데보션앱 소개페이지 바로가기
로그인 선택

신고하기

CLOSE
신고사유 (대표 사유 1개)
상세내용 (선택)
0/200
  • 신고한 게시글은 더 이상 보이지 않습니다.
  • 이용약관과 운영정책에 따라 신고사유에 해당하는지 검토 후 조치됩니다.
  • 허위 신고인 경우, 신고자의 서비스 이용이 제한될 수 있으니 유의하시어 신중하게 신고해 주세요.
(이 회원이 작성한 모든 댓글과 커뮤니티 게시물이 보이지 않고, 알림도 오지 않습니다.)

미리보기

커뮤니티

      1,234

      badge 23.06.15

      글 등록

      카테고리를 선택해주세요.

      DEVOTEE를 활성화 시키면
      지금 작성한 커뮤니티 글에 대해 1개의 댓글을 달아줍니다.

      버튼을 누르면 글 수정 시 ChatGPT가 작성한 댓글이 수정됩니다.

      임시저장함에 저장되었습니다. 저장일시 : 2022.5.17 14:29:08

      임시저장함

      제목을 선택하시면 이어서 작성이 가능하며,
      최대 20건까지 저장합니다.
      컨텐츠 유형, 제목, 저장일시, 삭제로 이뤄진 임시저장 목록
      컨텐츠 유형 제목 저장일 삭제

      데보션 블로그 게재 요청

      CLOSE
      • *
      • *

      본인인증

      효율적인 데보션 서비스 이용 및
      고객님의 소중한 개인정보보호를 위해
      본인인증을 진행해주세요. 본인인증 미 진행 시 로그인이 제한됩니다.
      본인인증 실패

      본인인증 로그인에 실패하였습니다.
      회원이 아니시거나 본인인증 등록이
      완료되지 않은 사용자입니다.

      회원정보 연결

      패스키: 인증 기술의 미래, 비밀번호 없는 세상으로의 발걸음

      shinkieun 24.11.20
      3,902 12 4
      DEVOTEE 요약
      비밀번호는 네트워크를 통해 전달될 때 노출 위험이 크고, 추측 가능한 비밀번호의 문제로 인해 다양한 보안 사고가 발생할 수 있습니다. 이를 해결하기 위해 FIDO라는 비밀번호 없는 인증 기술이 개발되었는데, 공개키 기반 암호를 사용하여 보안성과 사용성을 높였습니다. SK텔레콤은 이러한 패스키 기술을 개발하여 고객에게 적용하고 다양한 서비스에 활용 중이며, 패스키 인증 플랫폼을 외부 기업에도 제공하여 손쉽게 도입할 수 있도록 지원하고 있습니다.

      안녕하세요, 오늘은 비밀번호 없는 세상을 위한 기술인 패스키에 대해 소개를 하려고 합니다.

      왜 비밀번호가 없어져야만 하는지, 이를 위해 등장한 기술인 패스키가 무엇인지, 그리고 SK텔레콤에서는 어떤 노력을 기울이고 있는지 전달드리도록 하겠습니다.


      비밀번호로 부터 발생하는 문제들

      우리는 아주 오래전부터 온라인 서비스를 이용할 때 비밀번호를 생성하고 입력하여 로그인, 인증을 해왔습니다.

      지금 이 글을 작성하는 저도, DEVOCEAN에 비밀번호 입력을 통해 로그인을 하였습니다.

      얼핏 생각해보면 비밀번호는 우리 곁에 오랫동안 함께 해왔고, 비밀번호에 대해 특별히 고민을 해본적이 없습니다.

      하지만 기술의 발전과 환경의 변화에 따라 비밀번호에 대한 고민은 깊어지고 있습니다.


      그럼 비밀번호로 발생하는 여러가지 문제, 제약 사항 등을 알아보도록 하겠습니다.

