자동 완성 기능이 고려되고 있습니다.자동 완성현대 컴퓨터 사용이 그토록 쉽고 매끄럽게 느껴지도록 만드는 작은 기능 중 하나는 로그인 페이지에 접속할 때 이메일 주소와 비밀번호가 자동으로 입력되는 기능입니다. 온라인으로 물건을 구매할 때도 지갑을 꺼낼 필요 없이 신용카드 정보가 간편하게 나타납니다. 빠르고 편리하며, 사용자가 직접 중지하기 전까지는 눈에 띄지 않습니다.

자동 완성 기능은 시간과 정신적 노력을 절약해 주지만, 해커, 악성 웹사이트, 심지어 민감한 데이터를 유출하도록 유도하는 방법을 아는 봇에게는 오히려 좋은 먹잇감이 될 수 있습니다. 이미 브라우저 확장 프로그램이 사용자의 비밀번호를 볼 수 있습니다.하지만 자동 채움 시스템을 사용하면 적절한 조건만 갖춰지면 누구든 확인할 수 있습니다.
로압 스리유에스
자동 급수는 지나친 편리함이라는 함정에 빠지게 한다.
빠르고, 쉽고, 은밀하게 위험하다

자동 완성 기능은 반복적인 양식 작성을 간편하게 하기 위해 설계되었습니다. 이름, 주소, 전화번호, 로그인 정보, 심지어 신용카드 정보까지 기억해 두었다가 익숙한 입력란을 만날 때마다 다시 입력하지 않아도 되도록 합니다. 대부분의 사람들에게는 이러한 기능이 별문제 없어 보입니다. 크롬, 엣지, 파이어폭스, 사파리 등의 브라우저는 이러한 데이터를 암호화하고 시스템 암호 또는 선택적으로 마스터 암호로 보호하기 때문입니다.
하지만 문제는 의도가 아니라 자동 완성 기능이 작동하는 환경입니다. 웹사이트를 방문할 때 브라우저가 어떤 입력 필드가 정상적인 필드이고 어떤 필드가 악의적인 공격자에 의해 삽입된 필드인지 완벽하게 구분할 방법은 없습니다. 자동 완성 기능은 보안 컨텍스트가 아닌 필드 이름과 구조를 기반으로 작동합니다. 즉, 의심스러운 사이트가 페이지 뒤에 보이지 않는 필드나 스크립트를 숨겨 놓으면 브라우저가 의도치 않게 해당 필드를 채워 넣어 사용자가 공유하고 싶지 않았던 데이터를 유출할 수 있다는 뜻입니다.
다시 말해, 자동 완성 기능은 대부분의 경우 속임수에 넘어갔는지 알아차릴 만큼 똑똑하지 못합니다. 그리고 사이버 범죄자들이 그 점을 악용하는 방법을 이미 알아냈다는 것은 두말할 나위가 없습니다.
보이지 않는 장, 명백한 결과
악성 웹사이트가 글쓰는 것보다 더 많은 것을 얻는 방법

