MACE's life blog

Digest access authentication 본문


Digest access authentication

mace-lifelog 2011. 4. 2. 13:28
KISA Acamedy의 지식정보보안컨설턴트 온라인 강의 중 VoIP보안 대책에서, '사용자 인증'의 프로토콜로 HTTP Digest란 용어가 나와서 찾아본 사항.

SIP 관련의 RFC 문서를 찾아보는 것도 좋을 듯. 
( )
( )
( , )
( )

※ HTTP Digest 와 SSL을 함께 사용하여, 보안 기능을 더 업데이트 한다면, 최소한, 스니핑에 의한 피해를 최소화할 수 있지 않을까?

※ 실제로, 재직 중인 회사에서 좀 오래전에 모든 로그인/회원가입 Form에 SSL 보안서버를 탑재하면서, 유효성 검증을 위해서, WireShark Tool을 이용하여, 패킷을 분석했던 경우가 있었다. 당연히 SSL 보안서버가 적용되지 않은 로그인/회원가입 폼에서는 전송되는 패킷을 확인해본 결과 여실히 Data 들이 있었고, 암호화가 안되어 있으니, 복호화 따윈 할 필요도 없이, 도용을 할 가능성이 공존하고 있었다. 물론, SSL 보안서버 탑재 후에는 그런 부분의 우려가 많이 줄었다고 생각한다. 

이러한 부분에서, HTTP Digest와 같은 Handshake mechanisim을 Password 등 민감한 개인정보를 송수신 하는 모듈에 적용하는 방안은, 보안기능성 향상에 큰 도움을 줄 수 있을 것이다.

Digest access authentication

From Wikipedia, the free encyclopedia
Jump to: navigation, search

Digest access authentication is one of the agreed methods a web server can use to negotiate credentials with a web user's browser. It uses encryption to send the password over the network which is safer than the Basic access authentication that sends plaintext.

Technically digest authentication is an application of MD5 cryptographic hashing with usage of nonce values to discourage cryptanalysis. It uses the HTTP protocol.
