CSS Tutor Study Hub 메인으로

Computersystemsicherheit 2025/26

실제 시험 문제 18

Wahr/Falsch · Networking / Multiple Choice

Wahr/Falsch

문제

근거 신뢰도 높음실제 시험지 대조 완료Wahr/Falsch2점

독일어 원문

Auch eine betrügerische Webseite kann ein gültiges TLS-Zertifikat haben.

한국어 해석

사기성 Webseite도 gültiges TLS-Zertifikat를 가질 수 있다. Wahr/Falsch?

Wahr/Falsch 즉시 채점

확신도

선택 후 즉시 개념 함정을 확인하세요.

단계별 힌트

막혔을 때만 한 단계씩 여세요. 정답을 바로 읽는 것보다 기억을 꺼내는 시간이 중요합니다.

0/6
채점 기준으로 내 답안 점검하기
  • Wahr로 판단한다.
  • TLS certificate가 domain identity와 public key를 묶는다는 점을 설명한다.
  • trustworthy website와 valid certificate를 구분한다.

답안 슬롯 자가 점검 — 실제로 말하거나 쓴 항목만 체크하세요.

0/3 slots

정답과 핵심 해설 확인하기
wahr_falsch

Wahr

short_ko

유효한 TLS 인증서는 domain/key 관계를 말해 줄 뿐, 사이트의 정직성까지 보장하지 않는다.

개념부터 다시 보는 상세 풀이

BEGINNER LESSON

4-(b) 사기 사이트도 유효한 TLS 인증서를 가질 수 있을까?

ZERO-BASE START

정말 아무것도 모른다고 가정하고 시작합니다

전문 용어를 알고 있다고 가정하지 않습니다. 먼저 일상적인 장면을 보고, 그 장면의 사람과 행동에 실제 보안 용어를 하나씩 붙인 뒤, 시스템에서 일어나는 순서를 따라갑니다.

기초 개념 01

네트워크에서 누가 누구에게 무엇을 보내는가

1타 강사식 시작: 이름은 잠시 가리고 장면부터 봅시다

IP address가 아파트 건물 주소라면 port는 몇 호인지, protocol은 택배 봉투를 어떤 양식으로 쓰는지, router는 다음 물류 센터를 고르는 역할에 가깝다.

지금은 이 비유를 완벽히 외울 필요가 없습니다. 누가 무엇을 가지고 있고, 무엇을 하려 하며, 어느 지점에서 문제가 생기는지만 찾으면 됩니다.

이제 실제 용어를 하나씩 붙여 봅시다

네트워크는 여러 장치가 정해진 protocol에 따라 packet 또는 message를 주고받는 시스템이다. Client는 서비스를 요청하는 쪽, server는 서비스를 제공하는 쪽이다. IP address는 네트워크에서 장치를 찾는 주소이고 port는 한 장치 안에서 어떤 프로그램과 통신할지 구분하는 번호다. Router는 목적지 네트워크를 보고 packet을 다음 경로로 전달한다.

TERMS FROM ZERO

전문 용어를 한 단어씩 풀기

아래 단어는 이미 안다고 가정하지 않습니다. 먼저 쉬운 뜻을 읽고, 본문에서 같은 단어가 나오면 이 정의로 다시 바꾸어 읽으세요.

Packet

네트워크에서 header와 payload를 갖고 전달되는 데이터 단위입니다.

IP address

IP 계층에서 출발지와 목적지 host/interface를 식별하는 주소입니다.

Port

한 host 안에서 어떤 application/service가 데이터를 받을지 구분하는 번호입니다.

Protocol

통신 참여자가 message 형식과 순서를 해석하기로 합의한 규칙입니다.

프로그램이나 프로토콜 안에서는 다음 순서로 움직입니다.

  1. 송신자와 수신자를 먼저 적는다.
  2. 출발지·목적지 IP와 port를 구분한다.
  3. 중간 장치가 내용을 읽는지 단순히 전달하는지 구분한다.
  4. 응답이 어느 방향으로 돌아오는지 그린다.

왜 여기서 많이 틀릴까요?

하나의 port 번호가 그 port를 이용하는 데이터의 의미까지 보장하지는 않는다.

조건을 생략하거나 서로 다른 기능을 같은 것으로 취급했는지 확인하세요. 정답 문장을 외우는 것보다 틀린 이유를 말할 수 있어야 변형 문제를 풀 수 있습니다.

기초 개념 02

TLS certificate가 확인하는 것과 확인하지 않는 것

1타 강사식 시작: 이름은 잠시 가리고 장면부터 봅시다

건물 등기와 열쇠가 맞는지는 확인하지만 그 건물 안 가게가 좋은 물건을 파는지까지 보증하는 것은 아닌 것과 같다.

지금은 이 비유를 완벽히 외울 필요가 없습니다. 누가 무엇을 가지고 있고, 무엇을 하려 하며, 어느 지점에서 문제가 생기는지만 찾으면 됩니다.

