공개키 기반으로 신원확인 하는건 원래 많이 쓰는 방식이고
문제는 동봉되는 스파이웨어 좆티브X 랑 EXE, 브라우저 확장기능이 문제임
저 똥덩어리들 때문에 인식 자체도 나빠졌다고 봄 ㅇㅇ
아 그리고 공인인증서 해시는 아직도 SHA256 쓰는지 모르겠는데 이것도 썩 좋은 생각은 아닌듯
공개키 기반으로 신원확인 하는건 원래 많이 쓰는 방식이고
문제는 동봉되는 스파이웨어 좆티브X 랑 EXE, 브라우저 확장기능이 문제임
저 똥덩어리들 때문에 인식 자체도 나빠졌다고 봄 ㅇㅇ
아 그리고 공인인증서 해시는 아직도 SHA256 쓰는지 모르겠는데 이것도 썩 좋은 생각은 아닌듯
애초에 공인인증서가 해킹당하면 공인인증서 관리못한 고객탓으로 돌리려고 아직도 쓰는거 아닌가?
근데 공인인증서 없애고 대체할만한게 있는지는... 휴대폰인증?
인증시 법적인 문제가 큽니다. 특히 세금같은 공적업무의 서류는 법적 근거에 의해 발급된것만 인증받을 수 있는데 요걸 그대로 구현한게 공인인증서. 물론 글내용처럼 액티브엑스, EXE, 확장기능이 문제죠.
최근에는 브라우저 인증서 같은게 생겼다고는 하는데 쓰이는 곳이 아직 많진 않아서;;
브라우저가 제공하는 인증서 기능 있어요. 그 방식이 html5 표준인지 아닌지는 모르겠고 부가 어플 설치 없이 가능합니다. 전에 건강보함공단 홈피에서 별도 어플 없이 브라우저만으로 인증서 로그인했던 기억이 있네요. 옛날에 오픈웹에서 주장하던 방식이 이제서야 도입된거죠
보안메일 액티브엑스도 애초 필요가 없는거에요. 그냥 pdf 문서에 암호 걸어서 이메일 보내면 되거든요. 그건 제가 주장한 건데 10여년이 지나서 이제서야 도입된거죠.
반면 랜덤 스크린 키보드 보안 방식은 2009년에 일반에 공개했고, 먼저 먹는(특허내는) 사람이 임자라고.. 그렇게 말했는데 1년 후, 2010년에 최초 도입됩니다. 그거는 돈벌이가 되걸랑요.
그러니까 걔네들 하는거보면 오픈소스냐 비오픈소스냐를 떠나서 돈 되는건 빨리 도입되는 특징이 있습니다 ㅎㅎㅎㅎㅎ
일반 유저들이 불편하고 정작 필요한건 도입이 늦고 원래 돈되는게 먼저 시행되는듯. 씁쓸하지
아.. 오픈소스가 아니라 표준이냐 비표준이냐를 떠나서 돈 되는건 빨리 도입되는 특징이 있습니다 ㅋㅋㅋ
ㅇㅇ 그츄. 그래서 정부가 표준 브라우저에서 동작하는 솔루션만 입찰받겠다고 하면 빠릿빠릿하게 도입할듯요. ㅋㅋ
부인방지 때문에 쓰임. 불리해질때 내가 안했는데? 배째라! 이런경우 방지임. 액티브액스같은게 문제지 취지는 좋음. 뭐든지 그렇지만.. - dc App
취지도 안좋은게 다른 그 어느 국가에도 클라이언트가 공개키 기반으로 인증하는 경우는 거의 없음 TLS만 봐도 서버 인증서는 필수인데 클라이언트 인증서는 옵셔널이니 대신 대부분의 인증 책임을 서비스 프로바이더(대부분의 경우 은행)한테 물리는데 한국은 공인인증서라는걸 만들어서 책임을 고객들한테 돌려버림
그거랑 별개로 SHA256이 왜 문제인지는 모르겠음 TLS 인증서들도 SHA256 쓰는거 많은데?
서명 해시가 아닌 패스워드 해시로의 SHA256을 말한거였음. 근데 이건 내가 잘못알은게 맞았네. 나름 솔트랑 이터레이션도 줄건 다 주네
문제는 찾아보니깐 2015년까지는 PBKDF에 사용되는 해시를 SHA-1을 썼네
https://www.slideshare.net/ied206/4th-inc0gnito
아무튼 본문의 취지는 요즘같이 연산 자원을 엄청 땡겨 쓸 수 있는 환경에서 키 저장에 안전한 방법을 썼으면이었음. 솔직히 PBKDF도 썩 권장되는 방법은 아님
사실 개별 ActiveX보다 사용자에게 보안을 무력화시키라고 가르치는게 문제지. 윈도우가 이것이 해롭다고 경고하고 자동으로 로드하지 않는덴 이유가 있다는걸 생각안하고..
게다가 보안 프로그램들 설치해보면 커널 드라이버에 루트 인증서까지 깐다. 루트킷임 거의
일반적인 안티바이러스도 이런다만 상용 프로그램보다 거지같고 불쾌함
서명으로서 가치를 지니게 하려면 1. Plain Text로 오해가 없게 적힌 서명문을 사용자에게 제시한다. 2. 사용자가 독립된 공간에 복붙해서 서명한다. 3. 해시를 서명란에 복붙한다. 가 돼야 이게 서명이지, 자기들이 전자서명 하고있다고 주장하고 뭐에 서명하는지도 모르게 prompt 띄우면 저게 서명효과가 있는건지도...