- Substack 에디터에서 특정 시스템 경로를 입력할 때 네트워크 오류가 발생함
- 웹 애플리케이션 방화벽(WAF) 가 이러한 경로를 차단하는 이유는 경로 탐색 공격 및 명령어 삽입 공격 방지 때문임
- 보안과 사용성 사이의 균형이 중요한 문제로 부각됨
- 기술 작가를 위한 더 나은 해결책이 필요함
- 대체 경로를 사용하여 문제를 해결할 수 있음
/etc/h*sts가 Substack 에디터를 방해할 때: 웹 콘텐츠 필터링의 모험
신비로운 네트워크 오류
- DNS 해상도에 대한 기술 포스트 작업 중 예상치 못한 오류 발생
/etc/h*sts경로 입력 시 네트워크 오류 발생, 자동 저장 실패- Substack의 상태 페이지는 정상 작동 중임을 보여줌
조사 시작
- 특정 파일 경로 입력 시 오류 발생, 경로 변형 시 정상 작동
/etc/h*sts와 같은 경로는 오류를 일으키고, 변형된 경로는 문제 없음
내부에서 무슨 일이 일어나고 있는가?
- 브라우저 개발자 도구에서 403 Forbidden 응답 확인
- Cloudflare가 관련되어 있음
웹 애플리케이션 보안 필터 이해하기
WAF 간단 설명
- 웹 애플리케이션 방화벽(WAF) 는 웹사이트의 보안 경비원 역할
- 의심스러운 요청을 차단함
경로 탐색 공격: 주의 이유
- 경로 탐색 공격은 민감한 시스템 파일에 접근하려는 시도
/etc/h*sts와 같은 경로는 공격 대상이 될 수 있음
명령어 삽입: 또 다른 보안 문제
- 명령어 삽입 공격은 시스템 명령어 실행을 유도
- 시스템 경로 언급 시 필터가 차단할 수 있음
신비가 깊어지다: 역사적 예
- 다른 Substack 포스트에서 유사한 경로 사용 사례 발견
- 필터링 동작이 특정 시점에 변경되었을 가능성
보안 대 사용성: 미묘한 균형
- Substack의 필터는 보호를 위한 것이지만, 기술 작가에게는 장애물이 됨
- 개선의 여지가 있음: 명확한 오류 메시지, 기술적 내용 인식, 문서화된 해결책 제공
HTTP 응답 살펴보기
- API 수준에서 403 Forbidden 상태 코드 확인
기술 콘텐츠 플랫폼을 위한 더 나은 해결책
- 맥락적 필터링: 코드 블록이나 기술 토론에서 시스템 경로 인식
- 명확한 오류 메시지: "네트워크 오류" 대신 보안 필터로 인한 차단 설명
- 문서화된 해결책: 민감한 경로 논의 방법 제공
결론: 보안과 기술 작문의 교차점
-
Substack 에디터의 문제는 보안과 기술 작문의 복잡한 도전 과제를 드러냄
-
보안 필터에 의해 공격 패턴으로 보일 수 있는 것이 실제로는 합법적인 콘텐츠일 수 있음
-
대체 경로를 사용하여 문제 해결 가능
-
유사한 필터링 문제를 다른 플랫폼에서 겪은 경험이 있는지 댓글로 공유 요청