Computer >> 컴퓨터 >  >> 소프트웨어 >> 브라우저

구글 크롬 '사이트 보안 경고'가 뜰 때, 어떻게 대처해야 할까?

브라우저 주소창 왼쪽 상단을 살펴보면 자물쇠 아이콘이 표시된 것을 볼 수 있습니다. 이 아이콘은 현재 접속한 사이트가 안전하다는 의미로, 인터넷 곳곳에서 흔히 볼 수 있는 표시입니다.


그런데 만약 브라우저가 "이 사이트는 안전하지 않습니다"라고 경고한다면 어떻게 해야 할까요? 즉시 창을 닫아야 할까요? 그렇다면 자물쇠 아이콘은 정확히 무엇을 뜻하는 것일까요?

구글 크롬  사이트 보안 경고 가 뜰 때, 어떻게 대처해야 할까?

URL 옆 자물쇠 아이콘의 의미

구글 크롬은 사이트가 안전한지 여부를 사용자에게 알려줍니다. 이 기능은 오랫동안 존재해 왔지만, 인터넷 거인인 구글은 최근 정책을 크게 바꿨습니다. 대체로 좋은 방향으로 말이죠.

과거에는 HTTP가 웹사이트의 표준 프로토콜로 간주됐습니다. 하지만 2018년부터 크롬은 HTTPS를 기본값으로 요구하기 시작했으며, 사이트가 안전하지 않으면 방문자에게 경고 표시가 나타납니다.

HTTPS는 해당 사이트가 SSL 또는 TLS 인증서를 보유하고 있다는 뜻입니다. 즉, 연결이 암호화되어 있다는 것이죠. 호스트 서버와 사용자 기기 사이에 전송되는 개인 정보는 읽을 수 없는 형태로 변환되므로, 두 지점 간 데이터를 가로채는 중간자 공격(MITM, Man-in-the-Middle)으로부터 보호받을 수 있습니다.

또한 사용자는 진짜 사이트로만 연결됩니다. 사이버 범죄자가 접속을 가로채 가짜 페이지를 보여주며 개인 정보를 탈취하는 일을 막을 수 있는 것입니다.

약 60%의 시장 점유율을 지닌 크롬은 세계에서 가장 인기 있는 브라우저입니다. 구글이 이러한 지위를 유지하려면 데이터 보안 측면에서 신뢰성을 입증해야 합니다.

언제 크롬의 경고를 주의 깊게 봐야 할까?

구글이 가능한 한 많은 사이트에 보안 조치를 적용하도록 밀고 있는 이유는 분명합니다. 검색 엔진에도 이롭고, 사용자에게도 이롭습니다. 암호화는 인터넷을 더 안전하게 만듭니다.

그렇다면 이것이 사용자에게 어떤 의미일까요?

온라인 뱅킹을 할 때 높은 수준의 보안이 필요하다는 건 누구나 압니다. PayPal을 방문할 때도 암호화 여부를 확인하는 게 자연스럽죠. 하지만 개인 정보를 제출하는 모든 순간에 이를 확인해야 합니다.

구글 크롬  사이트 보안 경고 가 뜰 때, 어떻게 대처해야 할까?

사람들은 결제 정보에는 신중하지만, 정작 아이디와 비밀번호에는 같은 주의를 기울이지 않는 경우가 많습니다. 회원가입이든 로그인이든, 웹사이트에 정보를 입력할 때는 URL이 반드시 HTTPS로 시작하는지 확인하세요.

많은 조언에도 불구하고 여러 플랫폼에서 같은 비밀번호를 사용하는 사람들이 여전히 많습니다. 한 사이트가 해킹당해 해커가 사용자의 정보를 손에 넣는다고 상상해 보세요. 그 비밀번호가 소셜 미디어 계정용이라 해도, 낯선 사람이 페이스북에 담긴 모든 개인 정보를 열람한다면 기분이 좋지 않을 겁니다. 이런 접근 권한을 통해 해커는 사용자의 온라인 행동 패턴을 파악하고 다른 비밀번호마저 추측할 수 있습니다.

개인 식별 정보(PII, Personally Identifiable Information)의 중요성을 결코 과소평가해서는 안 됩니다.

대형 기업들은 이미 SSL/TLS 인증서를 갖추고 있을 것입니다. 하지만 규모가 작은 독립 쇼핑몰은 그렇지 않을 수 있습니다. 구글이 HTTPS 도입에 대한 입장을 바꾼 덕분에 최소한 더 많은 온라인 상점이 사용자의 데이터를 보호하게 될 것입니다.

크롬의 경고를 무시해도 되는 경우가 있을까?

