이었다.
2000
년대 해킹 시도의 상당수는 웹 기술이 단일 사용자 (웹사이트 소유
자)를 위해 설계된 것에 따른 결과였다. 이러한 기술을 다수의 사용자 사이에 데이터를 공유하
는 시스템 구축에 사용할 경우 큰 문제를 일으켰다.
1.8
현대의 해커(
2015
년 이후)
지금까지 논의한 해킹은 이제부터 설명할 내용을 위한 기초 작업이다.
1930
년대 에니그마의 개발과 암호 분석을 통해 보안의 중요성과 함께 보안을 깨뜨리려는 노력
에 대한 통찰을 얻었다.
1940
년대 보안 자동화의 초기 사례도 살펴봤다. 이 사례는 공격자와 수비자 사이에 계속되는
전투에 의한 것이었다. 에니그마의 기술이 발전함에 따라 수작업의 암호 분석 기법으로는 깨뜨
릴 수 없게 됐다. 앨런 튜링은 향상된 보안을 무너뜨리기 위해 자동화를 구축했다.
1950
~
1960
년대의 해커는 요즘의 팅커러
tinkerer
2
와 비슷한 점이 많았다. 기술을 설계할 ...