CSS Tutor Study Hub 메인으로

Computersystemsicherheit 2025/26

Network / DNS / BGP / TLS

sender, receiver, message, attacker position 중심의 시나리오 페이지

이 페이지에서 보는 것

sender, receiver, message, attacker position 중심의 시나리오 페이지

Network basicsBGPDNSTLS and domain validation

Network basics

네트워크 기초: DHCP, ARP, firewall, DoS/DDoS

네트워크 기초 문제는 패킷 이름을 외우는 문제가 아니라, 누가 누구에게 어떤 메시지를 보내고 공격자는 어디에 서 있는지 그리는 문제입니다.

초보자용 1타 강사식 설명

한 줄 핵심

네트워크 문제는 sender, receiver, message, attacker position 표로 풀면 됩니다.

쉽게 말하면

ARP, DHCP, firewall, DoS는 이름이 달라도 '누가 누구에게 무엇을 보내고 공격자는 어디에 있는가'를 묻습니다.

시험에서는

시험 답안은 packet 이름보다 Sender -> Receiver -> Inhalt/Funktion -> attacker capability -> defense limit 순서가 중요합니다.

머릿속 그림: 새 건물에 들어온 노트북을 떠올리면 됩니다. DHCP는 방 번호와 출입문을 받는 입주 절차, ARP는 같은 층에서 '이 IP 쓰는 사람의 MAC 주소가 뭐야?'라고 묻는 안내 방송, firewall은 문 앞의 출입 규칙표, DoS/DDoS는 문이나 안내 데스크를 너무 많은 요청으로 마비시키는 상황입니다.

\(\text{network answer}=\text{sender}+\text{receiver}+\text{message}+\text{attacker position}+\text{defense limit}\)
Client CLAN broadcastDHCP/Router DAttacker M
  1. DHCP Discover: C -> broadcast
  2. DHCP Offer: D -> C
  3. DHCP Request: C -> broadcast/D
  4. DHCP Ack: D -> C
Exam itemSenderReceiverMessage / functionAttacker capability + defense limit
ARP spoofingAttacker MVictim cache / gateway cache"Gateway IP has MAC_M" forged ARP replySame-LAN MITM; Dynamic ARP Inspection helps only with correct bindings
DHCP DORAC, then D, then C, then DBroadcast / selected serverDiscover, Offer, Request, Ack: lease IP, mask, gateway, DNSRogue DHCP offers bad gateway/DNS; DHCP snooping blocks untrusted offers
Firewall dimensionsPacket sourceFirewall rule tabledirection, state, protocol, src/dst IP, src/dst port, actionAllowed DNS/HTTP can still tunnel data; filtering needs monitoring and policy
DoS/DDoSBotnet / reflectorVictim serviceFlood, amplified response, SYN/CPU/memory loadTargets availability; rate limits/CDN/filtering reduce but do not prove absence

핵심 용어 1타 설명

ARP

IP 주소를 MAC 주소로 바꾸는 LAN용 물어보기입니다. 인증이 약해서 spoofing이 가능합니다.

DHCP DORA

Discover, Offer, Request, Ack 순서로 IP 설정을 받는 흐름입니다. Sender/Receiver/Funktion 표가 시험 핵심입니다.

firewall rule

direction, protocol, source, destination, port, state, action을 같이 보는 필터 규칙입니다.

DoS

서비스의 availability를 망가뜨리는 공격입니다. CPU, bandwidth, memory, connection queue를 고갈시킬 수 있습니다.

DDoS

여러 공격원이나 reflector가 한 victim을 때리는 DoS입니다. 여러 victim이라는 뜻이 아닙니다.

오늘의 한 문장

네트워크 문제는 sender, receiver, message, attacker position 표로 풀면 됩니다.

왜 배우는가

  • ARP, DHCP, firewall, DoS는 이름이 달라도 '누가 누구에게 무엇을 보내고 공격자는 어디에 있는가'를 묻습니다.
  • 시험 답안은 packet 이름보다 Sender -> Receiver -> Inhalt/Funktion -> attacker capability -> defense limit 순서가 중요합니다.
  • 시험에서는 용어 암기보다 상황을 답안 프레임으로 바꾸는 능력이 점수로 이어집니다.