이제 실제 용어를 하나씩 붙여 봅시다

Certificate는 특정 domain name과 public key를 연결하고 Certificate Authority(CA)가 그 연결을 확인했다는 서명된 문서다. Browser는 접속한 domain이 certificate의 이름과 맞는지, 신뢰하는 CA가 서명했는지, 유효 기간과 서명 체인이 맞는지 검사한다. 이것은 현재 연결 상대가 그 domain의 private key를 가졌다는 근거를 주지만 사업자의 정직성이나 상품 품질을 보증하지 않는다.

TERMS FROM ZERO

전문 용어를 한 단어씩 풀기

아래 단어는 이미 안다고 가정하지 않습니다. 먼저 쉬운 뜻을 읽고, 본문에서 같은 단어가 나오면 이 정의로 다시 바꾸어 읽으세요.

Certificate

domain 이름 같은 identity와 public key를 CA의 signature로 연결한 전자 문서입니다.

CA

Certificate Authority로, 정해진 검증 뒤 certificate에 서명하는 신뢰 기관입니다.

Certificate chain

server certificate에서 browser가 신뢰하는 root CA까지 이어지는 서명 관계입니다.

Hostname verification

접속한 domain 이름이 certificate에 허용된 이름과 일치하는지 확인하는 절차입니다.

프로그램이나 프로토콜 안에서는 다음 순서로 움직입니다.

  1. URL의 hostname과 certificate의 SAN 이름을 비교한다.
  2. CA signature와 trust chain을 확인한다.
  3. Server가 certificate public key에 대응하는 private key를 가졌음을 handshake에서 증명한다.
  4. Domain control과 사람·회사에 대한 도덕적 신뢰를 구분한다.

왜 여기서 많이 틀릴까요?

사기 사이트도 자신이 통제하는 domain에 대해서는 valid certificate를 받을 수 있다.

조건을 생략하거나 서로 다른 기능을 같은 것으로 취급했는지 확인하세요. 정답 문장을 외우는 것보다 틀린 이유를 말할 수 있어야 변형 문제를 풀 수 있습니다.

핵심부터 말하면 정답은 Wahr(참). 유효한 TLS 인증서는 현재 접속한 도메인과 공개키의 연결 및 TLS 통신을 검증할 뿐, 그 도메인의 운영자가 정직하거나 거래가 안전하다는 신원·평판 보증서는 아니다.

이 글에서 익힐 것

  • TLS 인증서의 핵심 필드를 이해한다.

  • CA와 domain validation의 역할을 설명한다.

  • 인증서의 validity와 사이트의 trustworthiness를 구분한다.

  • HTTPS가 제공하는 보호 범위와 phishing을 구분한다.

개념부터 차근차근

  • TLS가 보호하는 연결

    HTTPS에서 TLS는 브라우저와 서버 사이 데이터의 기밀성·무결성 및 보통 서버 인증을 제공한다. 네트워크 도청자가 내용을 읽거나 몰래 바꾸기 어렵게 한다.

  • 인증서(Zertifikat)

    인증서에는 subject/domain name, public key, 유효기간, 발급자(CA), CA signature 등이 들어간다. 브라우저는 접속한 hostname이 인증서의 SAN에 있는지, 기간과 서명 체인이 유효한지 확인한다.

  • Domain Validation

    많은 인증서는 신청자가 해당 domain을 통제함을 DNS 또는 HTTP challenge로 증명하면 발급된다. 이는 'example-login.net을 통제한다'는 증거이지 '이 사이트가 진짜 은행이고 사기를 치지 않는다'는 심사와 다르다.

시험 답안으로 정리하기

  • 공격자가 bank-secure-login.example 같은 자신 소유의 도메인을 등록한다.

  • 공격자는 그 도메인의 DNS·웹서버를 통제하므로 CA의 domain challenge를 정상 통과한다.

  • CA는 그 도메인용 유효한 인증서를 발급한다.

  • 피해자가 해당 URL에 접속하면 TLS 연결과 자물쇠 표시는 정상일 수 있다.

  • 하지만 입력한 비밀번호는 공격자의 서버로 안전하게 암호화되어 전달된다. TLS는 잘못된 상대와의 안전한 통신도 가능하게 한다.

정확한 의미 짚기

  • 브라우저가 접속한 hostname이 인증서에 포함됨.

  • 인증서가 신뢰된 CA chain으로 서명됨.

  • 인증서가 현재 유효기간 안에 있고 기본 검증을 통과함.

  • 서버가 대응 private key를 보유함을 TLS handshake에서 증명함.

정확한 의미 짚기

  • 사업자가 도덕적·법적으로 정직함.

  • 상품이 실제 배송됨.

  • 웹 애플리케이션에 SQL injection·XSS가 없음.

  • 서버 내부나 데이터베이스가 해킹되지 않음.

  • 사용자가 의도한 은행과 철자가 비슷한 다른 도메인이 아님.

문장을 하나씩 판별하기

  • 문장의 주어는 betrügerische Webseite, 즉 내용·운영 목적이 사기인 사이트다.

