23.06.15
DEVOTEE를 활성화 시키면
지금 작성한 커뮤니티 글에 대해 1개의 댓글을 달아줍니다.
버튼을 누르면 글 수정 시 ChatGPT가 작성한 댓글이 수정됩니다.
| 컨텐츠 유형 | 제목 | 저장일 | 삭제 |
|---|
본인인증 로그인에 실패하였습니다.
회원이 아니시거나 본인인증 등록이
완료되지 않은 사용자입니다.
비밀번호는 그간 수많은 보안 사고의 원인이 되어 왔습니다.
전세계 데이터 유출사고의 약 80% 이상 취약한 패스워드로 인해 발생했다는 결과가 있을만큼이죠. 취약한 패스워드의 70%는 단 1초만에 해킹이 가능하다고도 해요.
이런 문제로 비밀번호를 없애는 새로운 기술 패스키(Passkey)가 등장합니다.
패스키는 비밀번호를 대체하는 새로운 기술로 사용자의 기기와 이용하는 서비스 양 쪽에 생성된 암호화 키 쌍으로 동작하는 차세대 인증 기술이에요.
패스키의 등장과 그 역사를 논하자면 더 많은 설명이 필요하지만 이번 포스트는 Apple의 WWDC25 세션 중 가장 인상깊었던 “What’s New in Passkeys” 를 요약해 설명드리고자 해요.
이 세션을 통해 Apple은 생태계 전반 (iOS, iPad OS, macOS, visionOS)에 걸쳐 회원가입 단계부터 패스키 관리 이전까지의 전체 흐름을 아우르는 한층 진화된 패스키 인증 프레임워크를 보여주었는데요,
패스키 기술의 진화 발전은 궁극적으로 피싱(phishing)을 방지하는 보안 수준으로의 성숙도를 향해 가고 있다는 점과 실제 시장에서 의미있는 적용 결과들이 속속들이 발표되었습니다.
특히 이번 세션에서는 서비스 기획자 및 개발자 관점에서 적용할 수 있는 사용자 시나리오 그리고 개선된 API를 통해 서비스 혁신에 효과적인 핵심 포인트를 총 5개의 Chapter로 구성하였어요.
그럼 각 항목의 핵심 내용 위주로 살펴보도록 하겠습니다.
You can now register an account and create a passkey in a single flow — no password required.
가장 먼저 아이디와 패스워드 설정없이 패스키 기반의 회원가입이 가능해졌음을 알렸습니다.
기존의 비밀번호 기반의 회원가입도 자동 완성 (Auto-fill) 그리고 강력한 비밀번호 제안 등의 기능 지원으로 사용자 경험이 개선되었지만, 여전히 모든 설정 화면을 거쳐 정보를 입력해야 합니다.
또한, 비밀번호라는 피싱 요소 (phishable factor)가 존재해요.
하지만 Account Creation API를 통해 회원가입부터 Credential Manager (iOS Keychain 등 암호 관리자)에서 이미 검증된 이메일과 회원정보(예. 이름)을 그대로 사용해
패스키 기반의 회원가입(Sign-up with a passkey)을 적용하면 사용자 경험과 보안 수준 모두 향상할 수 있게 됩니다.
사용자는 한 번의 클릭으로 회원가입이 가능하게 됩니다.
Passkeys now automatically stay in sync with account changes like name or email.
서비스의 계정 정보(이메일, 이름 등)의 최신 변경 사항이 사용자의 Credential Manager에 자동으로 반영되어 정보 갱신을 위한 별도의 사용자 행위가 불필요해 집니다.
이를 위해 개발자는 Account 정보 변경 시, Signal API를 호출하는 기능을 구현하면 됩니다.
When users log in with a password, iOS can silently create a passkey in the background.
패스키 지원 이전의 서비스에서 비밀번호를 사용하고 있던 기존 사용자들에게 백그라운드에서 자동으로 패스키를 생성해 제공할 수 있습니다.
사용자는 기존 방식의 로그인 이후 패스키 업그레이드 알림을 받게되고, 그 다음 인증시부터 별도의 등록절차 없이 패스키 로그인이 가능해집니다.
이를 통해 사용자의 패스키 인증방식 전환과 사용자 경험의 개선이 보다 자연스럽게 이루어질 수 있습니다.
You can expose a standardized endpoint for credential managers to query and manage passkeys.
/credential-management 와 같은 REST 기반 Endpoint를 통해 서비스별 패스키를 Credential Manager에서 조회 · 폐기 · 업데이트 할 수 있게 했습니다.
즉, Credential Manager 화면에서 서비스별 패스키를 직접 추가할 수 있는 경로를 제공하여 서비스 밖에서도 사용자 패스키 경험을 확대할 수 있습니다.
Users can now safely transfer passkeys across devices and credential managers.
크로스 플랫폼 사용자 편의성 향상을 위해 서로 다른 Credential Manager 또는 다른 기기로 더 안전하고 쉽게 이전할 수 있도록 지원합니다.
사용자는 기존 관리자 혹은 기기에서 Face ID 등 인증 방식을 통해 권한을 검증하고 간편하게 패스키를 이전하여 연속적으로 관리할 수 있습니다.
이제 패스키는 단순한 로그인 수단을 넘어, 계정 생성 > 상태 동기화 > 자동 전환(생성) > 마이그레이션까지 커버하는 통합 인증 기술을 의미하는 개념이 되었습니다.
서비스 제공자는 기존 가입 및 로그인에서 작은 수정만으로도 보안을 강화하고 서비스의 진입의 허들을 대폭 낮추어 서비스 본질에 집중할 수 있습니다.
DEVOTEE를 활성화 시키면
지금 작성한 댓글에 AI가 댓글을 달아줍니다.