      1. 비밀번호는 말 그대로 나만 알고 있어야 하는 비밀값입니다. 하지만, 구조적으로 비밀번호를 이용하여 온라인 서비스에 인증을 할 때는, 비밀번호가 네트워크를 통해 전달되며, 온라인 서비스에 저장된 값과 비교하여 해당 로그인, 인증을 수행하려는 대상이 맞는지 확인을 합니다 (대칭성). 네트워크로 전달되는 정보는 환경에 따라 해당 값이 노출될 수 있으며, 온라인 서비스에 저장된 비밀번호 검증 값은 때로는 해커들의 좋은 먹이감이 되고 있습니다. 일방향 함수, 솔팅 (Salting) 등 비밀번호 등을 안전하게 저장하기 위한 방법들이 존재하나 컴퓨팅 파워의 발전에 따라 이러한 방법들도 점차 무력화되고 있는 상황입니다.

      2. 비밀번호는 추측 가능한 형태가되어서는 안되며, 되도록이면 무작위로 선택된 값이어야 합니다. 인간의 뇌는 기본적으로 패턴을 기반으로 동작하며, 인간은 무작위로 어떤 값을 선택하는데 능숙하지 않으며, 하물며 특정 길이 이상의 무작위 값을 생성하는 것은 더욱 능숙하지 않습니다. 이때문에, 우리는 비밀번호를 생성할 때 특정 규칙에 따라 생성을 하게 됩니다. 특정 규칙에 따라 생성된 비밀번호는 소셜엔지니어링 또는 비밀번호 크래킹 툴을 통해 손쉽게 알아낼 수 있습니다. (규칙성)


      3. 온라인 서비스 이용 시 앞서 설명 드린 것과 같이 우리는 임의의 비밀번호 생성을 어려워 합니다. 이로 인해, 인터넷 상의 많은 사용자들은 새로운 온라인 서비스 이용 시 기존에 다른 서비스에서 이용한 비밀번호를 그대로 사용합니다. 만약, 그러한 서비스 중 하나에서 비밀번호 유출 사고가 발생될 경우, 동일한 아이디 및 비밀번호를 사용하는 다른 서비스도 손쉽게 계정 탈취가 발생할 수 있습니다. 최근 들어, 이러한 유형의 보안 사고가 크게 증가하고 있으며, 외부에서 획득한 계정 정보로 타 서비스에 입력함으로써 계정을 탈취하고 있습니다. 이러한 공격 방식을 Credential Stuffing 이라고 부르며, 매우 낮은 비용으로 효과적인 공격을 수행할 수 있습니다. (재사용성)

      4. 생성형 AI의 발전에 따라, 고도화된 사이버 공격 등이 증가하고 있으며, 최근들어 피싱 (Phishing) 형태의 공격이 증가하고 있습니다. 피싱은 웹사이트 등을 실제 사이트와 유사하게 만들어, 사용자로 하여금 실제 사이트로의 착각을 유도하여 사용자의 개인정보, 인증 정보를 입력하게 한 뒤 해당 정보를 탈취하여 사용자의 계정 및 금전을 탈취하려는 목적의 공격입니다. 생성형 AI는 이러한 피싱 웹사이트를 매우 손쉽고 정교하게 빠른 시간에 생성해낼 수 있으므로, 사용자가 피싱 웹사이트를 구분해 내는 일이 점차 불가능해지는 상황입니다. (피싱 취약성)


      FIDO (Fast Identity Online)

      위에서 언급드린 비밀번호 방식의 문제점 (대칭성, 규칙성, 재사용, 피싱 취약성)에 대한 해결을 위해 많은 기업들이 모여 비영리표준단체인 FIDO Allinace를 2012년에 설립하였습니다.

      비밀번호 없는, 비밀번호를 대신할 온라인 인증 기술을 위한 기술개발을 진행하였으며, 그 결과로 FIDO 표준을 정의하게 되었습니다.

      약 300 여개 이상의 기업/정부기관/학계가 모여 10년 이상의 노력을 한 결과이며, 단순 표준 정의를 넘어, 글로벌 스케일로 해당 기술을 활용할 수 있는 에코시스템을 구성하였습니다.

      우리가 현재 사용하고 있는 많은 기기 (OS), 브라우저에 관련 기능이 탑재되었으며, 글로벌 기업들이 고객의 계정 및 자산을 안전하게 보호하기 위해 관련 기술을 적용하여 사용하고 있습니다.