  • 인증서 유효성은 domain/key 연결의 기술적 조건이고, 사기성은 운영 행위의 속성이라 동시에 성립할 수 있다.

  • 따라서 '사기 사이트도 유효한 인증서를 가질 수 있다'는 Wahr다.

문제를 푸는 순서

  1. 1단계: gültiges Zertifikat가 무엇을 검증하는지 한 문장으로 쓴다.

  2. 2단계: 사이트의 정직성은 그 검증 범위 밖이라고 구분한다.

  3. 3단계: 공격자도 자기 도메인에 정상 인증서를 받을 수 있다는 반례를 든다.

  4. 4단계: Wahr로 판정한다.

시험장에서는 이렇게 쓰기

최소 답안

Wahr.

Safe german

Wahr. Ein gültiges TLS-Zertifikat bestätigt im Wesentlichen die Bindung eines öffentlichen Schlüssels an den aufgerufenen Domainnamen und ermöglicht einen geschützten TLS-Kanal. Es bestätigt nicht, dass der Betreiber ehrlich oder der Inhalt der Webseite ungefährlich ist; auch ein Phishing-Betreiber kann für seine eigene Domain ein gültiges Zertifikat erhalten.

자주 틀리는 지점

  • 브라우저 자물쇠를 '이 회사는 신뢰할 수 있음' 배지로 해석하는 것.

  • 인증서가 있으면 domain 철자를 확인할 필요가 없다고 생각하는 것.

  • 사기 사이트의 인증서는 반드시 위조 인증서라고 단정하는 것. 공격자 자기 domain의 인증서는 정상 발급일 수 있다.

  • HTTPS가 phishing, malware, SQL injection을 모두 막는다고 쓰는 것.

한 줄로 기억하기

TLS 자물쇠는 '이 주소로 가는 봉투가 안전하게 밀봉됨'이지 '이 주소의 주인이 착한 사람임'이 아니다.

스스로 확인하기

  • 공격자가 자기 phishing domain을 통제하면 유효 인증서를 받을 수 있는가?

    그렇다. domain control challenge를 통과할 수 있다.

  • 인증서가 직접 연결하는 두 요소는?

    domain identity/name과 public key.

  • HTTPS가 SQL injection을 막는가?

    아니다. 전송 보호와 애플리케이션 입력 처리 취약점은 별개다.

설명의 근거

  • Gedächtnisprotokoll Computersystemsicherheit WS2025_26.md, Networking / Multiple Choice, 4-(b).

  • CSS Exam SoSe22, p.13 — 유효한 TLS 인증서와 사이트 신뢰성 구분.

  • Vorlesung 09, PKI/Zertifikate — 인증서와 CA 검증 범위.

예제로 확인하기

  • 네트워크에서 누가 누구에게 무엇을 보내는가을 구체적인 순서로 보기

    IP address가 아파트 건물 주소라면 port는 몇 호인지, protocol은 택배 봉투를 어떤 양식으로 쓰는지, router는 다음 물류 센터를 고르는 역할에 가깝다.

    1. 송신자와 수신자를 먼저 적는다.

    2. 출발지·목적지 IP와 port를 구분한다.

    3. 중간 장치가 내용을 읽는지 단순히 전달하는지 구분한다.

    4. 응답이 어느 방향으로 돌아오는지 그린다.

    각 단계에서 입력이나 message가 어떻게 달라지는지 확인한 뒤 현재 문제의 조건과 결론에 연결합니다.

  • TLS certificate가 확인하는 것과 확인하지 않는 것을 구체적인 순서로 보기

    건물 등기와 열쇠가 맞는지는 확인하지만 그 건물 안 가게가 좋은 물건을 파는지까지 보증하는 것은 아닌 것과 같다.

    1. URL의 hostname과 certificate의 SAN 이름을 비교한다.

    2. CA signature와 trust chain을 확인한다.

    3. Server가 certificate public key에 대응하는 private key를 가졌음을 handshake에서 증명한다.

    4. Domain control과 사람·회사에 대한 도덕적 신뢰를 구분한다.

    각 단계에서 입력이나 message가 어떻게 달라지는지 확인한 뒤 현재 문제의 조건과 결론에 연결합니다.

이 문제가 어려운 이유

짧은 문제 문장 ‘사기성 Webseite도 gültiges TLS-Zertifikat를 가질 수 있다. Wahr/Falsch?’ 안에 정의, 조건, 처리 순서가 압축되어 있습니다. 아래 예시에서는 이를 한 단계씩 펼쳐 확인합니다.

AI 구두시험용 프롬프트

한 문항만 풀어라. 먼저 정답을 열지 말고 90초 안에 답안을 말한 뒤, css-ws2025-26-network-mc-002의 채점 프레임으로 스스로 채점하라. 문제: 사기성 Webseite도 gültiges TLS-Zertifikat를 가질 수 있다. Wahr/Falsch?

학습 기록

이 문항을 얼마나 이해했나요?