머릿속 그림

새 건물에 들어온 노트북을 떠올리면 됩니다. DHCP는 방 번호와 출입문을 받는 입주 절차, ARP는 같은 층에서 '이 IP 쓰는 사람의 MAC 주소가 뭐야?'라고 묻는 안내 방송, firewall은 문 앞의 출입 규칙표, DoS/DDoS는 문이나 안내 데스크를 너무 많은 요청으로 마비시키는 상황입니다.

단계별 강의

  1. 모든 네트워크 문제를 sender -> receiver -> message -> function으로 적습니다.
  2. DHCP는 Discover, Offer, Request, Ack 순서로 주소 설정을 받는 절차입니다.
  3. ARP spoofing, firewall, DoS/DDoS는 attacker position과 피해 자원을 같이 써야 답이 완성됩니다.

시험 답안 프레임

  1. DHCP 답안은 packet name, sender, receiver, content/function을 표처럼 씁니다.
  2. ARP spoofing은 같은 LAN에서 거짓 MAC mapping을 넣어 MITM이나 traffic redirection을 만드는 공격입니다.
  3. DDoS는 many attacking sources가 victim의 bandwidth, CPU, memory, connection queue 같은 resource를 고갈시키는 공격입니다.

대표 함정

  1. DDoS는 여러 피해자를 공격한다는 뜻이 아닙니다. 여러 공격원이 한 victim의 availability를 공격하는 것입니다.
  2. Firewall이 outgoing port 53만 허용해도 데이터 유출이 불가능해지는 것은 아닙니다. DNS tunneling처럼 DNS query name에 데이터를 숨길 수 있습니다.
  3. ARP는 항상 안전한 request-response 인증 프로토콜이 아닙니다. 요청 없이 온 ARP reply도 cache에 영향을 줄 수 있습니다.

미니 예제

Firewall에서 UDP 53을 허용했다고 해서 안전한 DNS만 나가는 것은 아닙니다. DNS tunneling처럼 데이터를 domain name에 실어 보낼 수 있습니다.

30초 구두시험

  1. Network basics에서 공격자나 관찰자는 무엇을 할 수 있나요?
  2. Network basics 답안에서 반드시 들어가야 하는 채점 단위는 무엇인가요?
  3. Network basics의 대표 함정 하나와 반례를 말해 보세요.

우선 첨부할 소스

  • Vorlesung / 06 Netzwerkgrundlagen.pdf 26 windows
  • Vorlesung / 07 Border Gateway Protocol.pdf 10 windows
  • Übung / 04 / Übung4_solution__moodle_2026-06-30.pdf 7 windows
  • Übung / 06 / Übung6_sol.pdf 7 windows
  • Vorlesung / 08 Domain Name System.pdf 7 windows
구체 window 후보
  • CSS_Altklausur_WiSe_2526.pdf, windows/pages 1-2
  • CSS_Altklausur_WiSe_2526.pdf, windows/pages 5-6
  • CSS_Altklausur_WiSe_2526.pdf, windows/pages 7-8
  • CSS_Altklausur_WiSe_2526.pdf, windows/pages 9-10
  • computersystemsicherheit_wise25-26_questions_only.md, window/page 4

AI 첨부 프롬프트

WS2025/26 Gedächtnisprotokoll DHCP/networking 부분, Vorlesung 06 Netzwerkgrundlagen, Übung 6 DHCP/DNS flooding material을 붙여서 DHCP, ARP, firewall, DoS/DDoS를 sender-receiver-message-attacker-defense-limit 형식으로 한국어로 drill해 주세요.

복습 씨앗

참/거짓 연습

  • Network basics에서 '항상/절대/자동으로' 같은 표현이 나오면 반례를 먼저 찾아보세요.
  • 방어 기법 하나가 모든 공격을 막는다고 하면 대체로 함정입니다.

