뒤로
박소윤
박소윤 ·

[9월 2주] 파이도 연합의 패스키(PASSKey) 인증 기술에 대하여 + 사용자 측면에서 생기는 변화

+ 회원가입/로그인 사용자경험설계를 위해 알고있어야 하는 내용 +


애플이 이달 초 열린 애플 개발자 컨퍼런스 ‘WWDC 2022’에서 오는 9월 공개할 새 운영체제 iOS 16부터 비밀번호를 없앤 로그인 기능을 적용한다고 밝혔다. 이른바 '패스키(Passkey)'다. (애플은 오는 9월 공개할 새 운영체제 iOS 16부터 비밀번호를 없앤 로그인 기능을 적용할 예정)


⭐ # 패스키란(PASSKey)?

→ 비밀번호 없이 / 서비스 제공자(애플 · 구글 · MS)의 서버에 있는 공개 키와 지문, 얼굴인식 등의 생체정보로 개인 기기에 저장돼 있는 개인 키를 연결하는 새로운 개념의 로그인 기능


👉 (현) 비밀번호의 문제점

해킹의 위협은 커져만 가고.. 보완 강화를 위해 사용자는 수시로 비밀번호를 바꿔줘야하고.. 악순환의 반복

1. (비밀번호 변경의 문제) 실제 일상 생활에서 대부분의 사람들은 해킹 방지를 이유로 수시로 비밀번호를 더욱 복잡하게 바꿔줘야하는 상황에 직면하고 있다.

2. (비밀번호 조건의 문제) 숫자와 영어 단어, 특수문자를 조합해 보안 수준이 높은 비밀번호를 설정하면 좋겠지만, 문제는 이를 일일이 다 기억하기 힘들다는 점이다. 따라서 ‘비밀번호의 보안 수준을 높이라'는 권고를 무시하고 적지 않은 사람들이 자신이 기억하기 쉽고 잊지 않을 수 있는 단순한 비밀번호를 이용하는 경우가 많다. 실제 ‘1234’ ‘passwore’ ‘admin’은 수 년째 가장 많이 사용하는 비밀번호 1위 그룹을 형성하고 있는 것으로 알려졌다.


(+) 그 외에도 자신에게 익숙한 비밀번호를 개인 계정, 회사 계정 등에 똑같이 사용하는 경우도 적지 않아 한번 비밀번호가 유출되면 큰 피해로 이어지는 사례가 연이어 발생하는 상황



👉 이러한 문제를 근절하기 위해 비밀번호를 대체할 기술로 꼽히는 것이 바로 파이도 연합의 패스키 인증 기술이다.


⭐ #사용자 측면에서 생기는 변화는?

사용방식(사용성 측면)에서 짐작 가능한 변화

1. 특정 사이트(서비스)의 계정생성 시 비밀번호를 만들지 않아도 된다.

2. 로그인 시 로그인 방식 옵션 중 ‘패스키 방식’을 선택할 수 있다.


구글이 I/O를 통해 시연한 바에 따르면 방식은 특정 사이트를 로그인 할 때 비밀번호 대신 패스키 옵션을 선택하도록 간단하게 만들어질 것으로 예측되고 있다.


3. 인증 방식은 기존 생체인증 방식과 유사하게 할 수 있다. (로그인 하려는 특정 사이트 내에서 필수적으로 생체정보를 등록할 수 있게 하거나 개인 기기 내에 저장되어있는 생체정보를 가져올 수 있게 하는 기능이 필요하겠다.


‘패스키 로그인’을 선택하게 되면 얼굴이나 지문으로 인증을 하는 과정을 거친다는 점에서 생체인증과 큰 차이가 없어 보인다. 하지만 기존 방식과 크게 다른 점이 있다.


<기존> 생체정보가 비밀번호를 대신 입력해 주는 방식으로 로그인 되는 방식. 따라서 겉으로 드러나지만 않을 뿐, 여전히 비밀번호는 존재하고 로그인에 이용되는 셈이다.


<패스키> 반면 패스키의 경우는 처음부터 비밀번호가 존재하지 않는다는 것이 다른 점이다. 대신 ‘키 대조' 방식으로 로그인된다. 키 대조란 공개 키와 개인 키를 대조하는 것인데, 이 때 공개 키는 서버에 저장돼 있지만 노출돼도 상관이 없는 키를 의미한다. 공개 키 자체는 난수로 만들어져 있고 이것만 가지고는 로그인을 할 수가 없다. 로그인을 하기 위해서는 개인 키와의 대조가 필요한데, 이 개인 키가 바로 지문이나 얼굴 인식 그 자체다. 이러한 개인 키는 서버가 아닌 각자의 스마트폰에 저장이 된다. 즉 개인 키가 없으면 공개 키는 영원히 무슨 뜻인지를 알수 없는 상황이 되는 것이다.


다시 말해 특정 사이트에 패스키로 로그인을 할 경우에는 서버에 저장된 공개 키와 자신의 스마트폰을 통해 저장된 지문, 얼굴인식 등의 개인 키를 매번 대조하는 방식이 적용되는 것이다. 이러한 패스키 로그인 방식은 비밀번호 자체가 없는 상태로 이뤄지기 때문에 설령 해킹을 당한다고 해도 비밀번호 방식에 비해 월등히 안전한 것으로 알려졌다.

9

댓글

로그인 후 댓글을 남길 수 있습니다.

임보훈
임보훈

좋은 소식 전달 감사합니다! 저희 팀도 이러한 방식의 암호화 기술을 고민하고 있었는데 때마침 잘 등장한 것 같은 느낌이네요 ㅎㅎ

황현지
황현지

오! 최근에 MVP를 기획하면서 회원가입/로그인을 자세히 봤었는데 이런 움직임이 있었군요. 감사합니다 ㅎㅎ

이종석
이종석

WWDC 행사를 매년 보기는 하는데 알려주신 인증에 대한 부분도 흥미로운 부분이었습니다. 아마도 중국을 포함하여 구글과 삼성 등도 곧 따라하거나 유사한 방식으로 도입을 할 것 같습니다. 내용 정리와 함께 자세하게 소개해 주셔서 감사합니다.