주제문제 43개· 검수 문제 4개

TLS and Certificate Chain

TLS and Certificate Chain 관련 장애 문제 43개를 모았습니다. 검수된 문제부터 풀어 보세요.

모든 문제 43개

SECURITY-088상호 TLS는 켜져 있는데 CRL 엔드포인트가 도달 불가라 엄격한 클라이언트만 서버를 거부인증서는 그 외에는 유효한데 일부 클라이언트가 실패합니다 — 폐기 확인을 요구하는데 CRL 배포 경로에 더는 닿지 못합니다.Security고급19분ProSECURITY-066OIDC 서명 키 교체 후에도 API 게이트웨이의 JWKS 캐시가 오래된 채로 남음identity provider는 정상이고 새 키도 게시하는데 유효한 토큰이 계속 실패합니다 — 게이트웨이가 캐시된 신뢰 자료를 제때 갱신하지 않았습니다.Security고급20분ProSECURITY-057SSL 검사를 켠 뒤 게스트 네트워크에서만 인증서 고정이 실패신뢰된 네트워크에서는 앱이 되는데 게스트 경로의 모바일 사용자가 실패합니다 — 가로채기된 인증서가 더는 고정된 기대와 맞지 않습니다.Security고급22분ProSECURITY-051JWKS 키 교체가 웹 계층에는 닿는데 API pod 하나가 계속 옛 서명자를 캐시일부 경로에서는 로그인이 되는데 토큰 검증이 간헐적으로 실패합니다 — 장수 프로세스 하나가 현재 서명 키를 갱신한 적이 없습니다.Security고급24분ProSECURITY-032KMS alias는 제대로 해석되는데 앱 role의 복호화가 계속 실패애플리케이션이 키 alias를 찾고 KMS에도 닿는데 복호화가 실패합니다 — 키 정책과 IAM 정책이 같은 실효 경로를 부여하지 않습니다.Security고급26분ProSECURITY-009상호 TLS가 주 경로에서는 되고 east-west failover 후 실패인증서와 정책은 유효해 보이는데 폴백 서비스 경로가 다른 신뢰 컨텍스트를 제시해 인증을 깨뜨립니다.Security고급29분ProSECURITY-120리버스 프록시가 304 응답에서 HSTS를 제거해 스캐너가 간헐적 다운그레이드 위험을 보고대부분의 요청에는 헤더가 들어 있는데 캐시 검증 경로가 그것을 빠뜨려, 일부 스캐너가 일관되지 않은 전송 태세를 정확히 표시합니다.Security고급16분ProSECURITY-129OCSP stapling은 edge에서 정상인데 origin health checker가 leaf만 신뢰해 갱신된 체인에서 백엔드를 down으로 표시고객에게는 좋은 인증서 경로가 보이는데 내부 모니터가 실패합니다 — 그 신뢰 전제가 더 좁습니다.Security고급17분ProSECURITY-136truststore 갱신이 인증서 subject는 그대로 두고 공개 키를 바꿨는데 mTLS 클라이언트 하나가 계속 옛 키 해시를 고정다 같은 신원처럼 보이는데 클라이언트 쪽의 더 깊은 신뢰 전제가 연결을 깨뜨립니다.Security고급17분ProSECURITY-295새 인증서 체인은 검증되는데 어플라이언스 하나가 직전 중간 인증서나 키 해시를 계속 고정해 같은 서비스를 거부 (environment 식별자 이름 변경 후)체인은 전역적으로 맞는데 신뢰 소비자 하나가 아직 과거에 묶여 있습니다. 기능 경로는 그대로 있지만 identity·namespace·명명 규칙 중 하나가 아직 이전 환경 계약을 가리킵니다.Security고급17분ProSECURITY-297새 인증서 체인은 검증되는데 어플라이언스 하나가 직전 중간 인증서나 키 해시를 계속 고정해 같은 서비스를 거부 (보존 정책 갱신 후)체인은 전역적으로 맞는데 신뢰 소비자 하나가 아직 과거에 묶여 있습니다. 