구두 연습

  1. Network basics에서 공격자나 관찰자는 무엇을 할 수 있나요?
  2. Network basics 답안에서 반드시 들어가야 하는 채점 단위는 무엇인가요?
  3. Network basics의 대표 함정 하나와 반례를 말해 보세요.
한국어로 답하세요. 중요한 용어만 English/German 병기: topic=Network basics, answer frame, attacker capability, defense limit, common trap

취약 주제 키

network-basics high exam signal

BGP

BGP: Internet route announcements and hijacking

BGP는 Autonomous System들이 '이 IP prefix로 가려면 나를 통해 가라'고 광고하는 인터넷 길 안내 시스템이며, hijacking은 그 안내판을 거짓으로 세우는 공격입니다.

초보자용 1타 강사식 설명

한 줄 핵심

BGP hijack은 길 안내판을 속여 traffic을 다른 AS로 보내는 문제입니다.

쉽게 말하면

공격 AS가 더 구체적인 prefix나 그럴듯한 AS_PATH를 광고하면 다른 AS가 그 길을 선택할 수 있습니다.

시험에서는

답안에는 victim prefix, attacker AS, advertised prefix/AS_PATH, 왜 선택되는지, RPKI/ROV 한계를 넣으세요.

머릿속 그림: 도시 사이 고속도로 표지판을 생각하세요. 어떤 회사가 '10.10.10.0/24 지역은 이쪽'이라고 표지판을 세우는데, 악의적인 회사가 더 구체적인 표지판이나 더 그럴듯한 경로를 세우면 차량이 그쪽으로 빠질 수 있습니다.

\(\text{route choice}\leftarrow\text{longest prefix}+\text{policy/local-pref}+\text{AS path}\)
AS1
victim prefix
67.67.67.0/24
AS_PATH: 1
AS3
receiver
67.67.67.0/28
AS_PATH: 666
AS666
attacker
CaseAnnouncement to writeWhy it winsDefense focusDefense limit
Same-prefix hijackAS666 announces 67.67.67.0/24, AS_PATH: 666Policy or shorter AS_PATH may prefer itROA + ROV marks invalid originOnly works where networks reject invalid routes
Sub-prefix hijackAS666 announces 67.67.67.0/28, AS_PATH: 666Longest-prefix match beats honest /24ROA maxLength discipline + prefix filteringLoose maxLength can accidentally authorize specifics
AS_PATH forgeryAS666 announces a fake short path, e.g. 666 1Path looks cheaper or legitimateBGPSec path signaturesDeployment and policy adoption are incomplete

Interactive visual

DNS / BGP / TLS path toggle

공격자가 traffic path를 바꿨을 때 어떤 방어가 실제로 막는지 확인하세요.

Client / CA DNS/BGP path Server or attacker TLS validation Pass / fail

Scored self-check

BGP hijack self-check

A BGP answer needs the actual announcement, not just 'attacker redirects traffic'.

0/5 slots checked. 먼저 답안에 들어간 채점 단위를 표시하세요.

핵심 용어 1타 설명

Autonomous System

하나의 네트워크 운영 주체 단위입니다. BGP에서는 AS 번호로 경로를 말합니다.

prefix

67.67.67.0/24 같은 IP 범위입니다. 더 구체적인 prefix는 longest-prefix match 때문에 강하게 작동합니다.

AS_PATH

목적지 prefix까지 어떤 AS들을 거쳐 간다는 경로 주장입니다. 기본 BGP에서는 거짓말을 완벽히 막지 못합니다.

BGP hijack

공격 AS가 남의 prefix나 더 구체적인 prefix를 광고해 traffic을 빼앗는 공격입니다.

ROA/ROV

어떤 AS가 어떤 prefix를 광고해도 되는지 등록하고 검증하는 RPKI 기반 방어입니다.

BGPSec

AS path 자체의 위조를 서명으로 줄이려는 방어입니다. 배포와 정책 채택 한계가 있습니다.

오늘의 한 문장

BGP hijack은 길 안내판을 속여 traffic을 다른 AS로 보내는 문제입니다.

왜 배우는가

  • 공격 AS가 더 구체적인 prefix나 그럴듯한 AS_PATH를 광고하면 다른 AS가 그 길을 선택할 수 있습니다.
  • 답안에는 victim prefix, attacker AS, advertised prefix/AS_PATH, 왜 선택되는지, RPKI/ROV 한계를 넣으세요.
  • 시험에서는 용어 암기보다 상황을 답안 프레임으로 바꾸는 능력이 점수로 이어집니다.