      관련 기술을 활용 중인 기업 및 서비스는 이커머스 영역의 아마존, SNS 서비스인 틱톡, 트위터 (X), 플랫폼 영역의 구글, 애플, 마이크로소프트,

      여행 영역의 카약, 하얏트, 결제 영역의 페이팔, 마스터카드, 비자 등 비즈니스를 가리지 않고 도입을 하고 있습니다.


      그럼 이러한 FIDO 기술에 대한 개념을 알아보도록 하겠습니다.


      1. FIDO 기술은 공개키 기반 암호 (Public Key Cryptography)를 활용하여, 인증을 수행합니다. 공개키 기반의 암호 기술은 공개키 쌍 (Pair)를 생성하여, 인증에 활용하는 방식으로, 공개키 쌍은 공개키 (Public Key)와 개인키 (Private Key)로 구성되어 있으며, 두 키는 암호학적 (수학적)으로 결합되어 있는 형태의 값입니다. 개인키를 통해 공개키를 생성할 수는 있으나, 반대로 공개키를 통해 개인키를 생성, 유추할 수 없는 특징을 갖고 있습니다.

        이러한 특징으로, 공개키는 검증 주체가 전달 받아 저장/관리하며, 개인키는 개인이 하드웨어 또는 소프트웨어의 도움을 받아 안전하게 저장 관리하는 값입니다. 로그인 시에는 검증 주체 (보통 서비스)에서 랜덤한 값을 생성하여 로그인 대상 (사용자 및 기기)에 전달하며, 로그인 대상은 저장하고 있는 개인키를 이용하여 전자서명 (Digital Signature) 을 생성합니다. 랜덤 값에 대한 유효한 전자서명은 해당 개인키를 보유하고 있는 개인 및 기기에서만 가능하며, 해당 전자서명에 대한 검증은 개인키에 맵핑 (대응)되는 공개키로 검증할 수 있습니다.

        이 과정을 통해 개인키를 서비스에 직접 전달하지 않은 채, 개인 및 사용자 기기가 개인키를 보유하고 있는지를 검증 주체 (서비스)는 확인할 수 있습니다.

      2. 공개키 쌍은 특정 규칮을 갖고 있어 예측 가능한 형태가 아니며, 랜덤한 형태로 생성되는 값입니다. 따라서, 사용자의 공개키 쌍 (특히 개인키)를 추측하는 것은 불가능하며, 이 값은 하드웨어 및 소프트웨어의 도움을 받아 생성됩니다.

        소프트웨어의 오류 또는 보안 취약점으로 개인의 특정 개인키가 노출이 된다고 하더라도, 해당 개인키와 연결된 서비스에만 영향이 있을 뿐, 타 서비스 및 사이트의 개인키 및 공개키에 영향을 주지는 않습니다.

      3. 생성된 공개키 쌍은 특정 서비스 (도메인, Origin) 와 연결이 됩니다. 생성된 공개키 쌍은 특정 서비스에 논리적으로 연결이 되어, 고도화된 생성형 AI툴로 만들어진 피싱 사이트에서 실제 서비스의 키 쌍은 동작하지 않습니다.

        즉, 사용자가 직접 피싱 사이트를 구분하게 하는 대신, 관련 소프트웨어 컴포넌트 들이 사용자가 접속한 사이트의 정보 (도메인, Origin)를 참조하여, 해당 사이트에서 생성된 공개키 쌍을 접근하도록 제어를 합니다. 따라서, 피싱 사이트에서는 실제 사이트에 등록된 공개키 정보에 접근할 수 없으므로, 개인의 인증 수단을 탈취할 수 없습니다.

      4. 공개키 기반의 인증 기술은 1970년대에 제안되어 현재까지 다양한 영역에 활용이 되고 있습니다. 다만, 사용자의 인증 영역에는 여러가지 기술적인 제약사항, 사용성의 문제 등으로 제한적으로 활용되고 있었습니다.

