브루트 포스 공격(brute force attack)이란?
무차별 암호 대입 공격으로 비밀번호, PIN 번호, 암호화 키를 무작위로 계속해서 입력함으로써 해킹을 시도하는 공격 방식이다.
서비스가 어느 정도 알려지게 되면 해커의 눈을 피할 수 없게 되면서 각종 공격을 받게 된다. 그중에 하나가 이메일 로그인에 아주 꾸준하고 끈질기게 로그인을 무작위로 시도하는 브루트 포스 공격이다.
네이버의 경우에도 아래 이미지와 비밀번호를 5회 이상 틀리면 아래와 같이 이미지를 띄우고 이미지 속의 글자를 입력하게 하는데 이것이 바로 CAPTCHA이다.
CAPTCHA는 컴퓨터와 인간을 구분하기 위한, 완전 자동화된 공개 튜링 테스트(Completely Automated Public Turing test to tell Computers and Humans Apart.)의 약자이며, 위에서 보는 이미지 방식의 캡차도 있고, 오디오를 듣고 적는 캡차, 그리고 은근 난이도가 있는 사진 속 횡단보도, 신호등을 고르는 방식의 캡차도 있다. 캡차는 한 번 틀리면 계속 난이도가 올라가는 방식들을 취하고 있기 때문에 계속 틀리면 난이도 급상승으로 그냥 사이트를 이탈해리는 허들이 되기도 한다.
요즘은 해당 기능을 제공하는 구글 reCAPTCHA에서 invisible방식의 CAPTCHA도 도입하여 사용자가 의식적으로 문자나 사진을 고르지 않고도 사용자의 행동 패턴을 통해 인간인지 봇인지 구분할 수 있다고 한다.
어쨌든, 나는 비밀번호를 n번 이상 틀리면 해당 경우에만 캡차를 띄워서 보여주는 방식을 구현하려하였고, 실제 사용예가 존재하는 네이버 캡차를 도입하기로 하였다.
네이버 캡차의 서비스는 아래 url을 통해 확인가능하다.
https://www.ncloud.com/product/applicationService/captcha
이용 요금은 묻지도 따지지도 않고 건당 1원이다.
요청 흐름은 다음과 같다. API-KEY를 통해 API를 호출하고 있으므로 서비스가 멀티 플랫폼일 경우에는 이미지까지 서버에서 얻어서 캡차 key와 함께 내려주는 것이 key 관리 측면에서 적합해 보인다.
1. api-key를 넣고 캡차 Key를 요청한다.
> GET /v1/captcha/nkey?code=0 HTTP/1.1
> Host: naveropenapi.apigw.ntruss.com
> User-Agent: curl/7.49.1
> Accept: */*
> X-NCP-APIGW-API-KEY-ID: {애플리케이션 등록 시 발급받은 client id 값}
> X-NCP-APIGW-API-KEY: {애플리케이션 등록 시 발급받은 client secret 값}
2. 받은 캡차 Key를 가지고 캡차 Image를 요청한다.
> GET /v1/captcha-bin/ncaptcha.bin?key=t521bp3qM7Qyk2X2&X-NCP-APIGW-API-KEY-ID={애플리케이션 등록 시 발급받은 client id 값} HTTP/1.1
> Host: naveropenapi.apigw.ntruss.com
> User-Agent: curl/7.49.1
> Accept: */*
3. 캡차 Image는 아래아 같은 JPG 포맷의 이미지 데이터이므로 image로 변환하여 보여주어야 한다.

4. 사용자가 입력한 값과 캡차 key를 전송하여 일치 여부를 확인한다.
> GET /v1/captcha/nkey?code=1&key=eioDb7T8M703uht0&value=1PUNUST HTTP/1.1
> Host: naveropenapi.apigw.ntruss.com
> User-Agent: curl/7.49.1
> Accept: */*
> X-NCP-APIGW-API-KEY-ID: {애플리케이션 등록 시 발급받은 client id 값}
> X-NCP-APIGW-API-KEY: {애플리케이션 등록 시 발급받은 client secret 값}
자세한 API에 대한 설명과 각 언어별 호출 예제는 아래 사이트를 참고하면 좋다.
https://api.ncloud-docs.com/docs/ai-naver-captcha-image
'개발하는 일상' 카테고리의 다른 글
단축URL 구축 개요 (0) | 2024.05.19 |
---|---|
휴대폰 본인인증 서비스 적용기 (0) | 2024.05.15 |