머릿속 그림

도시 사이 고속도로 표지판을 생각하세요. 어떤 회사가 '10.10.10.0/24 지역은 이쪽'이라고 표지판을 세우는데, 악의적인 회사가 더 구체적인 표지판이나 더 그럴듯한 경로를 세우면 차량이 그쪽으로 빠질 수 있습니다.

단계별 강의

  1. BGP announcement를 prefix, origin AS, AS_PATH 세 칸으로 나눕니다.
  2. 라우터가 왜 attacker route를 고르는지 longest-prefix, local policy, AS_PATH 관점에서 설명합니다.
  3. RPKI/ROV는 origin이 맞는지 확인하지만 모든 path 조작을 자동으로 막지는 못한다고 한계를 붙입니다.

시험 답안 프레임

  1. Sub-prefix hijack은 더 구체적인 prefix를 광고해 longest-prefix match를 이용합니다.
  2. Same-prefix hijack은 policy나 path 선택을 이용해 traffic을 끌어옵니다.
  3. BGPSec은 AS_PATH 검증을 목표로 하지만 배포와 운영 한계가 있습니다.

대표 함정

  1. BGP announcements can contain false information은 course MC에서 중요한 true statement입니다.
  2. Longest-prefix match를 AS_PATH 길이보다 뒤에 둔다고 생각하면 sub-prefix hijack 설명이 틀어집니다.
  3. ROV는 origin validation이지 모든 AS path의 진실성을 보장하는 완전 방어가 아닙니다.

미니 예제

정상 AS가 10.0.0.0/16을 광고하는데 공격 AS가 10.0.1.0/24를 광고하면, 해당 /24 traffic은 더 구체적인 길로 빠질 수 있습니다.

30초 구두시험

  1. BGP에서 공격자나 관찰자는 무엇을 할 수 있나요?
  2. BGP 답안에서 반드시 들어가야 하는 채점 단위는 무엇인가요?
  3. BGP의 대표 함정 하나와 반례를 말해 보세요.

우선 첨부할 소스

  • Vorlesung / 07 Border Gateway Protocol.pdf 23 windows
  • CSS_Altklausur_WiSe_2526.pdf 5 windows
  • Übung / 04 / Übung4_solution__moodle_2026-06-30.pdf 4 windows
  • Übung / 04 / Übung 4 Lösung.pdf 4 windows
  • computersystemsicherheit_wise25-26_questions_only.md 3 windows
구체 window 후보
  • CSS_Altklausur_WiSe_2526.pdf, windows/pages 1-2
  • CSS_Altklausur_WiSe_2526.pdf, windows/pages 5-6
  • CSS_Altklausur_WiSe_2526.pdf, windows/pages 7-8
  • CSS_Altklausur_WiSe_2526.pdf, windows/pages 9-10
  • CSS_Altklausur_WiSe_2526.pdf, windows/pages 11-12

AI 첨부 프롬프트

WS2025/26 Gedächtnisprotokoll BGP task, Moodle exam BGP Hijacking page, Vorlesung 07 Border Gateway Protocol을 붙여서 prefix, origin AS, AS_PATH, routing table update, hijack type, ROA/ROV/BGPSec 한계를 한국어 beginner lecture로 설명해 주세요.

복습 씨앗

참/거짓 연습

  • BGP에서 '항상/절대/자동으로' 같은 표현이 나오면 반례를 먼저 찾아보세요.
  • 방어 기법 하나가 모든 공격을 막는다고 하면 대체로 함정입니다.

구두 연습

  1. BGP에서 공격자나 관찰자는 무엇을 할 수 있나요?
  2. BGP 답안에서 반드시 들어가야 하는 채점 단위는 무엇인가요?
  3. BGP의 대표 함정 하나와 반례를 말해 보세요.
한국어로 답하세요. 중요한 용어만 English/German 병기: topic=BGP, answer frame, attacker capability, defense limit, common trap

취약 주제 키

bgp high exam signal

DNS

DNS: resolution, poisoning, DNSSEC, amplification

DNS는 사람이 읽는 domain name을 IP address나 mail server record로 바꾸는 분산 질의 체인이며, 보안 문제는 resolver가 누구에게 무엇을 묻고 어떤 답을 cache하는지에서 시작합니다.

