패스키 / 비밀번호 / 인증
비밀번호와 패스키: 현대적인 로그인의 작동 원리

비밀번호와 패스키는 동일한 로그인 화면에 나타날 수 있지만, 서로 다른 보안 모델에 의존합니다. 비밀번호는 사용자가 알고 있는 재사용 가능한 비밀로, 서비스에 전송됩니다. 패스키는 공개 키 암호화를 사용하며, 개인 키는 패스키 제공자와 함께 유지되고, 서비스는 일치하는 공개 키를 저장합니다. 로그인은 개인 키를 공개하지 않고도 이를 제어하고 있음을 증명합니다.
그 차이로 인해 여러 일반적인 비밀번호 문제를 해결할 수 있지만, 계정의 나머지 부분이 완전히 안전해지는 것은 아닙니다. 기기 보안, 패스키 제공자의 복구, 애플리케이션 구현, 계정 복구는 여전히 중요합니다. 따라서 유용한 비교는 비밀번호는 나쁘고 패스키는 완벽하다는 것이 아니라, 각 설계가 어떤 공격을 방지하고 어떤 책임이 남는지입니다.
비밀번호 로그인 작동 방식
비밀번호를 만들 때, 제대로 설계된 서비스는 평문 비밀번호를 저장할 필요가 없습니다. 대신 고유한 솔트를 사용한 비밀번호 해싱 과정에서 생성된 결과를 저장합니다. 로그인 시, 서비스는 사용자가 입력한 비밀번호를 처리하고 결과를 비교합니다. 그러나 공격자가 동일한 모조 사이트에 비밀번호를 입력하도록 속인다면, 공격자는 재사용 가능한 비밀을 얻어 실제 서비스에서 시도할 수 있습니다.
재사용은 피해를 확산시킵니다. 같은 비밀번호가 여러 계정을 보호하는 경우, 하나 노출된 자격 증명으로 다른 곳에서도 크리덴셜 스터핑을 통해 테스트할 수 있습니다. 비밀번호 관리자에 의해 생성되고 저장된 고유 비밀번호는 이러한 확산을 제한합니다. 다중 인증(MFA)은 또 다른 장벽을 추가하지만, 사용자가 피싱 페이지에 입력할 수 있는 코드는 공격자가 중계할 수도 있습니다.
패스키가 포함하는 것
패스키는 특정 웹사이트나 애플리케이션의 계정과 연결된 FIDO 자격 증명입니다. 생성 과정에서 인증기는 암호화 키 쌍을 생성합니다. 공개 키는 서비스에 등록됩니다. 비공개 키는 장치, 보안 키, 운영 체제 자격 증명 관리자 또는 호환 가능한 제3자 관리자에서 패스키 제공자에 의해 보호됩니다.
PIN, 지문, 얼굴 인식 또는 패턴으로 장치 잠금을 해제하면 비공개 키 사용이 허가됩니다. 생체 인식 검사는 일반적으로 로컬에서 발생하며, 서비스는 지문이나 얼굴 데이터가 아닌 암호화된 증명을 받습니다. FIDO Alliance 패스키 개요 패스키는 장치를 잠금 해제하는 동일한 동작을 통해 사용되는 교차 플랫폼 FIDO 자격 증명으로 설명됩니다.

패스키 로그인 작동 방식
- 서비스는 브라우저나 애플리케이션에 새로운 암호화 도전을 보냅니다.
- 인증자는 요청이 등록된 서비스에 속하는지 확인하고 필요 시 사용자 동의나 장치 확인을 요청합니다.
- 개인 키가 해당 도전을 로컬에서 서명합니다.
- 서비스는 이미 저장된 공개 키로 서명을 검증합니다.
- 새로운 도전은 이전 응답이 새로운 로그인에 재사용되는 것을 방지합니다.
웹 메커니즘은 WebAuthn을 통해 표준화됩니다. W3C 웹 인증 명세서는 브라우저와 인증자가 중재하는, 신뢰할 수 있는 당사자에 범위가 지정된 자격 증명을 정의합니다. 이 출처 바인딩은 피싱 방지의 핵심입니다: 한 서비스에 등록된 자격 증명은 모조 도메인에 제공되지 않습니다.

패스키가 개선하는 점
- 로그인 시 재사용 가능한 비밀번호가 전송되지 않습니다.
- 각 서비스는 서로 다른 자격 증명을 받으며, 사이트 간 비밀번호 재사용을 제거합니다.
- 다른 출처의 피싱 페이지는 정식 서비스에 등록된 자격 증명을 요청할 수 없습니다.
- 서버 침해 시, 해킹 및 재사용될 수 있는 비밀번호 데이터베이스가 아니라 공개 키가 노출됩니다.
- 기기 잠금 해제로 복잡한 비밀번호를 외우고 입력하는 것을 대체할 수 있습니다.
패스키가 자체적으로 해결하지 못하는 점
- 손상되었거나 잠금 해제된 기기는 여전히 활성 세션을 노출시키거나 자격 증명 사용을 허용할 수 있습니다.
- 악성 브라우저 확장, 애플리케이션 결함, 세션 탈취는 패스키 프로토콜 외부에서 발생합니다.
- 취약한 계정 복구는 강력한 로그인 방식을 우회할 수 있습니다.
- 모든 기기와 복구 수단에 대한 접근을 잃는 것은 여전히 사용자를 잠금 상태로 만들 수 있습니다.
- 사용자는 정식 로그인 후에도 여전히 해로운 행동을 승인하도록 속을 수 있습니다.
FIDO 지침은 완전한 피싱 방어에는 단순한 로그인 단계뿐만 아니라 등록과 복구도 포함된다고 강조합니다. 약한 예비 수단을 통해 공격자가 계정을 재설정할 수 있는 서비스는 약점을 제거한 것이 아니라 옮긴 것에 불과합니다.
실용적인 이전 계획
- 이를 지원하는 중요한 서비스에 대해 패스키를 생성하고, 그 패스키가 어디에 저장되며 어떻게 동기화되거나 기기와 연결된 상태로 유지되는지 확인합니다.
- 서비스가 허용하는 경우, 두 번째 신뢰할 수 있는 기기나 하드웨어 보안 키 등 하나 이상의 복구 경로를 추가합니다.
- 여전히 비밀번호가 필요한 서비스의 경우, 고유한 비밀번호를 비밀번호 관리자에 보관합니다.
- 남아 있는 비밀번호 계정에 대해 가능한 가장 강력한 두 번째 인증 수단을 활성화하되, 가능하다면 피싱 방지 방법을 우선적으로 사용하십시오.
- 주요 장치를 사용할 수 없는 경우를 대비해 복구 코드를 오프라인에 저장하십시오.
- 장치를 교체하거나 분실한 후에는 이전 장치 및 활성 세션을 검토하십시오.
패스키은 단순히 비밀의 형태를 바꾸는 것이 아니라 프로토콜을 변경하기 때문에 의미 있는 개선입니다. 당분간 채택률은 혼재될 것이므로 대부분의 사람들은 두 시스템을 모두 사용해야 합니다. 지원되는 곳에서는 패스키을 사용하고, 다른 모든 곳에서는 적절한 다중 인증 보호가 적용된 강력하고 고유한 비밀번호를 사용해야 합니다.