보안 / 웹서비스

대형 사이트들 취약점 인정한 하트블리드 버그, 자동 검사하는 법...라스트패스

Ian Paul | PCWorld 2014.04.11
많은 대형 사이트들이 하트블리드(Heartbleed)의 파괴적인 버그에 영향을 받고 있다고 시인하고 있는 상황에서 라스트패스(LastPass)는 사용자의 온라인 계정이 안전한지 여부를 볼 수 있는 새로운 툴을 발표했다.

최근 공개된 오픈SSL 내부에 프로그래밍 결함인 하트블리드 버그는 공격자들에게 서버 메모리의 콘텐츠를 읽을 수 있도록 한다. 이를 통해 SSL 사이트 키, 사용자 이름, 비밀번호, 그리고 사용자 데이터와 같은 매우 중요한 정보가 노출되고 있다.

라스트패스, 사용자의 심장이 제대로 뛰는 지를 보여준다
라스트패스는 현재 하트블리드에 영향을 받는 사이트들 계정을 보여주기 위해 보안 검사를 실행한다.

현재 라스트패스 비밀번호 관리자는 자체 사용자를 위해 자동적으로 해결책을 알려 준다. 만약 자신의 브라우저에서 라스트패스를 사용하고 있다면 라스트패스 아이콘을 클릭하고 툴에 들어가서 보안 검사를 클릭하면 된다.

그러면 라스트패스 웹사이트에 연결되는데, 여기서 자신의 비밀번호가 하트블리드의 영향을 받은 사이트에 포함되어 있는지 검사한다.

이 검사 완료 목록에서는 자신의 비밀번호가 얼마나 오래 됐는지, 이 사이트가 보안 인증을 언제 업데이트했는지, 자신의 비밀번호를 바꿔야 하는지에 대해 알려준다.
결정적으로 중요한 것은 하트블리드에 영향을 받는 사이트에서 패치가 이뤄지기 전까지 자신의 비밀번호를 바꾸지 말라는 것이다.

필자는 오랫동안 라스트패스 사용해왔다. 필자는 보안 검사를 실행했을 때 필자의 개인정보에 대해 보여주면서 비밀번호를 바꿔야 하는 소수의 계정을 보여줬다.

라스트패스 툴은 굉장히 유용한 듯 보이지만 완벽하진 않다. 라스트패스는 필자에게 필자의 텀블러(Tumblr) 비밀번호를 바꾸기 전에 기다릴 것을 주문했다.

예를 들어 텀블러가 공개적으로 사용자에게 비밀번호를 바꾸라고 권유할 지라도 새로운 라스트패스 보안 검사에서 바꾸라고 할 때까지 기다려야 한다는 것이다. 그럼에도 불구하고 라스트패스는 하트블리드 자가 진단을 통해 잠재적인 문제들을 해결하는 좋은 방안이 될 것이다.

최근 다수의 대형 사이트들은 자사가 하트블리드에 영향을 받았으며, 자신들의 서비스에서 문제를 해결했다고 시인했다.

해당 사이트들은 다음과 같다.
- 아마존 웹 서비스(Amazon Web Services)
- 드롭박스(Dropbox)
- 페이스북(Facebook)
- 깃허브(GitHub)
- 고대디(GoDaddy)
- 구글(Google)
- 라스트패스(LastPass)
- ok큐피드(OKCupid)
- 사운드클라우드(Soundcloud_
- 텀블러(Tumblr)
- 터보텍스(Turbo Tax)
- 야후(Yahoo)

특히 미국 유명한 세금관리 프로그램인 터보텍스는 현재 접속이 불가능한 상태다. editor@itworld.co.kr
 Tags
Sponsored

회사명 : 한국IDG | 제호: ITWorld | 주소 : 서울시 중구 세종대로 23, 4층 우)04512
| 등록번호 : 서울 아00743 등록발행일자 : 2009년 01월 19일

발행인 : 박형미 | 편집인 : 박재곤 | 청소년보호책임자 : 한정규
| 사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.