Microsoft MVP성태의 닷넷 이야기
웹: 14. 로컬에 있는 HTML 페이지를 보호 모드에서 여는 방법 [링크 복사], [링크+제목 복사],
조회: 21426
글쓴 사람
정성태 (techsharer at outlook.com)
홈페이지
첨부 파일
 
(연관된 글이 1개 있습니다.)

로컬에 있는 HTML 페이지를 보호 모드에서 여는 방법


보통, "웹 페이지"를 인터넷 주소로 방문하면 "보호 모드"가 적용되는 데다 ActiveX 활성화 시에도 여러 가지 안전 장치가 적용되게 됩니다.

그런데, "로컬 PC"상에 이미 저장되어 있는 HTML 페이지는 보안상 제약을 안 받습니다. 아니, 정확하게 말하면 "받지 않았었습니다." 그런데 IE 버전이 업데이트되면서 지속적으로 보안 강화가 이뤄지고 끝내는 로컬에 저장된 HTML 문서조차도 영향을 받게 되었습니다.

개인적으로 가장 불편한 것이, 개발 중인 ActiveX를 테스트 하기 위해서 HTML 페이지에서 열었을 때 아래와 같이 매번 경고를 클릭해서 없애야 한다는 점입니다.

[그림 1: ActiveX가 포함된 로컬 HTML 문서를 열었을 때의 경고]
ie_security_on_local_htmlpage_1.png

<html>
    <body>
        <object id="DocsServer" style="WIDTH: 100%; HEIGHT: 100%" 
            classid="CLSID:E0B5DEB8-9F35-49ed-855E-524E873719C1" viewastext>
        </object>
    </body>
</html>

오늘은 이 문제를 꼭 짚고 넘어가야 겠다고 결심한 성태! ^^ 구글링을 하기 시작했습니다.

Information Bar blocks My Computer
; http://social.msdn.microsoft.com/Forums/en/iewebdevelopment/thread/136ffa86-9e6e-4d53-893c-de6bd7568962

Mark of the Web
; http://msdn2.microsoft.com/en-us/library/ms537628(VS.85).aspx

오... MOTW(Mark Of The Web)라는 것이 있다는 것을 처음 알았습니다. (이래서... 제가 공부를 멈출 수 없다는!)

대강 보니까,,, 이것도 역시 "보안 강화"의 일환에서 나온 것입니다.

기본적으로, IE는 웹 사이트로부터 다운로드한 웹 페이지를 로컬 컴퓨터의 임시 영역에 캐쉬를 해놓게 되는데... 위에서 말한 대로 이것이 보안에 취약할 수 있기 때문에 MOTW를 둔 것입니다.

예를 들어, 악성 ActiveX가 심어진 웹 페이지를 인터넷 웹 주소상에서 가져온 경우에는 보호 모드 및 기타 안전 장치를 제공받기 때문에 문제가 없지만, 그런 웹 페이지가 일단 임시 폴더에 담겨진 후에는 사정이 달라진다는 것입니다. 로컬 컴퓨터에서 활성화했다고 해서 곧바로 ActiveX를 활성화 시키면 심각한 보안 결함이라는 것이죠. 바로 그런 이유 때문에 로컬 PC에 있는 웹 페이지가 ActiveX를 포함하게 되면 "매번" 물어보도록 바꾼 것입니다.

재미있는 것은, 그렇게 매번 물어보지 않고 바로 활성화 할 수 있는 방법을 만들어 놓았는데 바로 그것이 "MOTW"입니다. HTML 문서에 다음과 같은 특별한 인식 텍스트를 두면 이후부터는 단 한 번도 물어보지 않게 됩니다.

<!-- saved from url=(0014)about:internet -->

* 위의 about:internet은 웹 사이트 주소로 바꿀 수 있습니다.
* url=() 괄호 안의 숫자는 뒤이어 나오는 "주소 문자열"의 문자 수입니다.

그런데, 그럼... 그것도 보안 결함 아니냐고 하실 분이 계실 텐데요.

다행히도, IE는 위와 같이 MOTW를 포함하는 문서에 대해서는 "보호 모드"의 IE에서 열게 됩니다. 즉, 로컬에 저장된 웹 페이지이지만, 동일하게 "보호 모드"의 영향 아래 두기 때문에 "Information Bar"로 굳이 물어볼 필요 없이 ActiveX를 활성화시킨다는 것!




참고로, 그 외에 웹 사이트에서 배포되는 "서명된 ActiveX"를 포함한 경우에도 무조건 "Information Bar"를 통해서 "최초 한번"은 물어보게 됩니다. 이에 대해서는 다음의 글에서 자세히 설명되어 있습니다.

This Website Wants to Run the Following Add-on
; http://blogs.msdn.com/ie/archive/2007/04/25/this-website-wants-to-run-the-following-add-on.aspx

위의 글은 IE 7 기준으로 작성된 것인데, IE 8에서는 심지어 해당 웹 사이트 주소에서 제공되는 웹 페이지에서만 ActiveX를 활성화하도록 제한하는 기능도 포함되어 있습니다. 바이너리 확장 모듈을 제공하는 웹 브라우저 중에서 이만큼 안전 대책을 꼼꼼하게 챙기고 있는 것이 또 있을까요?



