Spring Boot 힙 덤프 분석을 통한 민감 정보 유출 탐지 도구 활용
최근 보안 사고 중 하나로, Spring Boot 기반 애플리케이션의 /actuator/heapdump 엔드포인트를 통해 힙 메모리 덤프 파일이 무단 노출되는 문제가 자주 발생하고 있다. 이 덤프 파일에는 애플리케이션 실행 중 로드된 모든 객체가 포함되어 있어 데이터베이스 비밀번호, API 키, 시크릿 키 등 민감 정보가 추출될 수 있다.
이러한 위험성을 점검하거나 정당한 권한 ...
9월 25일 20:55에 게시됨
anything-llm에서 이중 인증을 설정하여 계정 보안 강화하기
anything-llm에서 이중 인증을 설정하여 계정 보안 강화하기
지식 기반 시스템이 AI 플랫폼으로 점차 전환되면서, 단순한 문서 검색 기능 뒤에는 수백만 단어의 영업 비밀, 내부 프로세스, 고객 정보가 숨겨져 있을 수 있습니다. anything-llm과 같은 로컬 중심의 AI 플랫폼은 점점 더 민감한 환경에 배포되고 있으며, Llama3, Ollama와 같은 로컬 모델 연결뿐만 아니라 ...
9월 24일 05:04에 게시됨
JNDI 인젝션
RMI
RMI는 Remote Method Invocation의 약자로, 한 JVM에서 실행 중인 Java 프로그램이 다른 원격 JVM에서 실행되는 Java 프로그램을 호출하는 기술입니다. 이 원격 JVM은 동일한 서버 또는 다른 서버에 있을 수 있으며, 두 시스템 간에는 네트워크를 통해 통신합니다.
RMI는 JRMP(Java Remote Message Protocol)라는 통신 프로토콜을 사용하며, 이는 Java 전용으로 설 ...
9월 2일 05:25에 게시됨
리눅스 시스템에서 사용자 세션 제한 설정 방법
1. 서론
리눅스 운영 체제에서 사용자 세션 제한 설정은 시스템 보안을 강화하고 무단 장시간 접근을 방지하기 위해 필수적인 구성 요소입니다. 적절한 시간 제한 설정은 시스템 보안 수준을 향상시키는 동시에 사용자 경험을 최적화할 수 있습니다. 본 문서에서는 리눅스 환경에서 사용자 세션 제한을 설정하는 다양한 방법과 함께 최적화 전략을 설명하여 시스템 자원의 ...
8월 26일 23:51에 게시됨
자바스크립트 JSON 데이터 처리: JSON.parse()와 eval()의 보안 및 문법적 차이
1. 보안성과 처리 방식의 차이
웹 개발에서 JSON 데이터를 객체로 변환할 때 가장 권장되는 방법은 JSON.parse()입니다. 과거에는 eval() 함수를 사용하기도 했으나, 두 방식 사이에는 결정적인 보안적 차이가 존재합니다.
JSON.parse()는 오직 유효한 JSON 형식의 문자열만 해석하며, 구문이 올바르지 않으면 즉시 에러를 발생시킵니다. 반면 eval()은 전달받은 문자열을 ...
8월 1일 06:29에 게시됨
JWT 기반의 무상태 인증 시스템 설계 및 구현
JWT의 핵심 개념
JSON Web Token(JWT)은 애플리케이션 간에 안전하게 정보를 전달하기 위한 표준 형식입니다. 주로 사용자 인증, 정보 공유 및 권한 부여 등에 활용되며, 서버 상태를 유지하지 않는 무상태 아키텍처에서 적합합니다.
JWT의 구성 요소
헤더(Header): 토큰 유형과 서명 알고리즘을 정의합니다. 예: {"typ": "JWT", "alg": "RS256"}
페이로드(Payload): 실 ...
7월 29일 13:33에 게시됨
Ubuntu 시스템의 트로이 목마 공격 해결 방법
문제: Ubuntu 시스템이 트로이 목마에 감염되어 프로세스가 자동으로 재시작됩니다.
공격 원인은 사용자 이름과 비밀번호가 너무 간단하여 SSH 서비스를 통해 강제 해독되었을 가능성이 있습니다.
nvidia-smi: 알 수 없는 ./java 프로세스가 실행 중입니다. 이를 종료해도 다른 악성 프로세스가 재시작됩니다. 우선 건드리지 마세요.
top: 여러 프로세스가 실행 중이며 ...
7월 28일 05:29에 게시됨
언어 모델과 연동한 안전한 Python REPL 활용 기법
동적 코드로부터 정답을 유도하는 실행 환경
대규모 언어 모델 (LLM) 을 활용한 애플리케이션에서 단순 응답 생성보다는 실제 컴퓨팅 능력이 요구되는 경우가 빈번합니다. 복잡한 산술 연산이나 데이터 처리 작업은 모델의 파라미터 내지 시뮬레이션보다는 정확한 프로그래밍 언어 구문을 사용하여 수행하는 것이 효율적입니다. 이러한 목적을 위해 Python REPL(Read-Eval- ...
7월 27일 17:06에 게시됨
Xray 웹 취약점 스캐너 사용 가이드
서론
Xray는 침투 테스트 과정에서 필수적으로 사용되는 취약점 탐지 도구입니다. 보안 전문가들은 이 도구를 활용하여 Burp Suite나 AWVS와 연동하여 효율적으로 취약점을 발견할 수 있으며, 레드팀 활동 중 백그라운드에서 실행하여 예상치 못한 발견을 얻을 수 있습니다.
테스트 대상: http://testphp.vulnweb.com/
1. Xray 도구 소개
Xray는 다양한 경험を持つ 보 ...
7월 20일 07:13에 게시됨
.NET 어셈블리 보호를 위한 JIEJIE.NET 코드 난독화 실전 가이드
JIEJIE.NET은 오픈소스 기반의 .NET 어셈블리 난독화 도구로, 개발자의 지적재산권을 보호하기 위해 설계되었습니다. 이 도구는 다양한 난독화 기법을 통해 역공학을 어렵게 만들고, 소프트웨어의 보안성을 강화합니다.
도구의 주요 특징
C#으로 구현된 이 도구는 타입 및 멤버 이름 변경, 제어 흐름 변조, 리소스 암호화 등 여러 난독화 전략을 지원합니다. 상용 제품에 ...
7월 8일 00:21에 게시됨