인증 기관(CA)은 공개 키를 특정 신원에 연결하는 디지털 인증서를 발급합니다. HTTPS를 통해 웹사이트에 접속하면 브라우저는 해당 웹사이트의 인증서를 신뢰할 수 있는 CA 목록과 비교합니다. 신뢰할 수 있는 CA가 서명했고 도메인이 일치하면 브라우저에 자물쇠 아이콘이 표시됩니다. 그렇지 않으면 경고 메시지가 나타납니다. CA는 신뢰의 기준점 역할을 합니다. CA에 문제가 생기면 전체 시스템이 작동하지 않게 됩니다.
인증기관(CA)은 인증서를 발급하기 전에 신원을 확인합니다. 도메인 유효성 검사는 해당 도메인의 소유권을 확인하고, 조직 유효성 검사는 회사의 실체를 검증합니다. 확장 유효성 검사는 더욱 철저한 검토를 거치지만, 브라우저에서 그 중요도를 낮추는 추세입니다. 이러한 검증 시스템은 완벽하지 않습니다. 2011년 디지노타(DigiNotar)는 해킹을 당해 구글 도메인에 대한 위조 인증서를 발급했고, 결국 파산했습니다. 시만텍(Symantec)은 브라우저에서 신뢰를 잃기 전까지 수년간 잘못된 인증서를 발급했습니다. 이러한 시스템이 유지될 수 있었던 이유는 여러 CA가 존재하고 브라우저가 신뢰를 철회할 수 있었기 때문입니다. 현재는 인증서 투명성 로그를 통해 발급된 모든 인증서가 공개적으로 기록되므로, 잘못된 인증서 발급 사례를 더 빠르게 적발할 수 있습니다. 이러한 신뢰 모델은 중앙 집중화되어 있고 취약하지만, 대부분의 다른 대안보다 더 잘 버텨왔습니다.
인증서 유효성 검사 수준
- 도메인 유효성 검증 — 해당 도메인에 대한 제어권을 증명합니다.
- 조직 검증 — 회사가 실제로 존재하는지 확인합니다.
- 확장된 유효성 검증 — 철저한 신원 확인
- 인증서 투명성 — 발급된 인증서의 공개 기록
브라우저에서 인증서 관련 경고 메시지가 나타나면 주의 깊게 살펴보세요. 대개 무언가 문제가 있다는 뜻입니다.
Comments
No comments yet. Be the first to share a thought.
Leave a comment