운영 객체는 시스템 어딘가에 여전히 있지만, 그 보조 상태를 둘러싼 수명주기 정책이 현실과 맞지 않습니다.Security고급17분ProSECURITY-293새 인증서 체인은 검증되는데 어플라이언스 하나가 직전 중간 인증서나 키 해시를 계속 고정해 같은 서비스를 거부 (점검 템플릿 변경 후)체인은 전역적으로 맞는데 신뢰 소비자 하나가 아직 과거에 묶여 있습니다. 템플릿이 바뀌기 전까지는 경로가 정상으로 보였지만, 상속된 가정 하나가 실제 환경과 맞지 않습니다.Security고급17분ProSECURITY-153PKI 자동화가 leaf 인증서를 먼저 갱신했는데 어플라이언스 하나의 고정된 중간 인증서 번들은 다음 날에야 갱신돼 밤새 아웃바운드 신뢰가 깨짐체인은 전역적으로 유효한데 의존 장비 하나가 아직 이전 체인 구성을 고정하고 있습니다.Security고급18분ProSECURITY-147trust 번들 갱신이 API 계층에는 닿는데 sidecar envoy가 계속 옛 번들 해시를 고정해 거기서만 east-west mTLS가 실패인증서 배포는 대체로 성공했는데 데이터 플레인 구성 요소 하나가 계속 직전 신뢰 집합을 강제합니다.Security고급18분ProSECURITY-113갱신된 중간 인증서를 배포했는데 CRL 배포 지점이 계속 만료된 발급자 체인을 서빙눈에 보이는 인증서 체인은 최신으로 보이는데 일부 클라이언트가 거부합니다 — 폐기 인프라가 아직 옛 발급 체계를 참조합니다.Security고급18분ProSECURITY-252상호 TLS 경로가 클라이언트 체인은 검증하는데 아웃바운드 프록시 구간 하나가 CRL·OCSP 조회를 막음 (failover 리허설 중)인증서는 맞아 보이는데 경로 한 구간에서 폐기 확인이 조용히 실패합니다. failover 리허설에서 standby나 대체 경로가 활성화되기 전까지는 평상시 트래픽이 문제를 감췄습니다.Security고급18분ProSECURITY-294새 인증서 체인은 검증되는데 어플라이언스 하나가 직전 중간 인증서나 키 해시를 계속 고정해 같은 서비스를 거부 (failover 리허설 중)체인은 전역적으로 맞는데 신뢰 소비자 하나가 아직 과거에 묶여 있습니다. failover 리허설에서 standby나 대체 경로가 활성화되기 전까지는 평상시 트래픽이 문제를 감췄습니다.Security고급18분ProSECURITY-298새 인증서 체인은 검증되는데 어플라이언스 하나가 직전 중간 인증서나 키 해시를 계속 고정해 같은 서비스를 거부 (롤백 리허설 중)체인은 전역적으로 맞는데 신뢰 소비자 하나가 아직 과거에 묶여 있습니다. 의존성 체인을 거꾸로 되돌리기 전까지는 안정 경로가 문제를 감춥니다.Security고급18분ProSECURITY-296새 인증서 체인은 검증되는데 어플라이언스 하나가 직전 중간 인증서나 키 해시를 계속 고정해 같은 서비스를 거부 (컨트롤 플레인 업그레이드 후)체인은 전역적으로 맞는데 신뢰 소비자 하나가 아직 과거에 묶여 있습니다. 워크로드나 정책은 안정적이었지만, 업그레이드된 컨트롤 레이어가 의존성 하나를 다르게 해석합니다.Security고급18분ProSECURITY-198갱신된 trust 번들이 앱에는 닿는데 sidecar나 프록시 경로가 계속 직전 집합을 고정 (failover 리허설 중)주 프로세스는 새 체인을 신뢰하는데 옆의 구성 요소가 아직 거부합니다. failover 리허설에서 standby나 대체 경로가 활성화되기 전까지는 평상시 트래픽이 문제를 감췄습니다.Security고급19분Pro