Tech
휴대폰을 잃어버리면 왜 계정 잠금과 SMS 대체 수단 중 하나를 선택해야 하는 걸까요?
81
기회
패스키는 비밀번호를 없애지만, FIDO2 스펙이 해결하지 못한 취약점을 도입합니다. 바로 계정 복구입니다. 유일하게 등록된 기기를 분실하고 공급업체별 동기화를 미리 설정하지 않았다면, 계정이 잠기거나 SMS OTP로 다시 돌아가야 하며, 이는 패스키가 막으려 했던 SIM 스왑 공격의 문을 다시 열게 됩니다. Apple, Google, Microsoft는 각자 호환되지 않는 동기화 사일로를 구축했기 때문에, iOS에서 Android로 전환하면 모든 서비스에 직접 다시 등록해야 합니다. WebAuthn 스펙은 자격 증명을 생성하고 사용하는 방법을 정의하지만, 복구는 각 플랫폼에 명시적으로 위임합니다. 원래의 위협 모델을 유지하는 공급업체 중립적이고 암호학적으로 건전한 복구 프리미티브는 존재하지 않습니다.
왜 중요한가
복구는 패스워드리스 스택에서 가장 취약한 고리이며, 이를 해결하는 것이 패스키를 대규모로 비밀번호의 실용적인 대안으로 만드는 마지막 단계입니다.
기회 평가 방식
기회 점수는 측정값이 아닌 제 주관적 평가입니다. 얼마나 불편한지, 얼마나 자주 발생하는지, 현재 해결책이 얼마나 부족한지를 반영합니다. 점수가 높을수록 만들 가치가 더 높다고 생각합니다.
심각도8/10
발생했을 때 얼마나 큰 불편을 초래하는지.
빈도7/10
실제로 얼마나 자주 접하게 되는지.
공백 영역8/10
현재 이를 해결할 만한 도구가 얼마나 부족한지.