웹사이트 관리자가 TLS 인증서를 적시에 갱신하지 않아 애플리케이션에서 TLS 오류 메시지가 표시됩니다. 하지만 심층 분석 결과, 문제는 TLS 인증서 만료로 인해 발생한 것으로 보입니다. 다음 중 어느 진술이 맞습니까?
정답: A
TLS(전송 계층 보안)는 RFC 8446에 따라 인증서를 사용하여 통신(예: HTTPS)을 보호합니다. 인증서에는 다음이 포함됩니다. 유효 기간: 시작일 및 종료일(예: "이후 불가: 2025년 3월 8일"). 목적: 서버를 인증하고 세션을 암호화합니다. 시나리오: 만료된 TLS 인증서(예: "Not After" 날짜가 지난 경우). 최신 브라우저(예: Chrome, Firefox)는 핸드셰이크 중에 인증서를 검증합니다. ClientHello: 브라우저가 TLS를 시작합니다. ServerHello: 서버가 인증서를 보냅니다. 검증: 브라우저가 만료일, CA 신뢰 등을 확인합니다. 만료된 경우 브라우저는 핸드셰이크를 거부하고 오류를 표시합니다(예: "NET::ERR_CERT_DATE_INVALID"). 세션 키는 협상되지 않으며 통신은 TLS를 통해 진행되지 않습니다. 사용자는 경고를 우회할 수 있지만(예: "고급 > 진행"), 이는 암호화되지 않았거나 폴백(표준 TLS 아님)을 사용하여 보안 보장을 위반합니다. 보안 의미: 만료된 인증서는 신뢰가 상실되어 사이트를 MITM 공격에 노출시킵니다. CNSP는 이를 피하기 위해 인증서 관리(예: Let's Encrypt를 통한 자동화)를 강조할 가능성이 높습니다. 다른 옵션이 틀린 이유: B. 통신은 여전히 TLS를 통해 이루어집니다. 거짓입니다. 만료된 인증서는 호환 브라우저에서 TLS 핸드셰이크를 중단합니다. 레거시 시스템은 안전하지 않게 협상할 수 있지만, 이는 표준에 따른 "TLS"가 아닙니다. 실제 상황: 2019년 Equifax 침해는 취약점이 발견되지 않은 만료된 인증서에서 부분적으로 비롯되었습니다.