• 목록
  • 아래로
  • 위로
  • 0
  • OAUTH2
  • 조회 수 116

post-thumbnail

Multi-factor authentication

보안에 관심이 있는 사람이라면 한 번씩은 Multi-factor authentication을 들어보았을 것 이다. 이는 단순히 ID Password만으로 인증하는 방식이 아니라 OTP등 다른 추가적인 인증 기기나 SMS, Email과 같은 수단으로 인증코드를 전송 하면서 계정에 추가적인 보안계층을 도입하는 것을 말한다.
국내에서는 인지도가 비교적 낮지만 최근에는 별도의 하드웨어 보안키를 이용해서 인증을 하기도 한다.

(아래는 Namecheap의 Two-Factor Authentication 설정화면)

Webauthn

 

Webauthn은 fido2 하드웨어 보안 토큰을 웹에서 사용할 수 있도록하는 W3C에서 표준화한 자바스크립트 API 표준이다. https://en.wikipedia.org/wiki/WebAuthn

 

개발을 시작하면서

 

Webauthn은 기본적으로 사용자를 비대칭 암호화 기술로 확인한다, 보통 RS256이나 ES256을 많이 사용한다.
인증 플로우나 기타 자세한 내용은 라엘님 블로그를 참조하자.

나는 기본적으로 backend 서버로 go언어의 echo 프레임워크로 개발했다.
(사실은 labstack/echo 처음 써본다)
go언어가 기본적으로 crypto 라이브러리가 풍부하고 손에 익어서 사용했다.

나는 fido2를 지원하는 하드웨어 보안키가 없기 때문에 Chrome의 webauthn 디버거와 스마트폰의 TPM을 사용했다.

인증 과정에서는 클라이언트에서 hex로 인코딩해서 XHR 통해서 서버로 전송했다.

키 등록시에는 create 버튼을 누르면 navigator.credentials.create를 사용해서 인증기기에서 키를 생성하고 PublicKey와 ID를 export 한다.
그 다음 이를 서버에서 유저 정보에 보관한다.

키를 사용할 때는 서버에서 challenge를 생성해서 클라이언트에 보낸다.
클라이언트는 navigator.credentials.get을 호출하여 challenge를 자신의 개인키를 이용하여 서명하고 서버에 response 를 전송한다, 서버는 이를 다시 해당유저의 공개키로 검증하고 AuthenticatorData를 파싱해서 Relying Party Hash와 counter를 확인한뒤 클라이언트에게 인증권한을 부여한다.

결론

webauthn과 fido2는 나의 생각보다 훨씬 완성도 높은 기술이였다.
앞으로 자주 활용사례가 보일듯하다. 인증 구현하는것은 그다지 어렵지는 않았다. 다만 CBOR 디코딩에서 조금 어렵기는 했지만..
그리고 구글이나 마이크로소프트 Github에서도 사용하는 기술이니 한번쯤 시도해 보면 좋은 경험이 될것이다.

결과물을 MIT라이선스로 공개합니다. 필요한경우 참조해도 좋습니다.^^
https://github.com/lemon-mint/webauthn-demo-server
(Star✨도 한번씩 눌러주세요^^)

Velog: https://velog.io/@icemint/webauthn

webauthn은 기본적으로 사용자를 비대칭 암호화 기술로 확인한다, 보통 RS256이나 ES256을 많이 사용한다.나...

 

이니스프리님 이니스프리 포함 1명이 추천

추천인 1

댓글 0

권한이 없습니다.
번호 제목 글쓴이 날짜 조회 수
공지 [1차 해결 및 추가] 서버 접속 불가 문제 안내 13 마스터 마스터 24.06.20.15:22 764
공지 [작업 완료] 설 명절 맞이 서버 업데이트 안내 3 마스터 마스터 24.02.11.17:21 2700
공지 [중요] 호스팅 만료와 관련하여 일부 수칙이 변경됩니다. 4 마스터 마스터 23.01.14.02:23 6410
공지 낚시성 불법도박 홍보 게시글을 주의하세요. 9 image 네모 네모 22.08.09.18:13 1125
공지 슬기로운 포인트 벌이를 하는 법 (22.10.11 업데이트) 64 네모 네모 18.06.17.20:25 15829
1235 아름다운 사람은 머문 자리도 아름답다 ocs155 title: 황금 서버 (30일)ocs155 16.07.17.07:29 257
1234 안녕하세요 ^^ 6 djdisodo 16.09.18.17:45 257
1233 조용하다 하니 끝말잇기나 한번 해볼까요? 26 마카롱 마카롱 17.09.05.20:29 257
1232 음 위키 잠깐 봤는데... 13 국내산라이츄 국내산라이츄 17.09.15.12:44 257
1231 네 여러분 오사카입니다 -1일째 25 image 국내산라이츄 국내산라이츄 17.10.03.19:56 257
1230 배우 김주혁씨가 교통사고로 사망했다네요. 8 NoYeah NoYeah 17.10.30.19:13 257
1229 오늘 퇴근 밀릴듯... 서울 11 핫슈 17.11.07.16:22 257
1228 전주 폭설... 2 260578 260578 17.12.11.16:53 257
1227 다이어리 어플 갈아타고싶네요... 12 국내산라이츄 국내산라이츄 18.01.02.00:20 257
1226 집에있던 탁자가 부서져서... 18 image 네모 네모 18.02.05.16:04 257
1225 저에게 미디어위키는 무리였습니다. 28 제르엘 제르엘 19.03.02.19:19 257
1224 5개월간 35kg 감량성공! 16 네모 네모 19.03.09.07:35 257
1223 로그인과 출석체크로만 얻을수 있는 포인트는 얼마일까? (feat. 출석체크 포인트로만 호스팅할수 있는 포인트를 모을수 있을까?) 11 민트초코조아요 민트초코조아.. 20.01.07.16:16 257
1222 회사 기숙사도 대학 기숙사랑 별로 다를거 없나요? 2 국내산라이츄 국내산라이츄 20.07.15.22:15 257
1221 갑작이 궁금해 졌습니다. 4 TVJ title: 열려라 맛스타의 자물쇠TVJ 17.07.03.00:50 258
1220 문득 궁금한건데요. 4 모니터 모니터 17.08.07.21:25 258
1219 우리 엄마의 일화 8 국내산라이츄 국내산라이츄 17.12.02.22:22 258
1218 파인애플 피자 예송논쟁 11 image KT 19.03.16.18:15 258
1217 이래저래 근황. 27 갱생협스 갱생협스 19.11.02.22:15 258
1216 흔한 스포어 커뮤니티 이용수칙~ 이곳 뿐 아니라 다른 커뮤니티에서도 비슷할겁니다~ / 뉴비지침서 ㅋ 4 랩퍼투혼 랩퍼투혼 21.02.10.09:30 258