묻고답하기
page_full_width" class="col-xs-12" |cond="$__Context->page_full_width">
랜덤 익명을 md5로 처리하면 작성자가 누구인지 알 수 있나요?
2015.08.10 21:59
http://www.xpressengine.com/qna/21374543
위 링크의 게시글을 토대로
운영하는 사이트의 익명게시판에서 회원 구분을 위해 '익명_dm93m' 이런식으로 나타나게 하고 있습니다.
그런데 오늘 우연히 포럼게시판에 있는 어떤 글을 봤는데요
이러한 md5 방식은 작성자가 누구인지 알 수 있다고 하더라구요..
제가 본 게시글은 아래 링크입니다...
https://www.xpressengine.com/forum/21750023
정말 누가 누구인지 알 수 있나요??
댓글 3
-
불금
2015.08.11 08:17
-
기진곰
2015.08.11 09:42
보안 강화 문구를 바꿔서 사용하면 괜찮습니다.
IP 또는 회원번호를 md5로 인코딩하는 소스가 공개되어 있기 때문에, 누구든지 무차별 대입 공격으로 원래 IP 또는 회원번호를 유추할 수 있습니다. (넉넉잡아 5분이면 뚫립니다.) 그래서 암호화 관련 오픈소스는 반드시 사이트마다 고유의 비밀키를 사용해야 하는데, 그 비밀키가 바로 저 링크에서 소개된 보안 강화 문구입니다.
-
KOTRA1
2015.08.11 09:49
아하. 그러니깐 제가 사용하던, 단순히 md5로만 변환한 닉네임은 무차별 대입으로 유추가 가능하지만
저 애드온은 추가적으로 고유의 비밀키를 사용하니깐 유추가 불가능하다 이말씀이시군요..
감사합니다!!
저 애드온을 사용할때 설정해야 된다는 이야기입니다.