← 질문 목록
#27깊이 0

HTTPS는 무엇을 보장하고 무엇을 못 하는가?

인프라 · 보안기초암호화

오가는 내용의 비밀과 위변조 여부, 그리고 상대가 그 도메인의 주인인지까지 보장한다. 그 너머는 보장하지 않는다.

보장하는 것어떻게보장하지 않는 것
내용의 비밀대칭키로 암호화접속한 도메인 자체는 드러난다
위변조 탐지메시지 인증 코드서버가 안전한지는 모른다
상대의 신원인증서와 CA 검증그 사이트가 정직한지는 모른다

핵심 정리

흔한 오해가 둘이다. 자물쇠가 붙었다고 안전한 사이트는 아니다. 인증서는 그 도메인의 주인이 맞다는 것만 말하고, 피싱 사이트도 자기 도메인의 인증서를 받을 수 있다. 그리고 어디에 접속했는지는 숨겨지지 않는다 — DNS 조회와 인증서 교환 과정에서 도메인이 노출된다.

서버에 저장된 뒤의 안전도 별개다. HTTPS는 이동 중만 지킨다. 비밀번호를 평문으로 저장하는 서버는 HTTPS를 써도 털린다.

대칭키와 비대칭키는 비용과 키 전달 문제를 서로 보완한다. 비대칭키는 느려서 데이터 전체에 쓰기 어렵고, 대칭키는 빠르지만 키를 안전하게 건네줄 방법이 없다. 그래서 비대칭키로 대칭키만 주고받고 이후는 대칭키로 간다.

추천 꼬리질문

0/300

적은 내용은 AI 학습에 쓰일 수 있습니다. 이름이나 연락처는 넣지 말아 주세요.

관련 질문

HTTPS는 무엇을 보장하고 무엇을 못 하는가?