모바일 / 보안 / 애플리케이션 / 오피스ㆍ협업 / 클라우드

HTML5, 보안전문가에게 새로운 과제 떠안겨…소포스

Sophie Curtis | Techworld 2011.12.05
영국 보안업체인 소포스에 따르면, HTML5로의 이동은 수많은 새로운 웹 애플리케이션들을 만들 수 있지만, 기업 보안 전문가들에게 새로운 과제들을 창출할 수 있다. 
 
2012년 보안 예측에서 소포스는 HTML5와 같은 새로운 웹과 네트워킹 기술에서 주요한 보안 위험성을 찾았다. 이 업체는 이 기술들은 리치 웹 애플리케이션 개발을 위한 인상적이고 흥미진진한 몇 가지 새로운 기능들을 소개하는 반면, 새로운 공격 방향을 제공하고 있다고 전했다. 
 
HTML4는 다년간 웹상의 콘텐츠를 다뤄왔지만 매우 기본적인 프로그래밍 언어여서, 개발자들은 자바스크립터, 플래시, 구글 기어스 등과 같은 부가적인 보완 툴이 필요했다. 그 부가적인 툴들은 종종 취약점이 산적해 있었으며, 전체 시스템을 매우 불안정하게 만들었다. 
 
HTML5는 좀더 지능화된 언어와 사용자들이 기가바이트급 정보의 저장하는데 사용할 수 있는 전용 데이터베이스 때문에 이런 부가적인 툴 대부분을 필요없게 만든다. 그래서 예를 들면 브라우저에서 바로 풀 프레임 애니메이션, 3D 가상 리얼리티를 만들거나 또는 애플리케이션들을 저장하는 일을 할 수 있다.  
 
소포스 수석 기술자 제임스 라인은 “HTML5는 원래 클라우드 컴퓨팅과 합쳐 좀더 근접한 클라이언트 비전을 얻는다. 그러나 브라우저에서 저장하는 데이터에 의해 브라우저는 사이버 범죄를 위한 표적이 된다”고 주장했다. 
 
라인은 “전통적으로 브라우저는 PC에 액세스할 수 있는 사이버범죄를 위한 관문 역할을 해왔다. 지금도 그들은 데이터를 훔치기 위해 브라우저 자체에 대한 공격을 시도하고 있다”고 말했다. 
 
HTML5 내부의 새로운 샌드박스는 또한 위험성이 가중되는 클릭재킹(Clickjacking)을 만들 수 있다.
어 웹 페이지는 더 이상 어딘가로 가라는 명령을 할 수 없다. 클릭재킹은 공격자가 사용자로 하여금 알아차리지 못하게 다른 것을 클릭하도록 속이는 행위를 지칭한다. 사용자는 어떤 웹 페이지 혹은 버튼을 클릭하지만 실제로는 다른 페이지의 콘텐츠를 클릭하는 것이다. 
 
개발자들은 불법적인 단체에 의해 자동화가 되는 것과 클릭재킹되는 것으로부터 애플리케이션들을 막도록 코드를 만들고 있다. 그들은 보안 기능을 이행하지만 사소한 부주의로 더 중요한 것이 깨어진다. 
 
뿐만 아니라 HTML은 특정 기간 쓸모없는 쿠키들을 제거하는 것에 대한 ICO의 새로운 가이드를 만들 수 있는 쿠키들을 둘러싼 새로운 이슈들이 증가한다. HTML5는 새로운 수퍼 울버 쿠키(super-uber-cookies)를 가질 수 있다.
 
사람들이 그들의 사이트에 암호를 제대로 하지 않으면 나쁜 이들은 당신이 갖고 있는 저장 장치를 추적해 잠재적으로 정보의 대부분을 차지할 수 있는 URL의 거대한 데이터베이스를 암호를 걸 수 있다. 
 
라인은 “이런 잠재적인 문제에도 불구하고 HTML5를 사용하는 데에는 많은 보안상 이익이 있다. 부가적으로 HTML5는 우리들이 가진 많은 문제들을 해결할 것이다. 그러나 대체로 어떤 새로운 기술이라도 처음으로 돌아가려는 경향이 있다. 우리는 이 방향에서 전력을 다해야 한다. 왜냐하면 플래시에서 이미 많은 고통을 받았고 새로운 웹 애플리케이션은 실제로 신선하지만 우리는 무심코라도 악몽을 받아들이지는 않는다는 확신을 만들 필요가 있기 때문”이라고 설명했다. editor@itworld.co.kr
Sponsored

회사명 : 한국IDG | 제호: ITWorld | 주소 : 서울시 중구 세종대로 23, 4층 우)04512
| 등록번호 : 서울 아00743 등록발행일자 : 2009년 01월 19일

발행인 : 박형미 | 편집인 : 박재곤 | 청소년보호책임자 : 한정규
| 사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.