시시콜콜한 이웃이 있다면, 당신의 비밀 레시피를 알아낼 수도 있습니다. 쿠키는 개인정보 보호에 큰 위협이 되지만, 인터넷 덕분에 이러한 문제가 해결되었습니다. 일반 브라우저 쿠키는 유용하고 삭제하기 쉬운 경우가 많지만, 오랫동안 남아 있도록 설계된 다른 변형 쿠키도 있습니다. 그중 슈퍼쿠키와 좀비 쿠키(흔히 "에버쿠키"라고 함)는 특히 삭제하기가 어려울 수 있습니다. 다행히도 이러한 쿠키들은 눈에 띄지 않게 사라지지 않았고, 브라우저들은 이러한 교활한 추적 기법에 맞서기 위해 끊임없이 발전하고 있습니다.

로압 스리유에스
슈퍼 쿠키
이 용어는 여러 기술을 설명하는 데 사용되기 때문에 다소 혼란스러울 수 있으며, 그중 일부는 실제로 쿠키에 불과합니다. 하지만 일반적으로 쿠키는 사용자의 브라우징 프로필을 변경하여 고유 식별자를 제공하는 모든 것을 의미합니다. 즉, 쿠키와 동일한 기능을 수행하여 웹사이트와 광고주가 사용자를 추적할 수 있도록 하지만, 쿠키와 달리 완전히 삭제할 수는 없습니다.

"슈퍼쿠키"라는 용어는 고유 식별자 헤더(UIDH)와 관련하여 자주 사용되며 HTTP Strict Transport Security 또는 HSTS의 상수로 사용되지만 원래 용어는 쿠키를 의미합니다. 최상위 도메인에서 유래즉, ".com"이나 ".co.uk"와 같은 도메인에 쿠키를 설정하면 .co.uk 접미사가 있는 모든 웹사이트에서 해당 쿠키를 볼 수 있습니다.
Google.com에서 슈퍼쿠키를 설정하면 해당 쿠키는 다른 ".com" 웹사이트에서도 볼 수 있습니다. 이는 명백한 개인정보 보호 문제이지만, 슈퍼쿠키는 기존 쿠키가 아니기 때문에 모든 최신 브라우저에서 기본적으로 차단됩니다. 이러한 유형의 슈퍼쿠키에 대해서는 더 이상 언급되지 않으므로, 다른 두 가지 쿠키에 대해서는 더 많이 접하게 될 것입니다.
고유 식별자 주소(UIDH)
고유 식별자 주소는 사용자 컴퓨터에 전혀 존재하지 않습니다. 인터넷 서비스 제공업체(ISP)와 웹사이트 서버 간에 생성됩니다. 방법은 다음과 같습니다.
귀하는 인터넷 서비스 제공자에게 웹사이트 요청을 제출했습니다.
ISP가 서버로 요청을 전달하기 전에 요청 헤더에 고유한 ID 문자열을 추가합니다.
이 문자열을 사용하면 쿠키를 삭제했더라도 웹사이트에서 방문 시 사용자를 고유 사용자로 인식할 수 있습니다. 사용자가 누구인지 알게 되면 브라우저에 동일한 쿠키를 다시 삽입하기만 하면 됩니다.
간단히 말해서, 귀하의 ISP는 UIDH 추적을 사용하여 귀하가 방문하는 모든 웹사이트(또는 귀하의 ISP에 비용을 지불한 웹사이트)에 개인 서명을 전송합니다.이 조치는 주로 광고 수익을 개선하는 데 유용하지만 FCC가 부과할 만큼 가치가 있습니다. Verizon에서 1.35만 달러 고객에게 해당 사실을 알리지 않았고, 거부할 수 있는 옵션도 제공하지 않았기 때문입니다.
버라이즌을 제외하고는 UIDH 정보를 사용하는 기업에 대한 데이터가 많지 않지만, 소비자들의 반발로 인해 이 전략은 크게 인기를 얻지 못하고 있습니다. 더 좋은 점은 암호화되지 않은 HTTP 연결에서만 작동한다는 것입니다. 대부분의 웹사이트가 기본적으로 HTTPS를 사용하고 HTTPS Everywhere와 같은 확장 프로그램을 쉽게 다운로드할 수 있기 때문에 이 슈퍼쿠키는 큰 문제가 아니며, 아마도 널리 사용되지 않을 것입니다. 보안을 강화하려면 VPN을 사용하세요. VPN을 사용하면 UIDH가 첨부되지 않은 웹사이트로의 요청이 전달됩니다.
HTTPS 엄격한 전송 보안(HSTS)
이것은 특정 위치에서 구체적으로 식별되지 않은 희귀한 유형의 슈퍼쿠키이지만 Apple이 Safari를 해킹했기 때문에 악용되고 있었던 것으로 보입니다. 확인된 공격 사례를 지적하며.
HSTS는 사실 좋은 기능입니다. 브라우저가 안전하지 않은 HTTP 버전 대신 HTTPS 버전으로 안전하게 리디렉션할 수 있도록 해줍니다. 하지만 안타깝게도 다음 방법을 사용하면 슈퍼 쿠키를 생성할 수도 있습니다.
여러 개의 하위 도메인을 만듭니다(예: "domain.com", "subdomain2.domain.com" 등).
홈페이지 방문자에게 무작위 숫자를 할당하세요.
페이지에 보이지 않는 픽셀로 하위 도메인을 추가하거나 페이지가 로드될 때 사용자를 각 하위 도메인으로 리디렉션하는 방식으로 사용자가 모든 하위 도메인을 로드하도록 강제합니다.
일부 하위 도메인의 경우 사용자 브라우저에서 HSTS를 사용하여 보안 버전으로 전환하도록 설정하세요. 다른 하위 도메인의 경우 해당 도메인을 HTTP 비보안 상태로 두세요.
하위 도메인의 HSTS 정책이 활성화되어 있으면 "1"로 간주되고, 비활성화되어 있으면 "0"으로 간주됩니다. 이 전략을 사용하면 사이트는 브라우저의 HSTS 설정에 임의의 사용자 ID를 이진 형식으로 입력할 수 있습니다.
방문자가 돌아올 때마다 사이트는 사용자 브라우저의 HSTS 정책을 확인하여 원래 생성된 것과 동일한 이진수를 반환하여 사용자를 식별합니다.
복잡하게 들리지만, 핵심은 웹사이트가 사용자의 브라우저를 사용하여 여러 페이지에 대한 보안 설정을 만들고 기억할 수 있으며, 다음에 사용자가 방문하면 다른 누구도 정확히 같은 보안 설정을 사용하지 않으므로 사용자가 누구인지 알 수 있다는 것입니다.
Apple은 이미 이 문제에 대한 해결책을 마련했습니다. 예를 들어, 사이트당 하나 또는 두 개의 기본 도메인 이름에 대해서만 HSTS 설정을 허용하고, 허용되는 제한된 리디렉션 수를 제한하는 것입니다. 다른 브라우저도 이러한 보안 조치를 따를 가능성이 높지만(Firefox의 시크릿 모드가 도움이 될 것으로 보입니다), 이러한 문제가 확인된 사례가 없기 때문에 대부분의 브라우저에서는 최우선 순위가 아닙니다. 일부 설정을 조사하고 HSTS 정책을 수동으로 제거하면 직접 문제를 해결할 수 있습니다. 하지만 그게 전부입니다.
좀비 쿠키/에버쿠키

