Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

브라우저 쿠키의 모든 것: 꼭 알아야 할 7가지 유형

2012년 EU가 의무적인 쿠키 경고 문구를 도입하기로 결정한 이후, 이 작은 브라우저 기반 파일들은 언제나 사람들의 관심을 받아왔습니다.

하지만 모든 쿠키가 똑같은 것은 아닙니다. 실제로 쿠키에는 다양한 유형이 존재하며, 그중에는 유익한 것도 있고 위험한 것도 있습니다. 지금부터 하나씩 자세히 살펴보겠습니다.

1. 세션 쿠키(Session Cookies)

아마존에서 쇼핑할 때 결제 직전까지 장바구니에 상품을 담을 수 없다고 상상해 보세요. 사이트를 둘러보는 내내 구매할 상품 목록을 머릿속에 외워야 할 것입니다.

세션 쿠키가 없다면 바로 그런 상황이 현실이 됩니다.

세션 쿠키는 웹사이트의 '단기 기억'이라고 생각하면 이해하기 쉽습니다. 세션 쿠키 덕분에 사이트는 사용자가 같은 도메인 내에서 페이지를 이동할 때마다 동일한 방문자임을 인식할 수 있습니다. 세션 쿠키가 없다면 내부 링크를 클릭할 때마다 매번 새로운 방문자로 취급받게 됩니다.

세션 쿠키는 컴퓨터에 대한 정보를 수집하지 않으며, 세션을 특정 사용자와 연결할 수 있는 개인 식별 정보도 포함하지 않습니다.

세션 쿠키는 일시적이라는 특징이 있습니다. 브라우저를 닫는 순간 컴퓨터가 자동으로 모두 삭제합니다.

2. 퍼스트파티 쿠키(First-Party Cookies)

영구 쿠키(persistent cookies), 저장 쿠키(stored cookies)라고도 불리는 퍼스트파티 쿠키는 웹사이트의 '장기 기억'과 같은 역할을 합니다. 사용자가 나중에 사이트를 다시 방문했을 때 이전 정보와 설정을 기억하도록 도와줍니다.

이 쿠키가 없다면 사이트는 메뉴 설정, 테마, 언어 선택, 내부 북마크 같은 사용자 선호 설정을 방문할 때마다 잊어버리게 됩니다. 퍼스트파티 쿠키가 있으면 첫 방문에서 선택한 환경설정이 쿠키가 만료될 때까지 그대로 유지됩니다.

대부분의 영구 쿠키는 1~2년 후에 만료됩니다. 만료 기간 내에 해당 사이트를 다시 방문하지 않으면 브라우저가 자동으로 쿠키를 삭제하며, 사용자가 수동으로 삭제할 수도 있습니다.

퍼스트파티 쿠키는 사용자 인증에도 중요한 역할을 합니다. 이 쿠키를 비활성화하면 페이지를 이동할 때마다 로그인 정보를 반복해서 입력해야 합니다.

다만 단점도 존재합니다. 기업은 영구 쿠키를 이용해 사용자를 추적할 수 있습니다. 세션 쿠키와 달리, 퍼스트파티 쿠키는 활성화된 기간 동안 사용자의 검색 습관 정보를 계속 기록합니다.

3. 서드파티 쿠키(Third-Party Cookies)

서드파티 쿠키는 쿠키계의 '악당'입니다. 인터넷 사용자들 사이에서 쿠키가 좋지 않은 평판을 얻게 된 원흉이기도 합니다.

잠시 짚고 넘어가자면, 퍼스트파티 쿠키의 경우 쿠키의 도메인이 사용자가 방문 중인 사이트의 도메인과 일치합니다. 반면 서드파티 쿠키는 전혀 다른 도메인에서 발송됩니다.

방문 중인 사이트가 아닌 곳에서 오는 쿠키이기 때문에, 앞서 살펴본 세션 쿠키나 퍼스트파티 쿠키가 주는 편의 기능은 전혀 제공하지 않습니다.

대신 목적은 오직 하나, 사용자 추적입니다. 추적 방식은 다양합니다. 서드파티 쿠키는 사용자의 검색 기록, 온라인 행동 패턴, 인구 통계학적 특성, 소비 습관 등을 파악할 수 있습니다.

이러한 추적 능력 덕분에 서드파티 쿠키는 매출과 페이지뷰를 늘리고자 하는 광고 네트워크들의 핵심 수단이 되었습니다.

오늘날 대부분의 브라우저는 서드파티 쿠키를 손쉽게 차단할 수 있는 기능을 제공합니다. 사용 중인 브라우저에서 반드시 차단 설정을 해두실 것을 권장합니다.

예를 들어 Chrome에서 쿠키를 차단하려면 더보기 > 설정 > 고급 > 개인정보 및 보안 > 콘텐츠 설정 > 쿠키 > 타사 쿠키 차단 경로로 이동하면 됩니다. (참고로 브라우저 버전에 따라 메뉴 위치는 다소 다를 수 있습니다.)

