• Daum
  • |
  • 카페
  • |
  • 테이블
  • |
  • 메일
  • |
  • 카페앱 설치
 
- 리니지를 사랑하는 -
카페 가입하기
 
 
 
카페 게시글
검색이 허용된 게시물입니다.
… 리사 - 자유 수다방 OTP. OTP. OTP.. 뭔지는 아시고 해킹걱정 하시나요
[시드]나는달콩 추천 0 조회 3,435 13.08.08 09:17 댓글 25
게시글 본문내용
 
다음검색
댓글
  • 첫댓글 어떤이유에서건링크는안돼는걸로알거있는데요.. 중간에 링크지우셔야할꺼같아요.. ㅠ

  • 13.08.08 09:42

    리사까페 내부링크는 허용됩니다. 운영진께 확답받은부분이라 걱정하지않으셔도^^

  • 작성자 13.08.08 09:44

    리사링크는 돼요 ^^ 공지 읽어보시길

  • 13.08.08 09:41

    OTP의 갑은 디아죠.ㅋㅋㅋㅋ
    한번 생성된 오티피 번호로 몇시간 후에 접속해도 통과.ㅋ
    심지어 다음날 까지도...-_-;;
    오타나도 접속.ㅋㅋ

    리니지는 안그러겠죠?

  • 13.08.08 15:04

    디아는 오티피가 문제가 아니라 접속 알고리즘의 문제라 ';; 오티피랑은 상관 없어요 ㅎㅎ

  • 13.08.08 09:52

    감사합니다

  • 13.08.08 10:20

    현재 프로그램 보안 업체에 다니는 1인으로 써 OTP 간단하게 보일지 몰라도 해킹 불가능하다고 생각합니다.
    제가 쓰는 프로그램도 원본이 되는 KEY가 어떤 것인지 알아야 해킹이 가능한데..
    그 키를 해킹범이 푸는데 약 44년 걸립니다 ㅎㅎ
    안전하게 믿고 사용하십시오

  • 13.08.08 10:38

    OTP 저도 좋아하는데요...
    일단 OTP 알고리즘은 생성 알고리즘은 '너나하세요'님이 말한데도 해킹의 위험이 거의 없다 봐야 합니다.
    하지만, 그 OTP 알고리즘을 실제 어플리케이션(리니지, 디아블로3 등 게임 프로그램)에 적용할 경우,
    기술적 한계로 인해서
    1. 동일 PC에서 사용한 OTP의 재사용 가능,
    2. OTP의 유효시간이 지속
    3. OTP 적용 시스템 업데이트 미실시
    되는 문제가 발생할 수 있다는 것이 이론적인 침해 가능성입니다.(사례가 있긴 있음)
    관련 정보의 해킹은 보통 키로깅(계정, 패스워드 정보) 공격으로,
    유저 스스로 컴퓨터 백신프로그램의 자동 업데이트 기능 및 실시간 감시 사용해야합니다.
    *P2P 영화다운 조심!

  • 13.08.08 10:38

    우하하 속이 다 시원합니다.
    카더라통신 otp해킹 입리니지 아닐까요?

  • 13.08.08 11:23

    otp의 안전성에대해 의구심을 던지는 분들이 많이 있습니다. 깊게 자세히 들어가자면 너무 자료가 방대하기에 이해하기쉽게 예를들어드리기를 " 누군가가 소원노트를 당신에게 주고 거기에 적은것을 준다고 했을때 당신은 [집행검]을 적을것인가요? [현금 100억원]을 적을것인가요? " 라고 얘기해줍니다. otp를 무용지물로 만들수있는 능력이 있으면 왜 계정을 털까요. 계좌를 털어야죠. 도덕적으로 지탄받기싫다구요? 그럼 신한이나 하나,우리같은 거대금융권 보안팀들에게 본인의 실력을 잘 정리하여 포폴하나만들어서 보내주면 바로 연봉협상들어가고 수억연봉의 직장에 취직하실수 있습니다.

  • 13.08.08 11:25

    그런데도 불구하고 otp가 털렸다고 하시는분들이 있거나 들은분들이 있습니다. 다시 쉽게 예를 들어드릴께요.

    절대로 털수없는 금고가 있습니다.
    근데 털렸어요.
    조사를 해보니 주인이 금고의 키를 금고위의 선반에 보관해둔걸 가정부가 알고 털었어요.
    결과는 금고가 털린게 맞지만, 금고가 취약해서 털린것은 아니지요.
    이런 상황을 피해자들은 otp 믿지마라 무조건 털린다. 라고 여기저기 떠들어대고,
    과정을 못듣고 결과만 들은 사람들은 otp도 안전하지 않다. 라는 인식이 자리 잡히게 되었답니다.

    즉 모든 원인은 관리못한 본인한테 있는것이지요.

  • 13.08.08 11:30

    OTP 뚫을 실력이면 각 종 대기업에서 돈 다발 들고 오라고 스카웃 할듯..
    제2의 빌게이츠가 나오는 것이지요~

  • 13.08.08 11:43

    맞습니다.. otp를 뚫는다면 그 헛점을 알고있다는것이고, 그부분을 보안하여 특정금융권만의 보안매체에 적용시키면 그 금융회사를 제외한 모든 금융권의 otp서비스는 중지되고 안전성과 신뢰도는 추락합니다. 금융회사 최우선가치는 신뢰와 안전인데 그게 흐려져버리면 존폐를 가늠할정도로 치명적이지요.

  • 작성자 13.08.08 11:48

    그런데 리니지에선 맨날 뚫렸데요.
    이거 참 허허허 하면서 보기엔 너무 심하게 거짓정보들이 굴러다니니 원...

