web-security

4 개의 포스트

cloudflare4분 읽기큐레이션 요약

프로젝트 갈릴레오 12주년 기념

Cloudflare의 Project Galileo는 표현의 자유와 민주주의를 지키는 시민사회 조직이 권력이나 공격 때문에 온라인에서 퇴출되지 않도록 무료 보안 서비스를 제공하는 프로그램이다. 출범 12년째인 2026년에는 120개국 3,400개 이상의 웹사이트를 지원하며, 시민사회 대상 사이버공격이 일반 인터넷 사용자보다 더 빈번하고 강도 높다는 연례 보고서를 처음 발표했다. Cloudflare는 저렴하고 단순한 보안 접근성, 공격과 인터넷 차단에 대한 투명성, AI 및 포스트퀀텀 보안의 기본 적용을 앞으로의 과제로 제시했다. ## Project Galileo의 역할과 성장 - Cloudflare가 12년 전 시작한 공익 프로그램으로, 언론인·인권 옹호자·비영리단체 등에 무료 사이버보안 서비스를 제공한다. - 현재 120개국 3,400개 이상의 웹사이트가 참여하고 있다. - Cloudflare 네트워크는 125개국 335개 이상의 도시에 분포하며, 전체 웹의 20% 이상을 처리한다. - 이 광범위한 네트워크 덕분에 시민사회 조직에 대한 공격과 일반 고객 대상 공격을 비교할 수 있었다. - 프로그램 참여 신청은 59개 시민사회 파트너가 심사·승인하며, 파트너들은 하루에도 여러 건의 신청을 검토한다. ## 시민사회 대상 사이버공격의 주요 추세 - **DDoS 공격** - 시민사회 조직에 가장 흔한 위협이었다. - 단시간 공격보다 지속 시간이 긴 것이 특징이며, 일부 공격은 며칠 또는 몇 주간 이어졌다. - **웹사이트 취약점 공격** - 시민사회 단체를 대상으로 한 취약점 악용 시도가 일반 Cloudflare 고객보다 7배 이상 많았다. - 특히 미디어 조직이 불균형적으로 큰 피해를 입었다. - **망명 중인 언론인에 대한 악성 트래픽** - 망명 상태에서 활동하는 언론인은 전체 언론 조직보다 거의 4배 높은 악성 트래픽에 노출됐다. - **피싱 이메일** - Cloudflare가 시민사회 조직을 대상으로 처리한 이메일 중 거의 10%에 잠재적인 피싱 콘텐츠가 포함됐다. - 공격은 탐사보도 발표나 공개 캠페인처럼 조직의 활동이 중요한 시점에 집중되는 경향을 보였다. ## 연례 위협 보고서와 사례 연구 - Cloudflare는 시민사회 대상 사이버공격을 다루는 종합 보고서를 처음 공개했다. - 앞으로 매년 보고서를 발간해 공격 유형과 강도의 변화를 장기적으로 비교할 계획이다. - 보고서는 시민사회 단체뿐 아니라 정책 입안자와 일반 대중이 사이버공격을 이해하고 대응하는 자료로 활용되도록 작성됐다. - 정량 데이터에 더해 16개 Project Galileo 참여 조직의 보안 요구를 다룬 사례 연구도 공개했다. - 사례 연구 대상에는 다음과 같은 조직이 포함된다. - 디지털 권리·표현의 자유 단체인 SHARE Foundation - 실종·유실 반려동물 플랫폼 Hledaczvirat - 핵무기와 비확산 문제를 연구하는 Iran Watch - 핵 위험·기후변화·기술을 다루는 Bulletin of Atomic Scientists - 전쟁범죄 증거를 보존하는 Ukraine War Archive - 빈곤·보건·기후 데이터를 제공하는 Our World in Data - 탐사보도 네트워크 OCCRP - 중국의 검열과 인권을 다루는 China Digital Times - 해양 생태계를 보호하는 Sea Shepherd Brazil 등 ## 보안 접근성을 높이기 위한 과제 - 모든 사람이 이용할 수 있는 단순하고 저렴한 사이버보안 도구가 필요하다고 강조했다. - 사이버공격과 인터넷 차단에 대한 투명성을 확대해야 한다고 제안했다. - AI 기반 위협과 포스트퀀텀 환경에 대비한 보호 기능을 보안 도구에 기본값으로 포함해야 한다고 밝혔다. - 시민사회 조직은 공익 활동의 특성상 공격 시점과 목적이 명확한 경우가 많으므로, 일반적인 보안 도구뿐 아니라 지속적인 모니터링과 대응 체계가 필요하다. ## 지역 파트너십 확대 - Project Galileo는 파트너 조직을 통해 각 지역의 시민사회 단체를 발굴하고 신청을 심사한다. - 기존 협력은 이메일 보안과 공공학교 인터넷 측정 같은 새로운 사업으로 확장됐다. - Protect.ngo와는 시민사회 조직을 위한 이메일 보안 사업을 진행했다. - UNICEF의 Giga 프로젝트와는 공립학교의 인터넷 연결 상태 측정을 지원했다. - 북미와 유럽 이외 지역의 조직을 더 많이 지원하기 위해 Costa Rica·Taiwan RightsCon 등 지역 행사에도 참여했다. - 아시아·태평양 지역에서는 EngageMedia와 OpenCulture Foundation을 새 파트너로 맞이했다. - 올해는 AI 크롤러로부터 지역 언론 콘텐츠를 보호하는 신규 서비스와 연계해 언론인 지원 조직에 초점을 맞췄다. - 새 파트너로 International Center for Journalists와 Media Cluster Norway 등이 소개됐다. 제공된 글은 세 번째 파트너 설명이 끝나기 전에 중단되어 있다. Project Galileo의 사례는 시민사회 조직의 보안이 단순한 기술 문제가 아니라 표현의 자유와 공공 참여를 유지하기 위한 기반임을 보여준다. 특히 언론·인권 단체는 공격이 집중되는 시점과 장기화되는 DDoS에 대비해 웹 방화벽, DDoS 방어, 이메일 피싱 대응, 취약점 관리 체계를 기본적으로 갖추는 것이 바람직하다.