초보자용 1타 강사식 설명

한 줄 핵심

DNS는 이름을 IP로 바꾸는 전화번호부이고, 보안 문제는 그 답을 누가 믿게 만드는가입니다.

쉽게 말하면

resolver가 root, TLD, authoritative server를 차례로 묻고 cache합니다. 공격은 이 cache에 거짓 답을 넣는 식으로 생각하면 쉽습니다.

시험에서는

DNSSEC는 authenticity/integrity, DoH/DoT는 client-resolver 구간 privacy입니다. 둘을 섞지 마세요.

머릿속 그림: 전화번호를 찾기 위해 중앙 안내(root), 지역 안내(TLD), 실제 회사 안내(authoritative)를 차례로 묻고, 한 번 찾은 번호는 메모(cache)에 적어 두는 구조입니다. 공격자는 이 메모장에 가짜 번호를 먼저 적게 만들거나, 안내 시스템을 반사판으로 써서 피해자에게 큰 응답을 보내게 합니다.

\(\text{root}\rightarrow\text{TLD}\rightarrow\text{authoritative}\rightarrow\text{record/cache}\)
  1. stub client asks resolver
  2. resolver asks root
  3. resolver asks TLD
  4. resolver asks authoritative
  5. answer cached and returned
ScenarioSenderReceiverMessageSecurity point / exam answer
ResolutionResolverroot -> TLD -> authoritativeNS referral, then A/AAAA/MX answer; cache with TTLFor the next same-zone query, cached NS data can skip earlier steps
PoisoningAttackerResolverForged response with guessed TXID/source port or controlled pathFalse RR enters cache if accepted; DNSSEC validation rejects unsigned/invalid data
DNSSECAuthoritative serverValidating resolverRRset + RRSIG + DNSKEY/DS chain of trustAuthenticity/integrity, not confidentiality; NSEC can reveal names
AmplificationBot with spoofed victim IPOpen resolver -> victimSmall query causes large DNS response to victimReflected DDoS; DNSSEC may increase response size and amplification factor

Interactive visual

DNS / BGP / TLS path toggle

공격자가 traffic path를 바꿨을 때 어떤 방어가 실제로 막는지 확인하세요.

Client / CA DNS/BGP path Server or attacker TLS validation Pass / fail

Scored self-check

DNS answer self-check

Do not mix up DNSSEC and DoH/DoT; they protect different properties.

0/5 slots checked. 먼저 답안에 들어간 채점 단위를 표시하세요.

핵심 용어 1타 설명

recursive resolver

클라이언트 대신 root, TLD, authoritative server를 차례로 물어봐 주는 DNS 서버입니다.

authoritative server

특정 domain의 정답 record를 들고 있는 서버입니다.

TTL

DNS 응답을 cache에 얼마나 오래 보관할지 정하는 시간입니다.

DNS poisoning

resolver cache에 거짓 record를 넣어 사용자를 잘못된 IP로 보내는 공격입니다.

DNSSEC

DNS 응답에 서명을 붙여 authenticity/integrity를 확인합니다. confidentiality는 아닙니다.

DNS amplification

작은 spoofed query가 큰 response로 victim에게 반사되는 reflected DDoS입니다.

오늘의 한 문장

DNS는 이름을 IP로 바꾸는 전화번호부이고, 보안 문제는 그 답을 누가 믿게 만드는가입니다.

왜 배우는가

  • resolver가 root, TLD, authoritative server를 차례로 묻고 cache합니다. 공격은 이 cache에 거짓 답을 넣는 식으로 생각하면 쉽습니다.
  • DNSSEC는 authenticity/integrity, DoH/DoT는 client-resolver 구간 privacy입니다. 둘을 섞지 마세요.
  • 시험에서는 용어 암기보다 상황을 답안 프레임으로 바꾸는 능력이 점수로 이어집니다.

