구글, 크롬에서 HTTPS 아닌 다운로드 점진적으로 차단한다

2020-02-10 10:13
  • 카카오톡
  • 네이버 블로그
  • url
HTTPS 기반 페이지가 안전하더라도 HTTP 부자원 있으면 불안전
올 한 해 각종 불안전 콘텐츠 다운로드 시 경고하고 차단할 예정


[보안뉴스 문가용 기자] 사용자들의 보안을 강화하기 위한 노력으로 구글은 크롬 브라우저 사용 시 HTTPS 페이지들에서의 불안전한 다운로드 시도를 차단할 것이라고 발표했다. 이 정책은 올해 가을에 나올 크롬 86 버전부터 정식 도입될 예정이라고 한다.


[이미지 = iclickart]

이는 구글이 크롬 80을 발표하면서 같이 공개된 내용이다. 크롬 80을 통해 구글은 HTTPS로 자동 업그레이드 되지 않는 오디오 및 비디오가 섞인 리소스들을 차단하기 시작한다. 디폴트 설정이 이렇게 되어 있어, 사용자들이 관련 리소스를 활용하려면 옵션을 활용해야만 한다. 크롬 81부터는 이미지 파일들에도 이러한 제재가 들어갈 예정이다.

결국 구글의 최종 목적은 “안전하지 않은 부자원(subresource)을, 안전한 페이지들에서 전면 차단한다”는 것이다. 아무리 페이지가 안전하다 하더라도 불안전한 부자원을 통해 안전하지 못한 상황이 연출될 수 있기 때문이다. “불안전한 방법으로 다운로드 되는 파일들을 멀웨어로 바꿔치기 하는 건 공격자들에게 간단한 일입니다. 그래서 불안전한 다운로드를 허용하지 않는 방향으로 갈 겁니다.”

이런 작업은 점진적으로 진행될 예정이다. 크롬 82에서는 실행 파일을 다운로드 받을 때 경고가 나가도록 하고, 83부터는 차단을 시작한다. 그 다음은 디스크 이미지 파일들이다. 역시 83부터 경고가 나가고, 84부터 차단이 되는 순서다. 84에 경고가 나가는 건 PDF나 워드 문서들이고, 이는 85 버전부터 차단으로 바뀔 것이다.

크롬 85에서는 이미지, 오디오, 비디오, 텍스트 등이 섞여 있는 콘텐츠 다운로드 발생 시 경고를 내보낸 후 차단 할 것이라고 한다. 올해 10월 즈음 출시될 크롬 86에서는 경고 없이, 여러 가지가 뒤섞인 콘텐츠를 다운로드 할 수 없도록 할 예정이다.

이런 식의 전개는 안드로이드와 iOS 버전 크롬에서는 하나씩 늦춰질 예정이다. 즉, 경고가 83버전에서 나가고, 차단이 84 버전부터 시작된다는 것이다. “모바일 플랫폼들은 태생적으로 악성 파일이라는 위협으로부터 조금 더 안전합니다. 모바일 개발자들은 하나씩 먼저 나오는 PC 버전들을 통해 다음 모바일 버전을 미리 준비할 수 있을 겁니다.”

사용자들이 경고 메시지나 차단 메시지를 보게 하는 일이 없게 하려면 어떻게 해야 할까? 모든 파일들이 HTTPS로만 제공되도록 해야 한다. 기업이나 교육 기관 등의 경우 보다 원활한 다운로드를 위해 차단 기능을 해제할 수 있도록 구글은 옵션을 따로 마련하기도 했다. “다운로드를 허용할 사이트마다 InsecureContentAllowedForUrls이라는 정책을 지정할 수 있습니다.”

구글은 “앞으로 불안전한 다운로드를 계속해서 차단해 나갈 예정”이라며, “개발자들이 HTTPS 체제로 온전히 옮겨가기를 기대한다”고 밝히기도 했다. “그래야 고객들로부터 신뢰를 받을 수 있으며, 고객들을 지킬 수도 있게 됩니다.”

3줄 요약
1. 구글, HTTP로 진행되는 다운로드 점진적으로 차단할 계획.
2. 올해 나올 버전을 통해 ‘선 경고, 후 차단’ 순서로 보안 강화할 예정.
3. 개발자들은 모든 통신 요소를 HTTPS로 진행해야 경고 뜨는 거 방지할 수 있음.

[국제부 문가용 기자(globoan@boannews.com)]

<저작권자: 보안뉴스(www.boannews.com) 무단전재-재배포금지>

헤드라인 뉴스

TOP 뉴스

이전 스크랩하기


과월호 eBook List 정기구독 신청하기

    • 가시

    • 인콘

    • 엔텍디바이스코리아

    • 이노뎁

    • 다봄씨엔에스

    • 아이디스

    • 씨프로

    • 웹게이트

    • 엔토스정보통신

    • 하이크비전

    • 한화비전

    • ZKTeco

    • 비엔에스테크

    • 비엔비상사

    • 원우이엔지
      줌카메라

    • 지인테크

    • 그린아이티코리아

    • 이화트론

    • 다누시스

    • 테크스피어

    • 렉스젠

    • 슈프리마

    • 혜성테크윈

    • 시큐인포

    • 미래정보기술(주)

    • 효성인포메이션시스템

    • 비전정보통신

    • 경인씨엔에스

    • 지오멕스소프트

    • 성현시스템

    • 디비시스

    • 다후아테크놀로지코리아

    • 동양유니텍

    • 이앤엠솔루션

    • 세연테크

    • 트루엔

    • 위트콘

    • 투윈스컴

    • 이에스티씨

    • (주)우경정보기술

    • 주식회사 에스카

    • 이오씨

    • 넥스트림

    • 넷앤드

    • 에스지앤

    • 베스핀글로벌

    • 체크막스

    • 프렌트리

    • 신우테크
      팬틸드 / 하우징

    • 에프에스네트워크

    • 앤디코

    • 케이제이테크

    • 알에프코리아

    • 사라다

    • 아이엔아이

    • 포엠아이텍

    • 새눈

    • 창성에이스산업

    • 한국씨텍

    • 태정이엔지

    • 네티마시스템

    • 에이앤티코리아

    • 유투에스알

    • 구네보코리아주식회사

    • (주)일산정밀

    • 이스트컨트롤

    • 에스에스티랩

    • 에이앤티글로벌

    • 주식회사 알씨

    • 현대틸스
      팬틸트 / 카메라

    • 지에스티엔지니어링
      게이트 / 스피드게이트

    • 유에치디프로

    • 두레옵트로닉스

    • 엘림광통신

    • 티에스아이솔루션

    • 포커스에이치앤에스

    • 보문테크닉스

    • 휴젠

    • 메트로게이트
      시큐리티 게이트

    • 글로넥스

    • 신화시스템

    • 세환엠에스(주)

    • 유진시스템코리아

    • 카티스

    • 유니온커뮤니티

Copyright thebn Co., Ltd. All Rights Reserved.

MENU

회원가입

PC버전

닫기