[이 토픽에 대해서 여러분들과 의견을 공유하고 싶습니다. 틀리거나 미흡한 부분 또는 의문 사항이 있으시면 언제든 댓글 남겨주십시오.]

[연관 글]






[최초 등록일: ]
[최종 수정일: 4/11/2022]

Creative Commons License
이 저작물은 크리에이티브 커먼즈 코리아 저작자표시-비영리-변경금지 2.0 대한민국 라이센스에 따라 이용하실 수 있습니다.
by SeongTae Jeong, mailto:techsharer at outlook.com

비밀번호

댓글 작성자
 




... 31  32  33  34  35  36  37  [38]  39  40  41  42  43  44  45  ...
NoWriterDateCnt.TitleFile(s)
12690정성태6/28/20219503Java: 23. Azure - 자바(Java)로 만드는 Web App Service - Tomcat 호스팅
12689정성태6/25/202110124오류 유형: 730. Windows Forms 디자이너 - The class Form1 can be designed, but is not the first class in the file. [1]
12688정성태6/24/20219775.NET Framework: 1073. C# - JSON 역/직렬화 시 리플렉션 손실을 없애는 JsonSrcGen [2]파일 다운로드1
12687정성태6/22/20217724오류 유형: 729. Invalid data: Invalid artifact, java se app service only supports .jar artifact
12686정성태6/21/202110209Java: 22. Azure - 자바(Java)로 만드는 Web App Service - Java SE (Embedded Web Server) 호스팅
12685정성태6/21/202110434Java: 21. Azure Web App Service에 배포된 Java 프로세스의 메모리 및 힙(Heap) 덤프 뜨는 방법
12684정성태6/19/20218885오류 유형: 728. Visual Studio 2022부터 DTE.get_Properties 속성 접근 시 System.MissingMethodException 예외 발생
12683정성태6/18/202110371VS.NET IDE: 166. Visual Studio 2022 - Windows Forms 프로젝트의 x86 DLL 컨트롤이 Designer에서 오류가 발생하는 문제 [1]파일 다운로드1
12682정성태6/18/20218015VS.NET IDE: 165. Visual Studio 2022를 위한 Extension 마이그레이션
12681정성태6/18/20217357오류 유형: 727. .NET 2.0 ~ 3.5 + x64 환경에서 System.EnterpriseServices 참조 시 CS8012 경고
12680정성태6/18/20218496오류 유형: 726. python2.7.exe 실행 시 0xc000007b 오류
12679정성태6/18/20219002COM 개체 관련: 23. CoInitializeSecurity의 전역 설정을 재정의하는 CoSetProxyBlanket 함수 사용법파일 다운로드1
12678정성태6/17/20218223.NET Framework: 1072. C# - CoCreateInstance 관련 Inteop 오류 정리파일 다운로드1
12677정성태6/17/20219812VC++: 144. 역공학을 통한 lxssmanager.dll의 ILxssSession 사용법 분석파일 다운로드1
12676정성태6/16/20219741VC++: 143. ionescu007/lxss github repo에 공개된 lxssmanager.dll의 CLSID_LxssUserSession/IID_ILxssSession 사용법파일 다운로드1
12675정성태6/16/20217859Java: 20. maven package 명령어 결과물로 (war가 아닌) jar 생성 방법
12674정성태6/15/20218705VC++: 142. DEFINE_GUID 사용법
12673정성태6/15/20219825Java: 19. IntelliJ - 자바(Java)로 만드는 Web App을 Tomcat에서 실행하는 방법
12672정성태6/15/202110950오류 유형: 725. IntelliJ에서 Java webapp 실행 시 "Address localhost:1099 is already in use" 오류
12671정성태6/15/202117721오류 유형: 724. Tomcat 실행 시 Failed to initialize connector [Connector[HTTP/1.1-8080]] 오류
12670정성태6/13/20219186.NET Framework: 1071. DLL Surrogate를 이용한 Out-of-process COM 개체에서의 CoInitializeSecurity 문제파일 다운로드1
12669정성태6/11/20219225.NET Framework: 1070. 사용자 정의 GetHashCode 메서드 구현은 C# 9.0의 record 또는 리팩터링에 맡기세요.
12668정성태6/11/202110920.NET Framework: 1069. C# - DLL Surrogate를 이용한 Out-of-process COM 개체 제작파일 다운로드2
12667정성태6/10/20219576.NET Framework: 1068. COM+ 서버 응용 프로그램을 이용해 CoInitializeSecurity 제약 해결파일 다운로드1
12666정성태6/10/20218122.NET Framework: 1067. 별도 DLL에 포함된 타입을 STAThread Main 메서드에서 사용하는 경우 CoInitializeSecurity 자동 호출파일 다운로드1
12665정성태6/9/20219438.NET Framework: 1066. Wslhub.Sdk 사용으로 알아보는 CoInitializeSecurity 사용 제약파일 다운로드1
... 31  32  33  34  35  36  37  [38]  39  40  41  42  43  44  45  ...