머릿속 그림

전화번호를 찾기 위해 중앙 안내(root), 지역 안내(TLD), 실제 회사 안내(authoritative)를 차례로 묻고, 한 번 찾은 번호는 메모(cache)에 적어 두는 구조입니다. 공격자는 이 메모장에 가짜 번호를 먼저 적게 만들거나, 안내 시스템을 반사판으로 써서 피해자에게 큰 응답을 보내게 합니다.

단계별 강의

  1. resolution 흐름을 client -> recursive resolver -> root -> TLD -> authoritative -> cache 순서로 그립니다.
  2. Poisoning은 resolver cache에 wrong record가 들어가는 문제로 봅니다.
  3. DNSSEC, DoH/DoT, amplification은 각각 해결하는 문제가 다르므로 security goal을 분리합니다.

시험 답안 프레임

  1. DNSSEC은 signed RRset과 chain of trust로 authenticity/integrity를 검증하지만 query 내용을 숨기지는 않습니다.
  2. DoH/DoT는 client와 resolver 사이 channel privacy를 높이지만 resolver 내부 cache poisoning을 자동으로 없애지는 않습니다.
  3. DNS amplification은 spoofed source IP와 큰 response를 이용하는 reflected DDoS입니다.

대표 함정

  1. DNSSEC은 암호화가 아니라 서명 검증입니다. query 내용을 숨기지는 않습니다.
  2. DNSSEC이 있으면 DNS amplification이 사라진다는 말은 false입니다. 오히려 큰 signed responses가 amplification factor를 키울 수 있습니다.
  3. DoH/DoT가 resolver에 대한 모든 공격을 막는다는 말은 false입니다. client-resolver 구간 보호와 cache poisoning 방어를 구분해야 합니다.

미니 예제

70 byte query가 2800 byte response를 만들면 amplification factor는 40입니다. victim은 bot이 아니라 resolver들로부터 큰 응답을 받습니다.

30초 구두시험

  1. DNS에서 공격자나 관찰자는 무엇을 할 수 있나요?
  2. DNS 답안에서 반드시 들어가야 하는 채점 단위는 무엇인가요?
  3. DNS의 대표 함정 하나와 반례를 말해 보세요.

우선 첨부할 소스

  • Vorlesung / 08 Domain Name System.pdf 26 windows
  • Übung / 06 / Übung6_sol.pdf 6 windows
  • Vorlesung / CSS-Privacy1.pdf 6 windows
  • Vorlesung / 06 Netzwerkgrundlagen.pdf 4 windows
  • CSS_Altklausur_WiSe_2526.pdf 3 windows
구체 window 후보
  • CSS_Altklausur_WiSe_2526.pdf, windows/pages 1-2
  • CSS_Altklausur_WiSe_2526.pdf, windows/pages 5-6
  • CSS_Altklausur_WiSe_2526.pdf, windows/pages 7-8
  • computersystemsicherheit_wise25-26_questions_only.md, window/page 2
  • computersystemsicherheit_wise25-26_questions_only.md, window/page 5

AI 첨부 프롬프트

WS2025/26 Gedächtnisprotokoll DNS task, Moodle exam DNS pages, Vorlesung 08 Domain Name System, Übung 6 DNS flooding/amplification/tunneling material을 붙여서 DNS resolution, poisoning, DNSSEC, DoH/DoT, amplification을 flow/attacker position/defense limit 형식으로 한국어로 설명해 주세요.

복습 씨앗

참/거짓 연습

  • DNS에서 '항상/절대/자동으로' 같은 표현이 나오면 반례를 먼저 찾아보세요.
  • 방어 기법 하나가 모든 공격을 막는다고 하면 대체로 함정입니다.

구두 연습

  1. DNS에서 공격자나 관찰자는 무엇을 할 수 있나요?
  2. DNS 답안에서 반드시 들어가야 하는 채점 단위는 무엇인가요?
  3. DNS의 대표 함정 하나와 반례를 말해 보세요.
한국어로 답하세요. 중요한 용어만 English/German 병기: topic=DNS, answer frame, attacker capability, defense limit, common trap

취약 주제 키

dns high exam signal

TLS and domain validation

TLS와 domain validation: certificate가 증명하는 것과 못 하는 것

TLS는 server가 해당 domain의 private key를 통제한다는 것을 확인해 암호화 channel을 만들지만, 그 사이트가 정직하거나 web app이 안전하다는 보장은 아닙니다.

