✖
|
:: 게시판
:: 이전 게시판
|
- 경험기, 프리뷰, 리뷰, 기록 분석, 패치 노트 등을 올리실 수 있습니다.
- 기사, 정보, 대진표 및 결과 등은 [게임 뉴스 게시판]을 이용바랍니다.
12/07/03 09:57
OTP 1코드 생성이 30초간 유지되고, 다음 2코드 생성까지 유지됩니다.
A코드(30초) -> B코드(30초) -> C코드(30초) -> D코드(30초) -> .... 의 순서로 OTP코드 생성시 A코드는 생성된 시간을 기준으로 D코드가 만들어지는 타임까지 유효하죠. 이 자체가 말이 안됩니다. 키로거를 통한 아이디, 패스워드 가로채기, OTP까지 가로챈 다음 해당 컴퓨터를 마비시키면 다시 접속하는 시간(통상 재부팅을 한다거나 할때 1분 이상 걸리니) 빠르게는 그시간에 이미 해킹으로 골드나 아이템을 빼내는건 충분하죠...
12/07/03 09:59
그거랑은 다른 얘깁니다.. 그 옵션은 같은 ip에서 접속할 경우 일주일간 otp 입력을 보류하는 옵션이고 여기서 말씀하신 경우는 같은 otp 패스워드로 유효시간동안 접속이 가능하단 얘기죠..
otp 프로그램을 보면 패스워드가 뜨고 아래에 사용가능한 시간이 뜹니다(대략 20초 정도?)초기화된 직후에 접속하고 바로 로그아웃한다음에 같은 otp 패스워드를 입력하면 또 접속이 된다는거고, 해킹툴이 깔린 컴퓨터에서 이런식으로 로그인하면 해커가 otp 패스워드를 캐치해서 유효시간내에 바로 접속해서 해킹을 한다는거죠.. 누군가가 해당 otp 번호를 쓰면 폐기되는 구조라면 해커가 캐치해도 의미가 없는데 그렇지 않다는게 문제인거죠..
12/07/03 10:35
One Time Password 자체가 맹점이 많습니다.
- 생성 자체가 고유한 시드값을 가지고 하는데, 이 시드값이 알려지게 되는(복제)가 되면 이미 거기서 게임 끝. - 보통의 경우(은행권도 그러하죠) 해당 시간을 기준으로 변화하는 기준시간은 동일한 OTP코드를 가지고 있게 됩니다. - 이렇기 때문에 크래킹을 당할경우 OTP코드가 유지되는 시간에 키가 알려진다면 피해를 입을 수도 있습니다. - 1회성 OTP코드를 만들려면 비용이 문제가 됩니다. 그래서 잘 안합니다. 이용자가 인지를 못하고 방심해서 컴퓨터에 크래킹 관련 프로그램이 있다면 뚫립니다. - 게다가 1회성 OTP코드의 조건부가 어렵습니다. 유지시간을 얼마동안 할것이며 폐기는 어떻게 할 것인지, 폐기하고 다시 OTP생성을 하는 것은 어떻게 할것인가. 결론은 OTP생성을 해주는 기계가 네트워크를 사용할 수 있어야 한다는 이야기인데(최소한 문자를 받는 한이 있더라도) 애매하죠. ...... 에휴...
12/07/03 10:47
그건 좀 틀린말입니다..
그냥 단순하게 '같은 OTP 번호를 일정 시간내에 또 입력하면' 무조건 접속에 실패한다 만 걸어도 폐기를 하건 안하건.. 즉시 폐기와 같은 효과를 줄 수 있습니다.. (맞는 값이 오면 실패, 틀린 값은 OTP값과 다르니 그냥 실패) 현재 대부분의 게임이 사용하는 즉시폐기 방식이 위와 같은 방식이고. 이런 방식은 OTP는 N단위로 폐기 (새로운걸 생성하는 순간, 기존 번호를 폐기하는 거지요) 하지만 한번 인증된 번호는.. 재인증시 실패하게 만들어서.. 게임 서버 자체는 즉시폐기 효과를 가질 수 있습니다.
12/07/03 11:51
음, 이상하네요.
