🦣 TuskMads HTTP/2 보안 연구소
순수 Python으로 처음부터 직접 구현한 HTTP/2 공격 시뮬레이션 및 방어 실습 환경입니다.
이 도구가 하는 일
취약한 서버를 대상으로 실제 환경에서 발생하는 3가지 HTTP/2 공격을 시뮬레이션한 다음,
강화된 서버에서 5가지 방어 계층이 3가지 공격을 모두 차단하는 것을 보여줍니다.
구현된 공격
| 공격 | 기법 | 영향 |
|---|
| Slowloris | 스트림을 열고 END_STREAM을 보내지 않음 | RAM 고갈 |
| Rapid Reset | RST_STREAM 플러드 (CVE-2023-44487) | CPU 고갈 |
| HPACK Bomb | 요청당 300개 이상의 헤더 | 메모리 할당 공격 |
구현된 방어
| 방어 | 방법 |
|---|
| Slowloris Watchdog | 백그라운드 스레드가 유휴 연결을 종료함 |
| Rapid Reset Ban | RST 10회 발생 시 IP 영구 차단 |
| Header Flood Block |
결과
기본 서버 → 0/3 차단됨 (0%)
강화된 서버 → 3/3 차단됨 (99%)
실행 방법
pip install h2
# Terminal 1
python3 basic_server.py
# Terminal 2
python3 hardened_server.py
# Terminal 3
python3 compare.py