WebAuthn

WebAuthn (Web Authentication)은 웹에서 안전한, 비밀번호 없는 인증을 가능하게 하기 위해 World Wide Web Consortium(W3C)과 FIDO Alliance가 개발한 웹 표준입니다. 이는 더 넓은 FIDO2 프레임워크의 일부이며, 피싱, credential stuffing 및 기타 공격에 종종 취약한 전통적인 비밀번호에 대한 의존도를 줄이는 것을 목표로 합니다.

 

본질적으로 WebAuthn은 사용자가 공개 키 암호화를 사용하여 인증할 수 있게 합니다. 사용자 이름과 비밀번호 대신 사용자는 웹 애플리케이션(Relying Party)에 고유한 공개-개인 키 쌍을 등록합니다. 개인 키는 하드웨어 보안 키, 스마트폰 또는 내장 생체 인식 디바이스와 같은 authenticator에 안전하게 저장되고, 공개 키는 서버에 저장됩니다.

 

인증 중에, 서버는 사용자의 private key로 서명되어야 하는 challenge를 발급합니다. 서명된 challenge가 반환되고 저장된 public key를 사용하여 검증되어, 응답의 무결성과 출처를 모두 보장합니다. 이 접근 방식은 자격 증명이 가로채이거나 재사용되는 것을 방지합니다.

 

WebAuthn은 다양한 authenticator와 디바이스를 지원하므로 개발자와 사용자 모두에게 유연합니다. 또한 PIN 또는 생체 인식과 같은 다른 요소와 결합할 때 multi-factor authentication(MFA)을 가능하게 하여 사용성을 희생하지 않고 보안을 크게 향상시킵니다.

 

Server

 

클라이언트