원문 읽기(새 탭에서 열림)
cloudflare원문

인터넷에서 가장 많이 본 (새 탭에서 열림)

클라우드플레어는 매일 76억 회 이상 노출되는 인터넷의 대표적 UI인 '턴스타일(Turnstile)'과 '챌린지 페이지'를 사용자 중심으로 전면 개편했습니다. 인공지능 발전에 따른 보안 위협 증가로 보안 확인 횟수가 급증함에 따라, 사용자 좌절감을 줄이고 전 세계 수십억 명에게 일관된 경험을 제공하기 위해 정보 아키텍처를 표준화하고 기술적 복잡성을 직관적인 디자인으로 통합했습니다. ## 기존 UI의 문제점과 리디자인의 필요성 - **보안 인증의 급격한 증가**: 봇 공격이 정교해지면서 보안 확인 횟수가 연평균 58.1%씩 증가하여 2025년 기준 일일 53.5억 건에 달하게 되었고, 이는 사용자 피로도 증가로 이어졌습니다. - **불일치하는 사용자 경험**: 기존 UI는 에러 메시지가 지나치게 기술적이거나 모호했으며, 위젯과 풀페이지(Challenge Page) 간의 레이아웃과 시각 언어가 통일되지 않아 사용자가 상황을 파악하기 어려웠습니다. - **불분명한 피드백 루프**: 사용자가 불만을 표출하거나 오류를 보고하는 피드백 옵션이 모호하게 설계되어, 실제 문제 해결에 필요한 유의미한 데이터를 수집하는 데 한계가 있었습니다. ## 디자인 감사 및 사용자 여정 분석 - **포괄적 상태 점검**: 모든 에러 시나리오와 상호작용 상태를 전수 조사하여 기술적 복잡함과 사용자 편의성 사이의 간극을 확인했습니다. - **엣지 케이스의 일반화**: 수십억 명이 사용하는 도구인 만큼, 극소수의 예외 상황도 실제로는 수만 명에게 영향을 미치는 주요 케이스로 간주하고 모든 문화권과 기술 숙련도를 포용하도록 설계했습니다. - **감정 기반 여정 지도**: 사용자가 보안 확인을 만나는 순간부터 에러 발생, 최종 통과에 이르기까지의 감정 변화를 추적하여 가장 좌절감이 큰 지점을 개선 포인트로 잡았습니다. ## 통합 정보 아키텍처 구축 - **"생각하게 하지 마(Don't Make Me Think)" 원칙**: 사용자가 인터페이스를 해석하거나 고민할 필요가 없도록 시각적 계층 구조를 완전히 단순화했습니다. - **구조적 통일성**: 소형 위젯인 턴스타일과 전체 화면인 챌린지 페이지에 동일한 구조적 패턴을 적용하여, 버튼 위치나 설명 텍스트, 도움말 링크의 배치를 표준화했습니다. - **창의성보다 일관성**: 개별적인 디자인 창의성보다는 엄격한 프레임워크를 우선시하여, 사용자가 어떤 기기나 환경에서도 익숙하게 보안 인증을 마칠 수 있도록 제약 조건을 설계에 반영했습니다. 보안 인증과 같은 필수적인 마찰 구간에서는 기술적 완벽함만큼이나 사용자의 인지 부하를 줄이는 디자인 표준화가 중요합니다. 대규모 서비스를 운영한다면 모든 사용자가 직관적으로 이해할 수 있도록 정보 아키텍처를 통일하고, 에러 메시지에서 기술적 전문용어를 배제하여 명확한 가이드를 제공하는 것이 사용자 이탈을 막는 핵심 전략이 될 것입니다.