크롬의 경고가 인터넷 전반에 항상 좋은 것만은 아닙니다. 실제로 일부에게는 오히려 발목을 잡는 요소가 되기도 합니다.

인터넷은 자유로운 활동의 공간입니다. 아마존이 마켓플레이스 거대 기업으로 성장하는 동시에, 작은 사업자들에게도 자리가 있습니다. 물건을 팔려는 사람들뿐 아니라 개인 블로그에 생각을 나누고 싶은 사람들도 마찬가지죠. 몇 년간 소규모 사이트를 운영해 왔다면 방문자 통계가 떨어지는 현상을 목격할 수도 있습니다.

구글 크롬  사이트 보안 경고 가 뜰 때, 어떻게 대처해야 할까?

SSL/TLS 인증서가 없으면 방문자에게는 블로그가 안전하지 않다는 경고 페이지가 대신 표시되기 때문입니다.

꽤 불공평해 보일 수 있습니다. 특히 암호화에는 비용이 들 수 있기 때문입니다. 무료로 인증서를 발급해 주는 기관도 있지만, 이 분야에 익숙하지 않은 사람들은 호스팅 업체에 의존하는 경우가 많습니다. 많은 호스트가 HTTPS를 유료 서비스로 제공하며, 무료 SSL 인증서 설치를 쉽게 허용하지 않기도 합니다.

물론 크롬의 경고를 무시하라고 권하는 것은 결코 아닙니다. 다만 때로는 경고에도 불구하고 진행하는 편이 나을 수 있다는 뜻입니다.

사이트가 개인 정보를 요구한다면 암호화 없이는 어떤 정보도 입력하지 마세요. 반면 단순히 블로그 글을 읽는 것이라면 크게 걱정할 필요가 없습니다.

그럼에도 출처를 알 수 없는 사이트에서는 절대 파일을 내려받지 마세요. 이런 방식으로 악성 소프트웨어는 샌드박싱 등 브라우저의 보안 장치를 우회합니다. 기기에 무언가를 설치하는 순간, 사용자 스스로 그 결과를 수락하는 것이 됩니다.

클릭하기 전에 무엇을 클릭하는지 반드시 확인하세요!

사이트 안전 여부를 확인하는 다른 방법

가짜 사이트의 전형적인 징후들을 알아차릴 수 있습니다.

첫 번째 단서는 어색한 문장과 오탈자입니다. 물론 일부 사이트는 그래도 버티겠지만, 제대로 된 사이트라면 카피라이터가 검수를 거쳐야 합니다. 개인 블로그라면 글의 품질이 들쭉날쭉할 수 있지만, 어차피 이런 사이트에서는 무엇이든 내려받지 않는 것이 원칙입니다.

다음으로 개인정보 처리방침(Privacy Policy)이 있는지 확인하세요. EU, 캐나다, 호주 등에서 시행된 법률에 따르면 평판 좋은 사이트는 반드시 이를 갖춰야 합니다. 미국의 연방 법률도 때때로 적용됩니다. 인터넷의 글로벌 특성상 웹사이트는 관련 규정을 준수해야 합니다.

연락처 페이지가 있다면 회사가 얼마나 투명한지 살펴보세요. 간단한 문의 폼만 있는 곳도 있고, 이메일 주소를 공개하는 곳도 있습니다. 실제 오프라인 주소를 명시하는 곳도 있는데, 이것만으로 완전히 신뢰할 수는 없지만 적어도 긍정적인 신호입니다.

구글 투명성 리포트(Google Transparency Report)를 활용할 수도 있습니다. '사이트 상태(Site status)'를 클릭하고 URL을 입력란에 붙여넣으면, 구글이 멀웨어 등 안전하지 않은 요소가 있는지 사이트를 검사해 줍니다. 과거에 오류를 낸 적도 있지만 드문 일입니다. 아니면 링크의 진위를 확인해 주는 서비스를 이용하는 방법도 있습니다.

그래도 확신이 서지 않는다면... 그냥 사이트를 방문하지 마세요. 정말로 그만큼 간단합니다.

SSL 인증서를 맹신해도 될까?

아니요. 구글조차 이렇게 인정했습니다.

"누구나 원하는 어떤 웹사이트인 척하는 인증서를 만들 수 있습니다."

HTTPS는 좋은 시작점이지만, 데이터가 완벽하게 안전하다는 뜻은 아닙니다. 다른 보안 수칙을 소홀히 해도 된다는 의미도 결코 아닙니다. 암호화는 인터넷을 더 안전하게 만들지만, 완벽하게 만들지는 못합니다. 개인 데이터 탈취 시도가 날로 교묘해지는 사이버 범죄자들에 맞설 수 있는 무기고의 첫 번째 무기일 뿐입니다.