  • 13.08.08 13:04

    보안중에서도 여러가지 보안이 있습니다.
    어느 보안이나 보안홀이라는 구멍이 있습니다
    그 보안 홀을 최대한 감춰지면서 보안을 하는 것이 보안업체의 최대 관건이지요..
    타 상품과 비교하여 자기 제품의 우수한 면이 되기도 하고요..
    아마 OTP를 만드는 회사의 최고 경영자나 담당자는 그 홀을 알 수 도 있을 것 같네요..
    우리나라에서는 OTP를 만드는 원천 회사는 단 1군데 있습니다.

  • 13.08.08 12:57

    일례로 SHA1, MD5라는 알고리즘은 처음 발표당시 절때 풀 수 없다고 하였지만..
    알고리즘에 대한 홀이 존재한다고 발표하여서(뚫린 것이 아닙니다)
    이러한 알고리즘의 대응하게 AES128, SHA2라는 새로운 알고리즘이 나온 것이고요..

    기술의 발전에 따라 추후 OTP 알고리즘도 뚫을 수 있는 보안 홀이 공개되어 세상에 알려질 때 쯤이면
    NC라는 대기업은 그 시기 훨 신 전에 새로운 보안 프로그램을 내놓을 것입니다.
    제 생각은 현 시점에서 OTP는 99.99% 안전하다고 보네요

  • 13.08.08 13:13

    라인달 AES-128은 이미 sk컴즈의 싸이+네이트 해킹대란때 신뢰도를 잃어버린 알고리즘입니다. 민번을 AES-128로 암호화하고 비번을 MD5로 암호화했으나 너무 무기력하게 싹털렸던.. AES-256과 SHA2가 아직까지는 현존하는 가장 안전한 알고리즘임은 동감합니다. 다만 SHA같은 해시함수계열은 MD5에서 발견된 해시충돌이 완벽히해결되지않은 강화판이라는 견해가 있어 단독으로는 사용을 권장하지않습니다. 리사에서 보안계열에 종사하시는분을 뵙다니 반갑습니다.ㅎㅎ

  • 13.08.08 13:40

    예전기억인지라 확인해보니 관련기사가 있었습니다.

    SK컴즈는 사고 발생 후 '암호화된 주민등록번호와 비밀번호는 절대 풀리지 않을 것'이라며 자신감을 보였다. 하지만 '세상에 풀리지 않는 암호란 없다'는 것이 전문가들의 증언이다. 특히 김승주 고려대학교 정보보호대학원 교수는 본지와의 통화에서 "암호화 수준이 처음부터 너무 낮았다"며 예견된 사고라는 것을 강조했다. 김 교수는 "SK컴즈는 주민등록번호 암호화에 'AES-128'이란 암호화 기술을 사용했고 비밀번호에는 'MD5'라는 기술을 사용했다"고 설명....

  • 13.08.08 13:45

    너나하세요님의 말씀이 맞다면 SK컴즈발 보도자료인용이 아닌 김교수 개인적견해로 보는게 맞겠군요. 잘못된점 짚어주셔서 감사합니다.

  • 13.08.08 13:43

    AES128 알고리즘이 홀이 생겨서 신뢰를 잃었다기 보단...
    컴즈의 해킹 사건이 터져서 신뢰가 떨어졌다고 생각하네요..
    그 당시 개인정보보호법이 현시점보다 더 완벽하게 정부에서 지침이 내려온 상태는 아니었고요..
    그 데이터가 유출이 됐다고 하더라도.. 비밀번호와 주민번호를 암호화가 되 있었기 때문에..
    유출은 되었지만 그걸 해독을 못했습니다.
    데이터가 유출되어 털린 것은 맞지만, 그게 원문이 털린게 아니고 암호화 된 데이터값이 털린 것이고요..
    무기력하게 털린 이유는 알약에 악성코드 배포해서 관리자ID/PW를 알아내서 원격으로 털린 것입니다

  • 13.08.08 13:45

    OTP얘기하다 여기 까지 왔네요..
    하프문님이 다방면에서 지식이 좋은신지 알았지만..
    보안쪽이라고 생각못했네요..
    저도 짧은 지식이지만 현재 DB보안쪽 하고 있습니다.ㅎㅎ
    DB보안쪽이 바닥이 좁아서 언제가는 만나실듯 ㅋㅋㅋㅋㅋ

  • 13.08.08 17:13

    AES 128 알고림즘의 경우 신뢰성을 잃어 버렸다 하더라도 현재 기업용으로 안전한 알고리즘이라고 발표된 것중에 하나인데.....192비트 시대로 넘어가야 하는건지........그나저나 이바닥 좁긴 한데....뉘신지는 몰라도..컨퍼런스 자주 다니시면...마주치긴 하겟네요.ㅋㅋㅋ

  • 13.08.08 17:15

    하프문님 말씀대로 OTP 는 완벽할지 몰라도 OTP를 적용한 앱이 완벽하다고 할수 없지 않을가요?(실제로 디아가 기존 오티피 값이 인증값으로 활용되어 키로깅에 의해서 털렸죠.)

  • 13.08.08 17:24

    8월 29일 Fasoo Solution Day 2013 때 뵙겠습니다 ㅋㅋㅋㅋㅋ

  • 13.08.08 16:23

    와,,,,,,,,,,,,,,,,대단한 분들이다......................
    그러타면 OTP해서 털린사람(대리없다 혼자한다 등등)은

    다 쑈였군요 0.0001%만 진짜고 ㅋㅋ

최신목록