가장 흔한 자동 완성 공격은 숨겨진 입력 필드를 이용하는 간단한 수법을 사용합니다. 악성 웹페이지에는 CSS를 사용하여 숨기거나 화면 밖으로 이동시켜 보이지 않게 만든 로그인 입력란이 있을 수 있습니다. 자동 완성 기능이 작동하면 보이는 이메일이나 사용자 이름 입력란뿐만 아니라 이러한 숨겨진 입력란까지 채워버립니다.
만약 이러한 입력란이 주소, 전화번호, 저장된 신용카드 정보와 같은 민감한 데이터에 해당한다면, 해당 데이터는 공격자에게 은밀하게 전송될 수 있습니다. 반면에, 경고 메시지나 팝업창은 표시되지 않을 가능성이 높습니다. 모든 작업은 백그라운드에서, 보통 1초 이내에 완료됩니다.
더욱 심각한 문제는 브라우저마다 자동 완성 기능을 처리하는 방식이 다르다는 점입니다. 어떤 브라우저는 입력란을 클릭하면 모든 내용을 자동으로 채워주는 반면, 어떤 브라우저는 사용자가 직접 입력해야 확인하는 방식을 사용합니다. 심지어 보안성이 높은 브라우저조차도 자바스크립트를 이용해 브라우저가 해당 입력란을 정상적인 입력란으로 인식하도록 속일 수 있습니다. 이는 자동 완성 기능 작동 방식 자체에 내재된 보안 결함이지, 프로그래밍상의 오류로 수정할 수 있는 문제는 아닙니다.
비밀번호 관리자조차도 악용될 수 있습니다.
브라우저 확장 프로그램은 완벽하지 않습니다.
타사 비밀번호 관리자는 브라우저 기반 자동 완성 기능의 취약점을 해결하기 위해 만들어졌는데, 이것이 바로 그 이유 중 하나입니다. 브라우저에 내장된 비밀번호 관리자를 사용하지 말아야 하는 이유이는 어느 정도 도움이 됩니다. Bitwarden, 1Password, Dashlane과 같은 주요 비밀번호 관리 프로그램들은 자동 완성 정책이 엄격하기 때문입니다. 이러한 프로그램들은 알려진 URL만 자동 완성하고, 사용자의 수동 확인을 요구하며, 데이터를 종단 간 암호화합니다. 하지만 이러한 프로그램들조차 피싱 공격의 표적이 될 수 있습니다.
실제 로그인 페이지와 매우 흡사하게 만들어진 가짜 페이지는 비밀번호 관리자가 자동으로 로그인 정보를 입력하도록 속일 수 있습니다. 일단 입력된 정보는 제출되면 사라집니다. 가장 취약한 부분은 항상 사용자 확인입니다. 잘못된 도메인을 신뢰하거나 잘못된 버튼을 클릭하면 자동 완성 기능은 의도한 대로 작동하지만 잘못된 사이트에 입력되는 결과를 초래할 수 있습니다.
여기에 브라우저 확장 프로그램과 크로스 사이트 스크립트의 등장까지 더해지면서 자동 완성 기능은 편리한 기능이라기보다는 적절한 악용 사례가 발생하기만을 기다리는 위험 요소로 여겨지기 시작합니다.
암호화는 잘못된 클릭으로부터 당신을 보호해주지 않습니다.
안전한 보관이 안전한 배송을 의미하는 것은 아닙니다.

브라우저는 일반적으로 컴퓨터 암호 또는 동기화 암호로 보호되는 안전한 방식으로 데이터를 저장합니다. 이는 어느 정도 사실이지만, 자동 완성 데이터가 암호화되었다고 해서 완전히 접근 불가능한 것은 아닙니다.
예를 들어 크롬에서 누군가 사용자 계정에 접근하거나 다른 기기에서 프로필을 동기화하면 추가 권한 없이도 모든 자동 완성 데이터와 저장된 암호를 볼 수 있습니다. 윈도우와 macOS 시스템은 이러한 접근을 막기 위해 최선을 다하지만, 악성 소프트웨어는 이러한 규칙을 따르지 않습니다. 시스템이 손상되면 암호화된 자동 완성 데이터를 추출, 복호화하여 비교적 쉽게 원격 서버로 전송할 수 있습니다.
일반적으로 자동 완성 기능의 보안은 기기의 전반적인 보안 수준에 따라 좌우됩니다. 사람들이 컴퓨터 잠금을 해제한 채로 두거나, 공용 Wi-Fi에 연결해 두거나, 직장에서 브라우저에 로그인한 상태로 두는 경우가 많은 점을 고려하면, 자동 완성 기능은 그다지 안심할 수 있는 보안 조치가 아닙니다.
자동 완성 기능을 비활성화하고 제어권을 되찾으세요
실제로 필요하지 않은 것은 꺼두세요.
자동 완성 기능을 끄는 것은 처음에는 불편하게 느껴질 수 있습니다. 특히 여러 온라인 계정을 관리하는 경우에는 더욱 그렇습니다. 하지만 다행히도 갑자기 사용을 중단할 필요는 없습니다. 신뢰할 수 있는 비밀번호 관리자를 통해 관리하는 로그인 자격 증명을 사용하면서도 결제 정보나 주소와 같은 특정 항목에 대한 자동 완성 기능을 비활성화할 수 있습니다. 또한, 브라우저는 일반적으로 어떤 입력란을 기억하고 언제 채울지 세부적으로 제어할 수 있는 기능을 제공합니다.
암호 관리자를 사용하는 경우 자동 완성 기능 대신 수동 입력 단축키를 사용하는 것이 좋습니다. 또는 미리 만들어둔 메모 파일이나 암호 관리자에서 기본 정보를 복사하여 붙여넣을 수도 있습니다.
자동 완성 기능은 보안 침해를 예고하는 것이 아니라, 악용될 소지가 다분한 취약점입니다. 기술 자체는 악의적인 것이 아니지만, 웹 사용자들의 선의를 전제로 작동하는 시스템 내에서 문제가 발생합니다. 현대 인터넷에서는 이러한 선의가 좀처럼 보상받지 못하는 경우가 많기 때문입니다.