몇달전에 제가 테스트해봤을땐 분명 사용후 바로 폐기가 됐었습니다. 3월경쯤이였던거 같습니다. 한때 와우에도 해킹바람이 불었거든요 그때 그냥 재미삼아 테스트해봤던 적이 있는데요. 배틀넷홈페이지와 wow클라이언트에서 동일 otp 번호를 가지고 동시에 로그인 시도를 했었고 사용된 otp는 바로 폐기되는것 확인했었는데 말이죠. 예전엔 분명 폐기됐었는데 지금은 안된다라.. 이해할수가 없네요. 저야 지금은 otp 사용하지 않고 몇달째 사용중인데 해킹은 한번도 당하지 않았네요 게임사에게 기대는것보다 개인보안에 철저하는게 더욱 나을것 같다는 생각이 듭니다. 내 골드 내가 지켜야죠.
12/07/03 12:43
제 친구가 pc방 옆자리에서 두 눈 뻔히 뜨고 해킹을 당했는데요.
해킹프로그램이 깔려있는 경우에 otp를 입력하는순간 컴퓨터가 다운됩니다. 그리고는 재부팅하는 짧은시간사이에 싹다 털어가버리더군요. 예방법은 의외로 간단한데요. 낮선곳에서 접속을할시에 otp를 임의로 아무거나 한번 입력하는겁니다. 로그인정보가 정확하지않다며 로그인창으로 다시 이동되면 적어도 위에 예시한 해킹프로그램은 없는곳입니다. 만약 컴퓨터가 다운된다면 해킹프로그램이 설치된 자리구요. 물론 다른해킹프로그램도 있겠으나 컴퓨터를 다운시키지 않는다면 털어가기가 무척이나 힘들기땜에 왠만하면 다 그런식 인 것 같더라구요. 혹여나 모르시는분들 참고하세요~
12/07/03 16:19
이게 사실이라면 블리자드는 폭풍까임을 당해도 할 말이 없고 해킹 책임을 오로지 유저들의 PC관리 소흘로만 돌려서는 안된다고 생각합니다.
그런데 한 번 입력된 OTP가 바로 폐기되지 않는게 맞나요? 방금 배틀넷 웹사이트에서 수차례 실험해봤는데 재로그인 할 때는 '보안카드의 정확한 숫자를 입력해 주세요.'라고 뜨고 로그인이 되지 않는걸로 봐선 블쟈 OTP도 입력후에 바로 폐기되는게 아닌가 싶은데요. 게임은 오직 PC방에서만 하고 집 컴퓨터가 저사양이라 디아3,와우,스타2같은 게임 클라이언트를 설치할 수 없어서 웹에서만 실험해봤고 게임상에서 그러한지 여부는 지금 확인할 수가 없는데 실험해보신분 없으신가요?
12/07/03 16:47
착오가 있는것 같아서, 다시 한번 확인해봤습니다.
현시간 다시 재확인해본 결과 1. OTP를 통해 생성된 코드의 유효시간은 여전히 1분 30초 2. OTP를 통해 생성된 코드를 입력후 접속 성공, 그 후 재접속 시도시 같은 코드를 입력시 에러코드 3을 내보내며 접속 거부 예전에 실험할 적에, 코드를 한번 넣고 다시 넣는 실험을 하질 않았어서 글에 나온 내용들 중 일부에서 혼란을 일으키게 된 것 같습니다. 이점 사죄드립니다. Fact만 정리하면 1과 2인데, 제가 착각을 해서 1의 상황이 접속 성공 후에도 계속 유지되는것으로 잘못 댓글을 달았던 부분이 있어 정정댓글 올립니다.
12/07/03 16:59
와우라던가 디아 메이플 등등 해킹당한 분들의 특징이
1. 알약 혹은 V3Lite 를 사용하면서 2. IE6~8을 사용하며 3. 윈도우 업데이트를 최소 1달에 1회이상 하지않고 4. 광고가 많은 사이트에 자주 접속하며 5. 집에서는 이러지않으나 PC방이 안전하다고 생각하는 분들이더군요 피시방들가시면 백신 실시간 감시기능이 켜져있는지 그전에 백신이 깔려있는지 확인하세요 감지기능이 꺼져있다면 95% 이미 감염되어있는 피시입니다. 나머지 5%를위해 본인이 실시간감시를 작동시켜보시고 감시기능이 켜지지않을경우 100% 입니다 자리를 이동하시고 그사이 입력한비번이있다면 바꾸세요!.
|
||||||||||


