SW 검증 방법 (정적 테스트 vs 동적 테스트) SW 검증 방법 정적 테스트 : 소프트웨어를 실행하지 않고 검증하는 기법을 일컫는다. - 프로그램을 실행하기 전, 소스코드에 존재하는 잠재적 취약점을 발견하는 기법 목적에 맞는 프로그램을 짜기 위해 코드를 작성하고, 컴파일 단계를 거쳐 이상이 없는 상태를 프로그램을 실행하기 전의 코드라고 일컫는다. 정적분석의 경우 해당 코드를 특정한 가이드라인, 혹은 법규화된 구조를 활용하여 면밀히 뜯어보는 과정을 이야기한다. - 최근 사이버보안/업데이트 버규화로 인한 secure coding이 강조되며, 정적 검증에 대한 부분이 강화되고 있음. - 기법 : 리뷰와 정적 분석 1) 리뷰 전문가들이 함께 산출물을 검토하여 결함을 검출하는 방법 - Code Review 라고 함 2) 정적 분석 상용으로 사용되는 정적분석 도.. 네트워크 통신의 기본 뼈대 (회선 교환 vs 패킷 교환 ) 이번 포스팅에서는 네트워크 통신의 기본적인 구조에 대해서 알아보려고합니다. 모두들 컴퓨터 네트워크와 관련된 이론을 어려워 하는 이유는 이러한 통신들이 눈에 보이지 않을 뿐더러, 용어 자체가 어렵기 때문이라고 생각합니다. OSI 7계층, TCP/IP(Internet Protocol Suite) 등 통신이 어떻게 이루어지는지 이해가 되지 않는데, 그것의 구조와 프로토콜을 이해하려고 하니 당연한 것이라고 생각합니다. 필자 또한 해당 내용에 대한 정리를 해보고 싶어 이번 포스팅 글을 써보기로 결정하였습니다. 기본적인 네트워크 통신 방식을 이해하기 위해서 데이터 통신을 하는 방법에 대해 먼저 이야기 해보려고 합니다. 데이터 통신 방식으로 비교적 옛날에는 '회선 교환' 방식을 활용하였습니다. 회선 교환(Circui.. JunctionxSeoul HACKATHON Review (정션x 해커톤 후기) ★We won a so huge prize in the hackathon, "JunctionX" that participated in with great determination.★ We are so busy that we didn't have time to take pictures during Hackathon. Let's take a picture when we get all our prize products! (so sad that only I had is the Gather town image) . ★ Reviewing Junction X Seoul HACKATHON ★ We managed to turn it last result in a minute to three, and I was aband.. [웹해킹] php include 와 wrapper 취약점에 관하여 오늘은 php include에 대해서 자세하게 알아보면서 그 취약점을 설명하려고 한다. 또한 그 취약점을 설명하면서 php wrapper 에 대해서 까지 다루어 보면서 포스팅을 마무리 하려고 한다. PHP Include에 대한 기본 개념 먼저 기초적인 php language에서 include 를 사용하는 방법에 대해서 이야기 하고자한다. 간단하게 먼저 설명하자면, 웹 페이지 상에서 다른 페이지에 코딩 된(다른 파일) 것을 부러다가 사용 가능하게 해준다. 이 코딩 된 것에는 데이터베이스 호출을 위한 파일, 펑션 파일 등 파일을 불러오기 위한 것들을 모두 포함한다. 즉, 이 함수는 인자로 전달된 파일을 읽은 후 해당 파일의 내용을 출력한다. 