WebAuthn 및 패스키 101
WebAuthn에 대한 포괄적인 이해를 얻고, 개념, 워크플로우, 인기 있는 이유 및 관련된 도전 과제를 포함합니다.
WebAuthn에 대한 포괄적인 이해를 얻고, 개념, 워크플로우, 인기 있는 이유 및 관련된 도전 과제를 포함합니다.
WebAuthn은 NIST AAL 표준에서 가장 안전한 인증기 중 하나입니다. 2013년에 도입되어 지금은 인증을 위한 사업체의 선호 선택지가 되고 있습니다. 그러나 아직 그 채택이 광범위하지 않아서 많은 사람들이 WebAuthn과 패스키에 대해 궁금해합니다. 알아야 할 사항을 살펴보겠습니다.
| FIDO Alliance | FIDO Alliance는 UAF, U2F 및 FIDO2를 포함한 비밀번호 없는 인증 표준을 제공하는 오픈 소스 및 안전한 조직입니다. |
| FIDO2 | FIDO2는 FIDO Alliance가 개발한 안전한 온라인 인증을 위한 표준의 집합입니다. FIDO2는 비밀번호 없는 로그인을 위한 WebAuthn과 안전한 장치 간 통신을 위한 CTAP의 두 가지 주요 구성 요소로 이루어져 있습니다. |
| 패스키 | 패스키는 비밀번호를 대체하기 위해 FIDO 기반, 피싱 방지 자격 증명입니다.
|
| WebAuthn | WebAuthn은 W3C 및 FIDO Alliance가 개발한 자바스크립트 API로, FIDO2 표준을 사용하여 웹 애플리케이션 인증을 가능하게 합니다. 패스키는 WebAuthn이 지원하는 인증 방법 중 하나입니다. |
기본적으로, WebAuthn 흐름에 관련된 4가지 주요 요소를 알 수 있습니다.
사용자: WebAuthn을 사용하여 웹 애플리케이션에 등록하거나 인증하는 사람.
사용자 에이전트: WebAuthn API 호출을 처리하고, 다양한 신뢰 당사자와 인증자 간 인증 프로세스를 관리하는 웹 브라우저.
신뢰 당사자: 사용자가 접근하려는 웹 서비스나 애플리케이션. 사용자는 사용자 에이전트를 통해 신뢰 당사자와 상호작용합니다.
인증자: 사용자의 신원을 확인하기 위해 사용자가 소지한 하드웨어 구성 요소. 보안 키(예: Yubikeys), 전화기 또는 태블릿(NFC, 블루투스, USB로 연결됨), 장치 기반 생체 인증이나 핀 등 플랫폼 또는 브라우저에 따라 다양한 형태를 가질 수 있습니다.

비대칭 공개 키 암호화가 핵심 프로세스입니다.
보다 자세히 설명하자면 등록 및 인증 단계로 나눌 수 있습니다.
WebAuthn 등록 흐름:

WebAuthn 인증 흐름:

추가 유연성을 위해 다양한 인증자 중에서 선택할 수 있습니다. 이 인증자는 로컬 및 클라우드 사용에 대한 두 가지 유형이 있으며, 서비스에 대해 하나 또는 둘 다 활성화할 수 있습니다.
플랫폼 인증자는 사용자가 로그인하는 컴퓨터, 노트북, 전화기 또는 태블릿과 같은 단일 및 특정 장치 OS에 연결됩니다. 장치에서만 작동하며 생체 인증이나 장치 암호와 같은 방법을 사용하여 권한을 부여합니다. 특히 생체 인식을 통해 빠르게 인증할 수 있으며, 수동 비밀번호 입력의 필요성을 대체할 수 있습니다. 그러나 사용자가 장치를 분실하면 접근하는 데 장벽이 될 수 있습니다. 예를 들어:

로밍 인증자는 하드웨어 보안 키나 스마트폰과 같은 별도의 휴대용 장치 또는 소프트웨어 애플리케이션입니다. 장치를 USB로 연결하거나 NFC 또는 Bluetooth를 켜두어야 합니다. 로밍 인증자는 단일 장치나 브라우저에 제한되지 않으며, 더 큰 유연성을 제공합니다. 예를 들어:

비즈니스 자원을 보호하기 위해 높은 보안 보증이 필수적입니다. 다음 조치를 통해 이를 달성할 수 있습니다:
WebAuthn은 보안을 강화하면서 사용자의 비밀번호 없는 인증 경험을 향상시킵니다:
몇몇 브라우저나 플랫폼은 WebAuthn을 전혀 지원하지 않거나 로밍 인증자 지원이 부족합니다. Caniuse의 현재 통계는 97.37%의 데스크톱과 96.3%의 모바일 플랫폼 커버리지를 보여주지만, 다양한 브라우저 버전과 운영 체제 간의 차이가 여전히 존재합니다. 예를 들어, 데스크톱 리눅스는 플랫폼 인증자를 지원하지 않으며, 안드로이드는 Chrome에서만 WebAuthn을 완전히 지원하고 있습니다. MacOS에서는 Internet Explorer가 WebAuthn을 지원하지 않습니다. 이로 인해 관리자는 구성원에게 특정 브라우저나 OS 선택을 강제하도록 요청하거나 다른 대안적 MFA 방법을 구성해야 합니다.

특히 "이 장치" 플랫폼 인증자를 사용하는 사용자는 장치 분실 시 계정 액세스를 잃을 수 있습니다. 계정 복구는 번거로운 과정일 수 있습니다. 이러한 위험을 줄이기 위해, WebAuthn 설정 시 다른 백업 인증 방법을 동시에 결합하는 것이 좋습니다.
많은 서비스와 애플리케이션이 아직 패스키를 지원하지 않습니다. 사용자는 다양한 인증 방법에 익숙하지 않으며, 플랫폼 인증자와 로밍 인증자의 차이점과 제한점을 완전히 이해하지 못할 수 있습니다. 그러나 주요 시스템, 브라우저 및 SaaS 서비스는 점점 더 WebAuthn을 채택하고 있으며, 이는 기업과 사용자가 모두 받아들이기 시작하는 성장하는 트렌드가 되고 있습니다.
Logto는 11월에 MFA(다중 요소 인증)를 출시할 준비를 하고 있습니다. 첫 번째 단계에서는 인증자 앱 TOTP, WebAuthn(패스키) 및 백업 코드로 세 가지 검증 방법을 지원하여 포괄적인 로그인 및 가입 솔루션을 제공합니다. WebAuthn과 관련된 고급 기능을 지속적으로 개발할 것입니다. 여러분의 경험을 기대하며, Product Hunt의 다가오는 MFA 출시를 주목해주세요.