TLS and Certificate Chain
TLS and Certificate Chain 관련 장애 문제 43개를 모았습니다. 검수된 문제부터 풀어 보세요.
먼저 읽을 가이드
IAM, TLS, WAF 장애를 보안 운영 흐름으로 나누는 법인증, 인가, certificate, WAF, audit log 신호가 섞여 하나의 접근 실패처럼 보이는 상황Security2분 읽기mTLS trust bundle 불일치를 분리하는 법client certificate, server certificate, CA bundle, sidecar reload 시점이 서로 달라 handshake가 실패하는 상황Security2분 읽기WAF 403 false positive를 안전하게 진단하는 법권한 문제처럼 보이지만 특정 header, payload, rule group이 정상 요청을 차단하는 상황Security2분 읽기
추천 문제
검수된 문제를 먼저, 그다음 시나리오가 자세한 문제를 보여 줍니다.
SECURITY-025SSH 키를 한곳에 모아 관리하기 시작한 뒤 모든 키 로그인이 거부됨보안팀이 사용자가 authorized_keys를 마음대로 고치지 못하게 하려고, 키 파일을 홈 디렉터리 대신 /etc/ssh/authorized_keys/<사용자> 로 모아 관리하도록 바꿨습니다.검수Security입문14분무료SECURITY-034인증서를 갱신한 뒤 모바일 앱과 서버 간 연동만 인증서 오류만료를 2주 앞두고 API 서버의 인증서를 갱신했습니다.검수Security중급21분무료Let's Encrypt 자동 갱신이 한 달 내내 실패해 인증서가 만료됨일요일 아침, 회사 홈페이지와 고객 포털에 '인증서가 만료되었습니다' 경고가 뜬다는 연락이 왔습니다.검수Security중급16분무료NET::ERR_CERT_DATE_INVALID: 모든 사용자에게 인증서 경고오늘 아침부터 쇼핑몰에 접속하는 모든 사용자에게 인증서 경고가 뜹니다.검수Security입문3분무료SECURITY-002일부 클라이언트에서만 실패하는 중간 인증서 체인 문제최신 브라우저는 연결되지만, 일부 클라이언트는 서버가 완전한 인증서 체인을 보내지 않아 TLS 검증에 실패합니다.Security중급21분Pro
모든 문제 43개
NET::ERR_CERT_DATE_INVALID: 모든 사용자에게 인증서 경고오늘 아침부터 쇼핑몰에 접속하는 모든 사용자에게 인증서 경고가 뜹니다.검수Security입문3분무료SECURITY-034인증서를 갱신한 뒤 모바일 앱과 서버 간 연동만 인증서 오류만료를 2주 앞두고 API 서버의 인증서를 갱신했습니다.검수Security중급21분무료SECURITY-025SSH 키를 한곳에 모아 관리하기 시작한 뒤 모든 키 로그인이 거부됨보안팀이 사용자가 authorized_keys를 마음대로 고치지 못하게 하려고, 키 파일을 홈 디렉터리 대신 /etc/ssh/authorized_keys/<사용자> 로 모아 관리하도록 바꿨습니다.검수Security입문14분무료Let's Encrypt 자동 갱신이 한 달 내내 실패해 인증서가 만료됨일요일 아침, 회사 홈페이지와 고객 포털에 '인증서가 만료되었습니다' 경고가 뜬다는 연락이 왔습니다.검수Security중급16분무료SECURITY-052WAF가 챌린지 경로를 막아 ACME HTTP-01 갱신이 실패어제까지는 TLS가 됐는데 자동 갱신이 실패합니다 — 현재 edge 정책이 well-known 챌린지 route를 신뢰되지 않는 요청 패턴처럼 다룹니다.Security중급20분무료SECURITY-082TLS 오프로드 프록시가 폐기된 cipher 집합으로 재암호화해 파트너 API 하나만 거부클라이언트용 인증서는 최신으로 보이는데 파트너 연동 하나가 깨집니다 — 상류 재암호화 프로파일이 여전히 더 약한 레거시 정책을 씁니다.Security중급17분무료SECURITY-073검증기는 URI SAN을 기대하는데 인증서에는 DNS 이름만 있어 mTLS 클라이언트 인증이 실패인증서는 유효하고 신뢰되는데 클라이언트 인증이 계속 실패합니다 — 서비스가 발급된 인증서에 