        FIDO는 공개키 기반의 인증 기술을 접근성 및 사용성을 높여 범용적으로 활용할 수 있도록 하였으며, 사용성을 높이기 위해 사용자의 기기의 여러 인증 수단을 활용하여 인증을 수행할 수 있도록 하였습니다. 사용자는 개인이 보유하고 있는 기기의 잠금 수단으로 대표되는 여러 인증 수단 (얼굴, 지문, PIN, 패턴 등)을 활용하여 간단한 액션, 인증만으로 온라인 서비스에 로그인/인증을 수행할 수 있습니다.

      FIDO 기술은 높은 보안성 및 사용성으로 시장에서 많은 관심을 받고, 또 해당 기술이 많은 비즈니스 영역에 적용이 되었습니다.

      하지만, 개인의 기기에 저장되는 개인키에 접근이 불가한 경우 (기기 분실, 고장, 및 변경 등)에는 결국 로그인/인증을 위한 대안이 필요하며,

      또 결국 우리는 비밀번호와 같은 형태의 보안이 취약한 인증 수단에 의존을 하거나,

      복잡하고 많은 비용이 발생하는 사용자의 신분증, 생체정보 등을 활용한 신원확인에 의존을 해야하는 문제는 해결하지 못하였습니다.


      즉, 개인키에 대한 분실, 접근 불가 등의 제약에 대한 해결이 필요하며, 해결책으로 개인키를 사용자의 기기간에 동기화를 시키며,

      백업 및 복원을 수행할 수 있는 형태의 방식을 디자인하였습니다. 그리고 이러한 형태의 Credential (인증수단)을 패스키 (Passkey)라고 부릅니다.


      패스키란?

      패스키에 대한 정의는 기술의 진화에 따라 조금씩 변경되고 있으나, 일반적으로 다음과 같이 정리할 수 있습니다.

      1. 패스키는 Discoverable 특징을 갖고 있습니다. Discoverable이란 패스키의 Credential (개인키)와 관련 Metadata 정보가 사용자의 기기 (Client)에 저장되는 형태의 Credential을 의미합니다. 특히, 이 Metadata에는 패스키가 등록된 서비스 정보 (RP ID) 및 계정 정보 (User ID)가 포함되어 있으며, 이러한 특징으로 인해 로그인, 인증 과정 중에 사용자를 사전에 식별하지 않은 채 인증을 수행할 수 있습니다. 비밀번호 기반의 방식은 비밀번호와 사용자의 계정 정보가 함께 입력, 전달되는 반면에, 패스키는 사용자 계정 정보 입력 없이 로그인, 인증을 수행할 수 있습니다. (인증 정보 전달 시 Metadata 정보가 함께 포함됨).

      2. 패스키는 사용자 검증 (User Verification) 수단으로 패스키에 대한 접근 제어를 수행합니다. 패스키의 Credential (개인키)에 접근하여 전자서명을 수행할 때, 사용자 검증 과정을 통해 패스키 접근하는 사용자에 대한 확인을 수행합니다. 이 때 사용되는 방식은 생체인증 (얼굴, 지문 등), 패턴, PIN (디바이스 PIN) 등이 있으며, 검증 시 관련 정보 자체를 네트워크에 전달하여 검증하는 형태가 아닌 해당 기기의 로컬 환경에서 검증됩니다.

      3. 패스키는 크로스 디바이스 또는 크로스 플랫폼간 동기화를 지원하여, 다양한 기기, 플랫폼에 걸쳐 패스키를 연속성 있게 사용할 수 있도록 관련 기능을 제공합니다. 즉, 사용자가 패스키를 생성하게 되면, 사용자가 보유하고 있는 다른 기기 및 플랫폼에 해당 패스키가 동기화되어 마치 동일한 기기인것처럼 패스키를 이용할 수 있습니다. 또, 패스키에 대한 분실을 최소화 하기 위하여 부가적으로 패스키에 대한 백업 및 복원 기능을 제공하여, 패스키에 대한 분실 위협 없이 서비스를 이용할 수 있게 합니다.

