전체 글
-
Day 4기술면접준비 2026. 9. 16. 12:34
API프로그램이 다른 프로그램의 기능을 사용하기 위해 약속해 은 접점/규칙EndpointAPI 요청을 실제로 보낼 수 있도록 외부에 제공된 구체적인 접점 *Resourece : api를 통해 조회/생성/수정/삭제하려는 '대상' RPC=> Remote Procedure Call다른 시스템에 있는 함수/서비스를 호출한다- "대출조회 기능 실행해줘"처럼 기능/행동 자체를 호출함 브라우저가 애플리케이션 계층 프로토콜인 HTTP로 웹 애플리케이션에 요청을 보내고, 하위 계층에서는 TCP와 IP를 통해 데이터가 전달됩니다. WebLogic에서 실행 중인 Java/JSP 애플리케이션이 요청을 받은 뒤 Jolt를 통해 Tuxedo의 업무 서비스를 호출하고, 최종적으로 Pro*C에서 비즈니스 로직과 DB 처리를 수행합니..
-
Day 3기술면접준비 2026. 9. 15. 12:30
TCP/IPHTTP 요청을 보낸다는 건 알겠는데, 그 데이터가 실제로 어떻게 다른 서버까지 가는가? [IP -> Port -> TCP -> Connection -> HTTP -> Timeout -> Socket] IP네트워크에서 컴퓨터를 찾기 위한 주소- 어떤 컴퓨터로? Port서버 안에서 통신 대상을 구분하기 위한 번- 그 컴퓨터의 어느 서비스/프로그램?? 대표적 포트 정보- HTTP 80- HTTPS 443 * 포트 자체는 프로그램이 아님- 정확하게는 프로그램이 특정 포트에 bind/listen해서 요청을 기다림 => 같은 IP를 사용하는 하나의 서버에서도 여러 네트워크 서비스가 실행될 수 있기 때문에 포트를 통해 어떤 서비스로 전달할지 구분 TCP두 프로그램 사이에 연결을 만들고 데이터를 신뢰성 ..
-
Day 2기술면접준비 2026. 9. 15. 11:58
HTTP브라우저가 WebLogic의 Java/JSP 애플리케이션에 "요청한다"고 했는데, 도대체 뭘 어떻게 보내는가? 더보기Browser | | HTTP WAS (ex:WebLogic) | Java/JSP Web App-----------------------------------Client | | HTTP RequestBackend Server | | HTTP ResponseClient 1. API가 뭔데?다른 프로그램에게 "나한테 이렇게 요청하면 이런 기능을 해줄게"라고 열어놓은 사용 방법(규칙) 2. REST API는?"무엇(Resource)을 어떻게(Method) 할 것인가?"EX) 대출 3. HTTP Method의 등장- 대출 조회 == GET- 신규 대출 생성 ..
-
Day 1기술면접준비 2026. 9. 14. 12:12
Q1. Web Server와 WAS의 차이점- Web Server는 정적 콘텐츠 제공에 적합함 (이미지 등)- WAS (Web Application Server)는 Java/JSP 같은 서버 애플리케이션을 실행하여 요청에 따른 동적 처리를 수행할 수 있는 환경을 제공함 - 단순 실행뿐 아니라 Thread, Session, Transaction, Connection, Pool 같은 서버 자원 관리 기능도 제* Application = 특정 일을 하도록 만든 프로그램 Application : 직원 / Application Server : 직원이 일할 수 있게 만들어놓은 사무실 Q2. 현재 운영하고 있는 시스템의 Backend 요청 흐름 설명 Q3. WAS를 쓰는 이유- Web application을 ..
-
[DVWA] SQL Injection (Blind)카테고리 없음 2026. 1. 19. 22:09
https://haebom-513.tistory.com/27 [DVWA] SQL InjectionSQL Injection💡 웹 애플리케이션의 보안 취약점을 악용하여, 공격자가 데이터베이스(DB)로 전달되는 쿼리문에 악의적인 SQL 구문을 삽입하는 공격 방식으로 데이터베이스를 무단으로 조작하거나,haebom-513.tistory.com Blind SQL Injection 은 뭐가 다른가?1. 결과 값 보이지 않음2. 참/거짓 반응 차이로 추론 두 가지 핵심 타입1. Boolean-based Blind조건이 참이면 페이지가 정상조건이 거짓이면 페이지가 비정상 (또는 결과 없음)👉 “이 조건이 맞나?”를 Yes / No로만 판단 사고 흐름 순서1. SQLi가 되는지 확인- 참일 때와 거짓일 때 페이지가 달..
-
[DVWA] SQL Injection정보보안공부 2026. 1. 18. 17:45
SQL Injection💡 웹 애플리케이션의 보안 취약점을 악용하여, 공격자가 데이터베이스(DB)로 전달되는 쿼리문에 악의적인 SQL 구문을 삽입하는 공격 방식으로 데이터베이스를 무단으로 조작하거나, 민감한 정보를 탈취할 수 있음- OWASP(웹 애플리케이션 보안 프로젝트) TOP 10 중 항상 상위권에 위치 원리- 웹 페이지의 입력 폼에 예상치 못한 SQL 명령어를 입력하여 DB가 이 명령을 정상적인 쿼리로 오인해 실행하게 함 원인- 사용자 입력값에 대한 검증이 제대로 이루어지지 않을 때 발생 위험성- 개인정보 탈취, 데이터 위변조, 로그인 인증 우회, 관리자 권한 획득 등 대표적인 예시- 로그인 창에서 아이디나 패스워드에 ' OR '1'='1 같은 구문을 넣어 비밀번호 없이 로그인하는 방식주요 공격..
-
Dreamhack | 워게임 | command-injection-1카테고리 없음 2025. 8. 5. 21:24
https://dreamhack.io/wargame/challenges/44 command-injection-1특정 Host에 ping 패킷을 보내는 서비스입니다. Command Injection을 통해 플래그를 획득하세요. 플래그는 flag.py에 있습니다.ReferenceExercise: Command Injectiondreamhack.io특정 Host에 ping 패킷을 보내는 서비스에서 Command Injection을 통해 플래그 획득 Command Injection서버가 사용자의 입력을 너무 믿고 그걸 그대로 명령어로 실행해버려서 해커가 원래 허용되지 않은 명령어까지 추가로 실행하는 것 "사용자 입력을 그대로 명령어에 넣으면 해커가 컴퓨터를 자기 맘대로 조종할 수 있다" 👀 문제의 라인host..
-
Dreamhack | 워게임 | file-download-1정보보안공부/Dreamhack(워게임) 2025. 8. 5. 20:42
https://dreamhack.io/wargame/challenges/37 file-download-1File Download 취약점이 존재하는 웹 서비스입니다. flag.py를 다운로드 받으면 플래그를 획득할 수 있습니다.ReferenceFile Vulnerability - Web Serversdreamhack.ioFile Download 취약점이 존재하는 웹 서비스에서 flag.py를 다운 받으면 플래그 획득 파일 다운로드 취약점 (=디렉터리 트래버셜 Directory Traversal)-사용자가 입력한 경로를 검사 없이 그대로 서버가 열어버려 시스템에 있는 다른 파일, 심지어 비밀 파일도 다운 가능하게 되는 것 "파일 이름을 그대로 믿으면, 해커는 몰래 다른 파일까지 훔쳐갈 수 있다." 🔎 코드..