파일의 내용 중 PHP 코드로 해석되는 구문이 존재하면 해당 코드를.. [디지털포렌식] [DigitalForensic] with CTF -Image media 문제 [DigitalForensic] with CTF 문제 중 '제 친구의 개가 바다에서...' 문제이다. 문제에 처음 들어가면, 다음과 같은 이미지를 볼 수 있다. 포렌식에는 무척 관심이 있어서, 관련 이론 책들은 많이 읽어보았지만 이렇게 직접 문제로 보니까 저 jpg 파일을 마음대로 다운받아도 되는 것인지 부터 의심이 가기 시작했다. 가상 워크스테이션을 이용해서 해보아야지 싶다가, 많은 사람들이 풀어본 문제라고 생각하고 이번에는 그냥 윈도우에 안전한 폴더를 만들어 찾아보기로 하였다. 파일을 다운로드 받아서 속성 부터 확인해보았다. 사진 안에 다른 사진이 숨어있거나, 크기를 보고 이것이 혹시 사진 파일이 아닌 다른 파일이지는 않을까 싶기도 하여 속성을 확인해보니 어떠한 정보도 찾을 수 없었다. hidden .. [web] 기본적인 웹의 구조 및 개념 1. 웹페이지의 동작 원리 1) MPA = (Multi Page Application) 전통적인 웹 어플리케이션 개방 방식에 속한다. 여러개의 페이지로 구성되어 있다는 의미는, 필요한 리소스를 매 request에 담아 응답으로 받아온다는 말이다. 새로운 페이지를 열어야할 경우, 그에 맞는 이미지나 파일들이 전부 다운로드 되고 다시 렌더링 된다. *렌더링이란? 렌더링이란 HTML, CSS, JavaScript 등 개발자가 작성한 문서를 브라우저에서 그래픽 형태로 출력하는 과정을 말한다. *렌더링 과정( http://bit.ly/3137pmh- 자세하게 나와있는 사이트 참조!) DOM(Document Object Model), CSSOM(CSS Object Model) 생성 - 서버로 부터 받은 HTML, .. [디지털포렌식] 윈도우 시스템에서의 증거수집(1) 해당 글은 '철통보안시리즈009 디지털포렌식' 을 참고하여 작성된 글임을 미리 알립니다. 이번 글에서는 윈도우 시스템에서 파일삭제의 원리와 메타데이터에 대해서 다루어보겠습니다. 1. 삭제된 데이터 일반 사용자들은 데이터를 삭제할 때 삭제 버튼을 누르는 것만으로도 안전하다고 느낀다. 단 한 번의 마우스 클릭으로 데이터가 완전히 사라져서 다시는 찾을 수 없을 것이라고 생각하는데, 보안을 전공하고자 하는 사람들 또한 그렇게 생각하면 매우 바보같은 생각이다. 삭제 버튼을 클릭한다고 해서 데이터 자체를 삭제하는 것이 아니라는 것이다. 파일은 데이터가 저장되어져 있던 그 공간에 그대로 남아있다. 파일을 '삭제' 한다는 의미는 컴퓨터에게 파일이 차지하고 있던 공간을 컴퓨터가 필요할 때 사용할 수 있다고만 이야기해주는.. 네트워크 보안 - [대칭암호와 난수에 관하여] 포스팅에 앞서 이 글은 네트워크 보안 에센셜6판(수정판) by William Stallings 교수님의 책을 정리한 것임을 알립니다. 1. 대칭 암호의 원리 기본적인 대칭 암호의 원리와 그 요소 대칭 암호구조의 요소 1) 평문 : 원문이나 데이터로 알고리즘의 입력에 이용되는 문서 혹은 파일 2) 암호 알고리즘 : 평문을 다양한 방법으로 치환 변환하는 알고리즘을 일컫는다. 3) 비밀키 : 평문과 함께 알고리즘의 입력으로 사용되며, 이용함으로써 알고리즘에서 정확한 대체와 전환이 이루어짐 4) 암호문 : 출력으로 나오는 암호화된 메세지 5) 복호 알고리즘 : 근본적으로 암호 알고리즘을 역으로 수행하는 것과 같다. 대칭 키 사용에 알아야하는 필수적인 조건 1) 강한 암호 알고리즘 공격자가 암호 알고리즘에 해당하.. 이전 1 2 3 다음