line원문

커뮤니티와 함께 성장하는 실무 보안 지식, LINE CTF (새 탭에서 열림)

LINE CTF는 글로벌 보안 전문가들이 최신 공격 및 방어 기법을 공유하며 기술적으로 성장하는 장으로, 2025년 대회는 AI 시대에 맞춘 고도화된 문제 설계와 다국적 협업을 통해 성공적으로 운영되었습니다. LY Corporation은 단순한 경쟁을 넘어 보안 커뮤니티의 발전을 도모하며, 참가자들이 실전적인 취약점 분석 역량을 기를 수 있도록 대회를 매년 정교화하고 있습니다. 올해 대회는 개인정보 보호를 강화한 시스템 운영과 완성도 높은 문제를 통해 아시아를 대표하는 보안 이벤트로서의 입지를 공고히 했습니다. **AI 시대의 공정성을 고려한 문제 설계** * AI 도구(LLM 등)를 이용한 코드 분석이나 자동화 연산이 활발해진 환경을 반영하여, 도구 사용 여부와 관계없이 문제의 핵심 논리를 이해해야만 해결할 수 있도록 설계했습니다. * 일부 문제에는 AI가 의도적으로 잘못된 분석 결과를 내놓도록 유도하는 요소를 포함하여, 참가자의 순수한 분석력과 사고력을 검증했습니다. * 웹(6), 포너블(4), 역공학(3) 등 총 13개의 문제를 통해 최신 기술 트렌드와 실무 보안 상황을 결합한 고난도 콘텐츠를 제공했습니다. **다국적 협업과 체계적인 운영 프로세스** * 한국 보안 팀이 기획을 주도하고, 베트남 엔지니어들이 가장 많은 문제를 출제했으며, 일본 팀이 검수와 자문을 맡는 등 긴밀한 글로벌 협업 구조를 구축했습니다. * LY Corporation 통합 이후 처음으로 적용된 내부 행정 및 승인 프로세스를 통해 출제, 운영, 검토 단계를 세밀하게 관리하며 대회의 안정성을 높였습니다. * CTFtime 평점이 3년 연속 상승(35.0 → 66.5)하며 문제의 깊이와 운영 품질에 대해 글로벌 커뮤니티로부터 높은 신뢰를 얻었습니다. **Jeopardy 형식 기반의 기술적 탐구** * 참가자가 독립된 문제를 자유롭게 선택해 플래그(Flag)를 찾는 Jeopardy 방식을 채택하여 24시간 동안 순수한 문제 해결 능력에 집중할 수 있게 했습니다. * 오픈소스 CTF 프레임워크인 CTFd를 커스터마이징하여 사용했으며, Discord를 통해 전 세계 참가자들과 실시간으로 소통하며 건강한 기술 공유 문화를 형성했습니다. * 한국의 'The Duck' 팀이 3년 연속 우승을 차지한 가운데, 종료 직전까지 2, 3위 순위가 뒤바뀌는 긴박한 경쟁 환경을 제공했습니다. **보안성과 편의성을 모두 잡은 플랫폼 운영** * 개인정보 보호를 최우선으로 하여 이메일 등록 없이 '복구 코드(Recovery Code)'만으로 계정을 관리할 수 있는 시스템을 설계하여 개인정보 유출 리스크를 원천 차단했습니다. * 수백 명의 동시 접속에도 견딜 수 있는 안정적인 서버 인프라를 구축하여 대회 기간 중 기술적 장애 없는 쾌적한 환경을 유지했습니다. * 비정상적인 플래그 거래나 부정행위 없이 성숙한 커뮤니티 매너 속에서 대회가 진행되어 운영 안정성을 확보했습니다. 보안 엔지니어로서 실무 감각을 익히고 취약점 분석 역량을 한 단계 높이고 싶다면, 매년 정교한 난이도와 최신 트렌드를 반영하는 LINE CTF에 도전해 보기를 추천합니다. 직접 문제를 해결하며 얻는 논리적 사고력과 성취감은 실무 현장에서 강력한 자산이 될 것입니다.