좀비 쿠키는 말 그대로, 사라졌다고 생각했던 순간 다시 살아나는 쿠키입니다. "에버쿠키"라는 이름으로 불리는 것을 본 적이 있을 텐데, 안타깝게도 이 쿠키는 '고브스토퍼 쿠키'와는 다릅니다.
"에버쿠키"는 실제로 다양한 메서드의 수를 보여주기 위해 만들어진 JavaScript API 쿠키는 삭제 작업에 대한 정보를 수집할 수 있습니다.
좀비 쿠키는 일반 쿠키 저장소 외부에 숨어 있기 때문에 삭제되지 않습니다. 로컬 저장소가 주요 공격 대상이며(Adobe Flash와 Microsoft Silverlight가 이러한 공격이 가장 자주 발생하는 곳), 일부 HTML5 저장소도 문제가 될 수 있습니다. 활성 쿠키는 웹 기록이나 브라우저가 캐시에서 허용하는 RGB 색상 코드에 존재할 수 있습니다. 숨겨진 쿠키 중 하나만 찾으면 나머지 쿠키도 복구할 수 있습니다.
하지만 이러한 보안 취약점 중 상당수가 사라지고 있습니다. 플래시와 실버라이트는 현대 웹 디자인의 주요 부분이 아니며, 많은 브라우저가 에버쿠키의 다른 은닉처에 특별히 취약하지 않습니다. 이러한 쿠키가 시스템에 접근하는 경로가 매우 다양하기 때문에 단 하나의 확실한 보호 방법은 없습니다. 하지만 개인 정보 보호 추가 기능과 브라우저 삭제 습관을 갖추는 것은 결코 나쁘지 않습니다!
잠깐, 우리는 안전한가요?
온라인 추적 기술은 끊임없이 최고를 향해 나아가고 있으므로, 개인정보 보호가 중요하다면 온라인에서 100% 익명성을 보장할 수 없다는 사실을 알고 계실 겁니다.
슈퍼쿠키는 거의 발견되지 않고 점점 더 많이 차단되고 있으므로 크게 걱정할 필요는 없습니다. 반면 좀비 쿠키/에버쿠키는 제거하기가 어렵습니다. 알려진 공격 방법 중 상당수는 차단되었지만, 모든 취약점이 수정될 때까지는 여전히 작동할 수 있으며, 언제든 새로운 공격 기법을 개발할 수 있습니다.










