← 질문 목록
#27깊이 0
HTTPS는 무엇을 보장하고 무엇을 못 하는가?
오가는 내용의 비밀과 위변조 여부, 그리고 상대가 그 도메인의 주인인지까지 보장한다. 그 너머는 보장하지 않는다.
| 보장하는 것 | 어떻게 | 보장하지 않는 것 |
|---|---|---|
| 내용의 비밀 | 대칭키로 암호화 | 접속한 도메인 자체는 드러난다 |
| 위변조 탐지 | 메시지 인증 코드 | 서버가 안전한지는 모른다 |
| 상대의 신원 | 인증서와 CA 검증 | 그 사이트가 정직한지는 모른다 |
핵심 정리
흔한 오해가 둘이다. 자물쇠가 붙었다고 안전한 사이트는 아니다. 인증서는 그 도메인의 주인이 맞다는 것만 말하고, 피싱 사이트도 자기 도메인의 인증서를 받을 수 있다. 그리고 어디에 접속했는지는 숨겨지지 않는다 — DNS 조회와 인증서 교환 과정에서 도메인이 노출된다.
서버에 저장된 뒤의 안전도 별개다. HTTPS는 이동 중만 지킨다. 비밀번호를 평문으로 저장하는 서버는 HTTPS를 써도 털린다.
대칭키와 비대칭키는 비용과 키 전달 문제를 서로 보완한다. 비대칭키는 느려서 데이터 전체에 쓰기 어렵고, 대칭키는 빠르지만 키를 안전하게 건네줄 방법이 없다. 그래서 비대칭키로 대칭키만 주고받고 이후는 대칭키로 간다.
추천 꼬리질문
관련 질문
- 공개키와 비밀키는 무엇으로 구분하는가?인프라 · 보안HTTPS는 공개키와 비밀키를 기반으로 암호화 통신을 수행하므로 공개키 기반 암호화 개념을 공유한다.
- 대칭키와 공개키 중 무엇을 선택하는가?인프라 · 보안HTTPS는 대칭키와 공개키 암호화를 모두 사용하여 데이터를 보호하므로 암호키 선택 및 활용 개념이 이어진다.
- HTTPS는 HTTP와 무엇이 다른가?네트워크HTTPS는 HTTP에 보안 계층을 얹은 것이므로 HTTP와의 차이점과 직접적으로 연결된다.
- TLS 핸드셰이크의 핵심 목적은 무엇인가?인프라 · 보안TLS 핸드셰이크는 HTTPS 연결 성립을 위한 선행 과정이므로 이를 알아야 HTTPS의 동작을 이해할 수 있다.
- HSTS는 무엇을 막는가?인프라 · 보안HSTS는 HTTPS의 보장을 첫 접속까지 끌어올리는 장치다.