초보자용 1타 강사식 설명

한 줄 핵심

TLS는 traffic을 암호화하는 것뿐 아니라 '이 서버가 그 domain이 맞는가'를 확인합니다.

쉽게 말하면

공격자가 길을 돌려도 bob.com의 valid certificate/private key가 없으면 browser TLS 검증을 통과하지 못합니다.

시험에서는

다만 CA HTTP challenge traffic을 DNS/BGP로 빼앗으면 인증서 오발급 문제가 생길 수 있습니다. 이 둘을 구분하세요.

머릿속 그림: 문 앞에서 신분증(certificate)을 보고 이름과 발급기관(CA)을 확인한 뒤, 둘만 아는 임시 암호(session key)를 정하는 절차입니다. 신분증이 진짜여도 그 사람이 착한 사람인지, 사무실 안 프로그램이 안전한지는 별개입니다.

\(\text{valid TLS}=\text{hostname match}+\text{trusted chain}+\text{key proof}+\text{fresh handshake}\)
  1. ClientHello: versions, cipher suites, SNI
  2. ServerHello + certificate chain
  3. Client validates domain and CA chain
  4. Key exchange creates session keys
  5. HTTP runs inside protected TLS channel
QuestionSenderReceiverMessageAttacker capability / limit
Normal TLSServer bob.comAlice browserCertificate for bob.com, signed by trusted CA, proves key possessionRedirecting traffic alone fails without matching cert/private key
BGP/DNS redirectAttacker EveAliceTraffic for bob.com goes to Eve IPHandshake fails unless Eve has a valid bob.com certificate or user ignores warning
CA HTTP challengeCAhttp://bob.net/.well-known/tokenFetch token to verify domain controlBGP/DNS attack can steer CA validation request to Eve, enabling mis-issuance
LimitWebsiteUserEncrypted HTTP over TLSValid cert does not prove site honesty, phishing safety, or XSS/SQLi absence

Interactive visual

DNS / BGP / TLS path toggle

공격자가 traffic path를 바꿨을 때 어떤 방어가 실제로 막는지 확인하세요.

Client / CA DNS/BGP path Server or attacker TLS validation Pass / fail

Scored self-check

TLS/domain-validation self-check

Traffic redirection alone is not a browser TLS break unless the certificate condition is met.

0/5 slots checked. 먼저 답안에 들어간 채점 단위를 표시하세요.

핵심 용어 1타 설명

TLS handshake

서버 인증서 확인, key exchange, session key 합의가 일어나는 시작 절차입니다.

certificate chain

server certificate에서 intermediate/root CA까지 이어지는 신뢰 사슬입니다.

hostname validation

인증서의 이름이 접속한 domain과 맞는지 확인하는 단계입니다.

domain validation

CA가 신청자가 domain을 통제하는지 확인하는 절차입니다. HTTP/DNS challenge가 자주 나옵니다.

CA challenge attack

BGP/DNS 공격으로 CA의 검증 요청을 공격자에게 돌려 잘못된 인증서를 받는 시나리오입니다.

HTTPS limit

TLS는 전송 채널 보호입니다. XSS, SQLi, phishing 내용의 진실성은 자동으로 해결하지 않습니다.

오늘의 한 문장

TLS는 traffic을 암호화하는 것뿐 아니라 '이 서버가 그 domain이 맞는가'를 확인합니다.

왜 배우는가

  • 공격자가 길을 돌려도 bob.com의 valid certificate/private key가 없으면 browser TLS 검증을 통과하지 못합니다.
  • 다만 CA HTTP challenge traffic을 DNS/BGP로 빼앗으면 인증서 오발급 문제가 생길 수 있습니다. 이 둘을 구분하세요.
  • 시험에서는 용어 암기보다 상황을 답안 프레임으로 바꾸는 능력이 점수로 이어집니다.