      4. 패스키는 크로스 디바이스 간 패스키 이용을 지원합니다. 즉, 패스키가 현재 이용 중인 디바이스가 아닌 타 기기에 저장되어 있을 때 타 기기에 저장된 패스키를 이용하여 현재 이용 중인 기기에 로그인을 수행할 수 있습니다. 이러한 형태를 하이브리드 (Hybrid) 방식이라고 부르며, QR코드, 블루투스, 웹소켓 등의 여러 기술 들을 결합하여 크로스 디바이스 간의 시큐어 채널 (Secure Channel)을 생성하고, 해당 채널을 통해 패스키 관련 정보를 주고 받는 형태로 수행합니다. (이 때 패스키 값 자체가 기기 사이에 전달되지 않으며, 인증 검증을 위한 값이 전달되는 구조입니다.)


      패스키 주요 컴포넌트

      패스키 환경에서의 로그인/인증을 위한 주요 컴포넌트는 다음과 같이 구성되어 있습니다.

      1. Authenticator: 패스키 Credential을 저장 관리하는 소프트웨어 또는 하드웨어 컴포넌트이며, 종류에 따라 사용자 검증 기능을 포함하기도 합니다. 또한, 패스키 등록, 인증 처리를 위한 관련 비즈니스 로직도 포함하고 있습니다. Authenticator를 상황에 따라 Passkey Provider, Credential Manager, 또는 Password Manager라고 부르기도 합니다.

      2. 브라우저: 웹서비스 제공자가 패스키를 웹 환경에서 이용할때 브라우저의 관련 기능을 활용하여 Authenticator와 메시지를 주고 받습니다. Authenticator에 대한 추상화 및 표준화된 Interface를 제공하며, 관련 기능은 웹 표준으로 정의가 되어 있습니다. 해당 표준을 Web Authentication (줄여서, WebAuthn)이라고 부릅니다. 브라우저는 표준화된 Interface를 제공할 뿐만 아니라, 패스키의 주요 요소인 피싱에 대한 내성을 제공하기 위해 관련 컨텍스트를 획득하여, 패스키 등록, 인증 값에 Binding하는 역할을 수행합니다.

      3. Platform (OS): Platform (OS)는 브라우저를 실행하는 환경이며, 대부분 Out-of-Box Authenticator를 포함합니다. 즉, 사용자는 별도의 소프트웨어, 하드웨어 설치, 구매 없이 Platform에서 제공되는 Authenticator를 활용할 수 있습니다. 또한, 부가적으로 Platform의 Plugable한 Interface를 3rd Party에 제공하여 3rd Party가 해당 기능을 제공합니다.

      4. Relying Party (서비스): Relying Party는 웹서비스 또는 앱서비스를 제공하는 주체로 사용자의 패스키를 통해 로그인/인증을 활용하는 대상입니다. Relying Party는 패스키 등록 과정을 통해 사용자의 계정 정보에 생성된 패스키 정보 (공개키)를 연결, 저장하고, 인증 과정 시 전달 받은 인증 값 (전자서명)을 공개키를 통해 검증하여 사용자 인증을 수행하게 됩니다. Relying Party의 이러한 기능을 논리적으로 WebAuthn Server 또는 FIDO Server라고 부릅니다. 서비스의 보안 요건, 사용자 시나리오, 기기/OS 커버리지 등의 조건에 따라 구현 범위 (제공 기능), 난이도, 구성 등에 차이가 있을 수 있습니다.

      많은 경우 Relying Party로서 패스키 도입을 통해 인증 및 보안을 강화하는 경우, Relying Party의 관련 기능에 초점을 맞춰 관련 기술 및 기능을 개발하면 됩니다.

      이때는 주로 W3C Web Authentication 표준 문서 참조가 필요합니다.

      위에 설명드린 컴포넌트 이외에 다양한 컴포넌트 들이 존재하며, 이러한 컴포넌트들이 조화를 이루어 패스키 기능이 제공됩니다.

      컴포넌트 간의 호환성을 위해 많은 부분이 표준으로 정의가 되어 있으며,

      컴포넌트의 기능이 표준에 적합하게 구현되어 있는지 확인, 검증하기 위한 시험인증 프로그램도 FIDO Alliance에서 운영하고 있습니다.