figma3분 읽기큐레이션 요약

속도와 보안을

Figma는 보안을 개발 속도를 늦추는 규정 준수 절차가 아니라, 제품팀이 안전하게 빠르게 배포하도록 돕는 협업 체계로 운영한다. 이를 위해 위험을 체계적으로 평가하고, 보안 지식을 문서화·재사용하며, 비밀번호 없는 강력한 인증과 클라우드 격리 같은 기술적 통제를 활용한다. 핵심은 보안팀이 모든 결정을 직접 통제하기보다 투명성과 신뢰를 바탕으로 각 팀의 보안 역량을 확장하는 것이다. ## 체계적인 위험 평가 - 신규 기능과 워크플로를 정기적으로 검토해 잠재적인 보안 위험을 사전에 파악한다. - 보안팀은 주 3회 오피스 아워를 열어 제품팀의 질문에 답하고 출시 예정 기능을 논의한다. - 오피스 아워 전에 제품팀은 FigJam 파일에서 `ThreatJam`이라는 세 가지 질문에 답한다. - 질문을 통해 다음과 같은 위험을 점검한다. - 손상된 외부 공급업체 컴포넌트 - 잘못 설정된 클라우드 리소스 - 사용자 입력을 악용한 서버 공격 ## 링크 미리보기 기능의 위협 모델링 FigJam의 리치 링크 미리보기는 사용자가 붙여 넣은 URL에서 아이콘, 설명, 기타 메타데이터를 가져온다. 이 과정에서 다음 공격 가능성이 확인됐다. - 내부 Figma 서버 주소를 입력해 내부 리소스를 유출하는 SSRF(Server-Side Request Forgery) - Figma 서버를 이용해 외부 사이트에 대량 요청을 보내는 DoS 공격 - 악성 HTML을 포함한 사이트를 연결해 FigJam을 변조하거나 스크립트를 실행하는 공격 ## 클라우드 함수와 입력 격리 - URL을 가져오고 파싱하는 코드를 별도의 클라우드 함수에서 실행했다. - 클라우드 함수는 별도의 가상 컴퓨터와 네트워크에서 동작하므로, 공격이 Figma의 핵심 인프라로 확산되는 것을 제한한다. - 외부 사이트에 대한 요청을 제한하기 위해 다음 통제를 적용했다. - 클라우드 함수의 기본 요청 속도 제한 사용 - 스크랩한 데이터의 보관 기간 제한 - 표준 HTTP·HTTPS 포트만 허용 - 악성 HTML 방어를 위해 파싱 가능한 태그를 제한했다. - 기존 플러그인·위젯 보안 방식을 재사용해 가져온 메타데이터를 안전하게 표시했다. ## 분산형이고 재사용 가능한 보안 - 보안팀이 모든 팀의 의사결정을 대신하기보다, 각 제품팀이 직접 안전한 설계를 선택하도록 지원한다. - 특정 프로젝트에만 적용되는 일회성 해결책 대신 다음과 같은 재사용 가능한 자산을 만든다. - 보안 라이브러리 - 프레임워크 - 위협 모델과 설계 원칙 - 코드 및 문서 예제 - 링크 미리보기 프로젝트에서 만든 패턴은 다른 엔지니어링 팀이 유사한 기능을 구현할 때 사례로 재사용했다. - 오피스 아워의 논의 내용도 전사에 공개해 다른 팀이 보안팀의 판단 근거와 설계 맥락을 학습하게 한다. - 이러한 투명성은 보안을 개발의 장애물이 아니라 제품 개발을 가능하게 하는 요소로 정착시키는 데 목적이 있다. ## 피싱과 정보 노출 방어 - 보안팀 규모가 작기 때문에 알려진 공격을 효과적으로 차단하는 기술적 통제에 의존한다. - 내부 사이트 접근에는 비밀번호 대신 강력한 2차 인증을 사용한다. - 인증 수단은 사용자가 접근하려는 업무 사이트에만 한정되도록 범위를 지정한다. - 신규 입사자에게 하드웨어 인증 키를 제공한다. - 노트북과 휴대전화에는 Apple Touch ID, Windows Hello 같은 생체 인증 등록을 지원한다. - 이를 통해 피싱으로 비밀번호가 탈취되더라도 내부 시스템 전체로 접근이 확산되는 위험을 줄인다. Figma의 방식은 보안 검토를 개발 과정의 마지막 승인 단계로 두지 않고, 초기 설계부터 제품팀과 함께 위험을 줄이는 협업 모델이다. 실무에서는 `ThreatJam` 같은 간단한 사전 점검표를 도입하고, 외부 입력을 별도 실행 환경에 격리하며, 검증된 보안 패턴과 문서를 조직 전체에서 재사용하는 접근이 효과적이다.

원문 읽기(새 탭에서 열림)