0%
MODULE LOAD SEQUENCE
비밀번호 없는 시대의 차세대 보안 규격인 FIDO2/WebAuthn 인증 스펙과 가상 TOTP 2단계 인증 시뮬레이터의 실용 가이드.
<h2>비밀번호 인증의 종말과 패스키(Passkey)</h2>
<p>기존 비밀번호 기반 인증은 피싱, 무차별 대입 공격(Brute-force), 크레덴셜 스터핑에 무력합니다. 이에 따라 W3C와 FIDO 얼라이언스는 공개키 암호학에 기반한 <strong>WebAuthn(Web Authentication)</strong> 표준을 수립했습니다.</p>
<h2>WebAuthn 작동 원리</h2>
<p>WebAuthn 인증은 서버가 브라우저에 임의의 <strong>챌린지(Challenge)</strong> 값을 전송하고, 브라우저는 기기의 보안 칩(TPM 또는 Secure Enclave)을 이용해 사용자의 생체 인식(지문/FaceID) 또는 PIN을 확인한 뒤 챌린지 값을 개인키(Private Key)로 서명하여 반환합니다. 서버는 이미 등록된 공개키(Public Key)로 이 서명을 검증함으로써 사용자를 안전하게 인증합니다. 이 모든 통신 과정에서 비밀번호나 개인키는 단 한 번도 네트워크로 전송되지 않습니다.</p>
<h2>시간 동기화 기반 일회용 비밀번호(TOTP)</h2>
<p>패스키 외에도 널리 쓰이는 강력한 보안 계층은 시간 동기화 일회용 비밀번호(TOTP)입니다. 30초마다 갱신되는 HMAC-SHA1 난수 코드를 활용하며, 마이페이지의 가상 MFA 등록 시뮬레이터에서 그 구조와 연동 스펙을 검증할 수 있습니다.</p>