4. 보안 쿠키(Secure Cookies)

지금까지 소개한 세 가지 쿠키가 가장 널리 알려지고 흔히 접하는 유형입니다. 하지만 그 외에도 알아두어야 할 쿠키들이 더 있습니다.

첫 번째는 보안 쿠키입니다. 보안 쿠키는 암호화된 연결, 즉 일반적으로 HTTPS를 통해서만 전송될 수 있습니다.

쿠키에 'Secure' 속성이 활성화되어 있는 한, 브라우저(사용자 에이전트)는 암호화되지 않은 채널로 쿠키를 전송하지 않습니다. Secure 플래그가 없으면 쿠키는 평문(일반 텍스트)으로 전송되므로, 인가되지 않은 제3자가 가로챌 위험이 있습니다.

그러나 Secure 플래그가 설정되어 있더라도 개발자가 민감한 정보를 쿠키에 저장하는 것은 안전하지 않습니다. 이 플래그는 어디까지나 쿠키의 기밀성만 보호할 뿐입니다. 네트워크 공격자는 보안이 취약한 연결을 통해 보안 쿠키를 덮어쓸 수 있으며, 특히 사이트가 HTTP와 HTTPS 버전을 함께 운영하는 경우 그 위험이 커집니다.

5. HTTP 전용 쿠키(HTTP-Only Cookies)

보안 쿠키는 대개 HTTP 전용 쿠키이기도 합니다. 두 플래그는 서로 협력하여 크로스 사이트 스크립팅(XSS) 공격에 대한 쿠키의 취약성을 낮추는 데 기여합니다.

XSS 공격에서 해커는 신뢰할 수 있는 웹사이트에 악성 코드를 주입합니다. 브라우저는 해당 스크립트가 신뢰할 수 없는 코드라는 사실을 판별하지 못합니다. 그 결과 악성 스크립트는 감염된 사이트와 관련된 브라우저 데이터, 즉 쿠키까지 접근할 수 있게 됩니다.

HTTP 전용 쿠키는 자바스크립트 같은 스크립팅 언어로 접근이 불가능하므로, 이러한 공격으로부터 효과적으로 보호받을 수 있습니다.

6. 플래시 쿠키(Flash Cookies)

플래시 쿠키는 가장 대표적인 '슈퍼쿠키(supercookie)' 유형입니다. 슈퍼쿠키는 일반 쿠키와 거의 같은 기능을 수행하지만, 훨씬 찾기 어렵고 삭제하기도 까다롭습니다.

플래시 쿠키의 경우 개발자가 Flash 플러그인을 활용해 브라우저의 기본 쿠키 관리 도구에서 쿠키를 숨깁니다.

플래시 쿠키는 모든 브라우저에서 공유·접근 가능합니다. 따라서 신용카드 결제용 브라우저와 토렌트 다운로드용 브라우저를 분리해 사용해도 보안 효과는 거의 없습니다. 또한 플래시 쿠키는 HTTP 쿠키의 4KB에 비해 최대 100KB까지 데이터를 저장할 수 있습니다.

참고: Adobe는 2020년 말 Flash 지원을 공식 종료했기 때문에, 현재 플래시 쿠키는 과거보다 크게 줄었지만 여전히 일부 사이트에서 발견됩니다.

7. 좀비 쿠키(Zombie Cookies)

좀비 쿠키는 플래시 쿠키와 밀접하게 연결되어 있습니다. 이름처럼 좀비 쿠키는 사용자가 삭제하면 즉시 스스로를 되살립니다. 브라우저의 일반 쿠키 저장 폴더 외부, 주로 Flash Local Shared Object(플래시 로컬 공유 객체)나 HTML5 Web Storage에 백업본을 저장해 두었기 때문에 가능한 일입니다.

이 부활 메커니즘은 Quantcast 기술에 의존합니다. 플래시 쿠키가 Adobe Flash Player의 저장소에 고유한 사용자 ID를 보관하고 있기 때문에, 기존 쿠키가 삭제되면 Quantcast는 새로운 HTTP 쿠키에 해당 ID를 다시 심을 수 있습니다.

쿠키, 올바르게 관리하는 법

모든 쿠키가 나쁜 것은 아니라는 점을 기억하는 것이 중요합니다. 쿠키가 없다면 우리가 익숙하게 누리는 웹 환경은 지금처럼 작동할 수 없습니다.

그럼에도 불구하고 쿠키의 종류와 작동 방식을 이해하고, 브라우저 설정을 통해 쿠키를 체계적으로 관리하는 것은 온라인 보안을 지키기 위한 필수적인 습관입니다. 지금 바로 사용 중인 브라우저의 쿠키 설정을 점검해 보시기 바랍니다.