      참고로 SK텔레콤의 인증 시스템은 관련 시험인증 프로그램을 통해 표준 호환성을 검증 받았으며,

      주기적으로 진행되는 시험인증 프로그램에 레퍼런스 구현체로 시험인증 프로그램을 지원하고 있습니다.

      그 만큼 높은 수준의 표준 호환성을 보장한다고 이해하시면 좋을 것 같습니다.


      Passkey by SK Telecom (https://passkey.sktelecom.com/)


      SK텔레콤은 패스키를 통해 고객의 정보를 보호하고, 사용자 편의성을 도모하기 위해 관련 기술을 개발하였습니다.

      SK텔레콤의 다양한 내외부 서비스 및 시스템에 이를 도입하여 활용 중에 있습니다.

      관련 기술을 개발하면서 시행 착오, 기술적인 어려움, 또 리소스 부족 등을 겪으면서 많은 Know-how를 쌓았습니다.

      기술에 대한 확신을 넘어 관련 기술의 범용적이며 보편적인 사용을 위해 해당 기술을 외부에 제공하여 많은 기업 및 서비스에서 손쉽게 패스키를 적용할 수 있도록

      패스키 인증 플랫폼 (WebAuthn Server)를 지난 9월 오픈하여 제공하기 시작했습니다.

      또한, 관련 시스템 제공을 넘어, 개발 및 운영 과정 중에 발생할 수 있는 여러 이슈를 손쉽게 대응하고 모니터링할 수 있으며, 다양한 통계를 통해 인사이트를 얻을 수 있도록 포털을 제공합니다.

      이를 통해 기업 및 서비스들은 적은 리소스 투입을 통해 빠르게 패스키를 도입하여 안정적으로 서비스를 운영할 수 있습니다.

      자체 개발을 수행하거나 및 오픈소스 활용 시 발생할 수 있는 다양한 리스크로 부터 벗어나, Passkey by SK Telecom을 도입한 기업은 코어 비즈니스에 집중할 수 있습니다.


      새로운 신규 기능에 대한 지원 및 하위 호환성 보장

      Passkey by SK Telecom 팀은 패스키 및 관련 기술의 표준화(FIDO, W3C) 작업에 직접 참여하여 다양한 아이디어를 제안하며, 기술 변화에 빠르게 대응을 하고 있습니다.

      또한, 플랫폼 사업자, 제조사 등과 관련 기술에 대해 긴밀하게 협업하고 있습니다. 이러한 활동 및 협업을 통해 기술 변화 및 흐름에 맞춰 발빠르게 대응을 하고 있습니다.

      패스키 기술이 공개된지 약 2년의 시간이 흘렀지만, 그 사이에 보안성, 사용성, 범용성 등을 강화하기 위해 많은 기능들이 추가되고 제안되었습니다.

      Passkey by SK Telecom은 이러한 변화에 빠르게 대응하여 관련 기술을 지속적으로 개발/검증하고 제공하여,

      활용하는 기업 및 서비스가 최신의 소프트웨어 및 기술을 활용할 수 있도록 최선을 다하고 있습니다.



      앞으로의 미래

      비밀번호가 온라인 환경에서 하루 아침에 사라지지는 않을 것입니다. 하지만, 비밀번호에 대한 의존도는 하루가 다르게 줄어들 것임은 틀림없습니다.

      SK텔레콤 및 FIDO Alliance의 참여 기업은 패스키가 비밀번호 없는 세상의 주요한 인증 수단으로 자리 잡을 것으로 예상하고 있으며,

      이를 위해 지속적으로 파트너와 협력하여 패스키를 대중화하는데 노력을 기울일 것입니다.

      이러한 SK텔레콤의 노력에 많은 응원 및 관심을 부탁드립니다.


      P.S.

      패스키를 이해하는데 있어 가장 좋은 것은 직접 사용해보는 것입니다.

      Passkey by SK Telecom에서는 패스키를 직접 생성하고, 이용해보실 수 있도록 체험 기능을 제공하고 있습니다.

      댓글 0

      DEVOTEE를 활성화 시키면
      지금 작성한 댓글에 AI가 댓글을 달아줍니다.

      shinkieun 님의 최신 블로그

      더보기