머릿속 그림

문 앞에서 신분증(certificate)을 보고 이름과 발급기관(CA)을 확인한 뒤, 둘만 아는 임시 암호(session key)를 정하는 절차입니다. 신분증이 진짜여도 그 사람이 착한 사람인지, 사무실 안 프로그램이 안전한지는 별개입니다.

단계별 강의

  1. TLS는 certificate chain, hostname match, key proof, session key 생성으로 이해합니다.
  2. Domain validation은 CA가 '요청자가 이 domain을 통제하는가'를 HTTP/DNS/email challenge로 확인하는 절차입니다.
  3. BGP/DNS 공격은 TLS 자체보다 CA validation traffic을 속일 때 certificate 발급 문제로 이어질 수 있습니다.

시험 답안 프레임

  1. Valid certificate는 identity/domain과 public key binding을 말합니다. 웹앱이 XSS/SQLi 없이 안전하다는 뜻은 아닙니다.
  2. HTTPS는 asymmetric crypto만 쓰지 않습니다. handshake 뒤 bulk data는 symmetric session key로 보호합니다.
  3. Traffic redirection만으로는 정상 TLS를 통과하기 어렵고, certificate/private key 또는 domain validation 우회가 필요합니다.

대표 함정

  1. A valid TLS certificate means the server is trustworthy는 false입니다. Certificate는 identity/key binding이지 선의나 application security 보증이 아닙니다.
  2. HTTPS uses only asymmetric cryptography는 false입니다. Handshake 후 bulk data는 symmetric session key로 보호됩니다.
  3. BGP redirect만 있으면 Alice가 Eve와 정상 TLS를 맺는다는 말은 불완전합니다. Eve에게 bob.com certificate/private key가 없으면 검증이 실패합니다.

미니 예제

공격자가 CA의 HTTP challenge 요청을 자기 서버로 오게 만들고 token을 보여 주면, domain control 검증이 잘못 통과될 수 있습니다.

30초 구두시험

  1. TLS and domain validation에서 공격자나 관찰자는 무엇을 할 수 있나요?
  2. TLS and domain validation 답안에서 반드시 들어가야 하는 채점 단위는 무엇인가요?
  3. TLS and domain validation의 대표 함정 하나와 반례를 말해 보세요.

우선 첨부할 소스

  • Vorlesung / 10 Web Application Security.pdf 29 windows
  • Vorlesung / 08 Domain Name System.pdf 17 windows
  • Vorlesung / 09_1.pdf 16 windows
  • Vorlesung / 11_software-security 10.pdf 16 windows
  • Vorlesung / 09.pdf 15 windows
구체 window 후보
  • CSS_Altklausur_WiSe_2526.pdf, windows/pages 1-2
  • CSS_Altklausur_WiSe_2526.pdf, windows/pages 3-4
  • CSS_Altklausur_WiSe_2526.pdf, windows/pages 5-6
  • CSS_Altklausur_WiSe_2526.pdf, windows/pages 7-8
  • CSS_Altklausur_WiSe_2526.pdf, windows/pages 9-10

AI 첨부 프롬프트

WS2025/26 Gedächtnisprotokoll Domain Validation and TLS MC, Übung 6 domain validation challenge attack, Vorlesung 09/10 material을 붙여서 TLS certificate validation, CA HTTP/DNS/email challenge, BGP/DNS attack on validation, HTTPS limits를 sender-receiver-message-attacker-defense-limit 형식으로 한국어 beginner lecture로 설명해 주세요.

복습 씨앗

참/거짓 연습

  • TLS and domain validation에서 '항상/절대/자동으로' 같은 표현이 나오면 반례를 먼저 찾아보세요.
  • 방어 기법 하나가 모든 공격을 막는다고 하면 대체로 함정입니다.

구두 연습

  1. TLS and domain validation에서 공격자나 관찰자는 무엇을 할 수 있나요?
  2. TLS and domain validation 답안에서 반드시 들어가야 하는 채점 단위는 무엇인가요?
  3. TLS and domain validation의 대표 함정 하나와 반례를 말해 보세요.
한국어로 답하세요. 중요한 용어만 English/German 병기: topic=TLS and domain validation, answer frame, attacker capability, defense limit, common trap

취약 주제 키

tls-and-domain-validation high exam signal