없는 SAN 타입을 요구합니다.Security중급18분무료SECURITY-067인증서 투명성 경보가, 프록시 경로 하나가 계속 신뢰하는 레거시 SAN 인증서를 가리킴새로 발급한 인증서는 의도한 것인데 잊힌 프록시 하나가 아직 옛 SAN 체인을 신뢰해 예상치 못한 경로를 계속 제시합니다.Security중급19분무료SECURITY-007시끄러운 인증 실패 후 Fail2ban이 내부 health check를 차단무차별 대입 방어 규칙은 동작하는데 출발지 분류가 내부 모니터링 트래픽까지 실수로 잡습니다.Security입문15분무료SECURITY-013보안 그룹이 HTTPS는 허용하고 OCSP responder 경로를 차단애플리케이션 엔드포인트에는 닿는데 폐기나 신뢰 검증이 실패합니다 — 아웃바운드 확인이 끝나지 못합니다.Security입문15분무료SECURITY-022혼재된 보안 프록시 헤더가 TLS 리다이렉트 루프를 만듦보안 강화가 HTTPS를 강제하려는데 충돌하는 프록시 헤더가 끝없는 리다이렉트 경로를 만듭니다.Security입문15분무료SECURITY-002일부 클라이언트에서만 실패하는 중간 인증서 체인 문제최신 브라우저는 연결되지만, 일부 클라이언트는 서버가 완전한 인증서 체인을 보내지 않아 TLS 검증에 실패합니다.Security중급21분ProSECURITY-159mTLS 인증서 체인이 외부에서는 검증되는데 내부 프록시가 HTTP/2 업그레이드에서 클라이언트 인증서 헤더를 제거해 거기서만 백엔드 인증이 실패전송 보안은 온전한데 계층 간 신원 전파는 그렇지 않습니다.Security고급17분ProSECURITY-387상호 TLS edge는 클라이언트 인증서를 검증하는데 하위 인가 서비스가 옛 프록시 체인의 forwarded identity 헤더를 계속 기대 (단계적 폐기 중)전송 신뢰는 성공하는데 애플리케이션 인가가 계속 깨집니다. 주 경로로는 서비스가 계속 되고, 옛 구성 요소가 완전히 빠질 때만 의존성 하나가 실패합니다.Security고급17분ProSECURITY-357인증서 교체로 올바른 체인이 설치됐는데 mTLS 클라이언트 하나가 계속 이전 발급 프로파일의 고정된 SAN·EKU 기대로 검증 (단계적 폐기 중)체인은 신뢰되는데 identity 프로필이 더 이상 클라이언트가 기대하는 모습이 아닙니다. 주 경로로는 서비스가 계속 되고, 옛 구성 요소가 완전히 빠질 때만 의존성 하나가 실패합니다.Security고급17분ProSECURITY-107SAN 파서가 URI 신원보다 email 항목을 선호해 mTLS 클라이언트 신원이 엉뚱한 테넌트로 매핑됨인증서는 유효한데 인가가 실패합니다 — 파서가 정책 엔진이 기대하는 것과 다른 신원 필드를 추출합니다.Security고급18분ProSECURITY-099보안 그룹 egress 강화가 OCSP responder를 막아 엄격한 TLS 클라이언트만 검증에 실패인증서는 최신인데 일부 클라이언트가 실패합니다 — 강화된 egress 정책 때문에 서버 쪽 환경이 더는 폐기 확인을 끝내지 못합니다.Security고급18분ProSECURITY-324상호 TLS 경로가 edge에서는 검증되는데 요청 체인 뒤쪽에서 폐기 확인이나 신원 전달이 실패 (failover 리허설 중)전송 설정은 성공하고 보안 신원 계약이 더 뒤쪽에서 깨집니다. failover 리허설에서 standby나 대체 경로가 활성화되기 전까지는 평상시 트래픽이 문제를 감췄습니다.Security고급18분ProSECURITY-085세션 폐기는 중앙에서 되는데 edge 노드 하나가 캐시가 만료될 때까지 옛 JWT를 계속 받아들임폐기 이벤트는 제대로 기록됐는데 일부 요청이 계속 성공합니다 — 검증기 노드 하나가 토큰이나 키 캐시를 갱신하지 않았습니다.Security고급18분ProSECURITY-094프록시까지의 mTLS handshake는 성공하는데 경로 하나에서만 상류 인증서 고정이 깨짐edge 신뢰 경로는 맞아 보이는데 서비스가 계속 실패합니다 — 내부 hop 하나가 다른 인증서 신원 계약을 강제합니다.Security고급18분Pro