본문으로 건너뛰기
Didit, 신원·사기 방지 인프라 구축 위해 750만 달러 투자 유치
Didit
블로그로 돌아가기
블로그 · 2026년 7월 28일

FIDO2 이해: WebAuthn, 패스키, 그리고 보안 (KO)

FIDO2의 기술 가이드: WebAuthn 및 CTAP의 역할, 등록 및 인증 절차, 패스키, 피싱 방지, 증명, 복구, 그리고 배포 시 주의사항에 대해 알아봅니다.

작성자: Didit업데이트됨

FIDO2는 두 가지 공개 키 인증 표준으로 구성됩니다. 바로 월드 와이드 웹 컨소시엄(World Wide Web Consortium)의 웹 인증 API(WebAuthn)와 FIDO Alliance 클라이언트-인증자 프로토콜(CTAP)입니다. 이 둘은 함께 신뢰 당사자가 비밀번호와 같이 재사용 가능한 공유 비밀을 저장하지 않고도 암호화 자격 증명을 등록하고 사용할 수 있도록 합니다.

FIDO2는 올바르게 구현 및 검증될 경우 피싱 방지 및 재전송 방지 인증을 제공할 수 있습니다. 이는 개인의 법적 신원을 증명하거나, 누가 등록을 허용해야 하는지 결정하거나, 손상된 서버 세션을 보호하거나, 취약한 계정 복구 프로세스를 수정하지 않습니다. 이러한 기능은 인증 절차를 중심으로 설계되어야 하는 인접 제어 기능입니다.

주요 내용

  • FIDO2는 WebAuthn과 CTAP의 결합입니다. WebAuthn은 웹사이트 또는 애플리케이션을 클라이언트에 연결하고, CTAP은 클라이언트 플랫폼을 로밍 인증자에 연결합니다.
  • 개인 키는 인증자에 보관됩니다. 신뢰 당사자는 공개 키를 저장하고 새로운 챌린지 및 범위 지정된 컨텍스트에 대한 서명을 확인합니다.
  • 도메인 바인딩은 피싱 방지 기능을 제공합니다. 한 신뢰 당사자 식별자에 등록된 자격 증명은 공격자의 관련 없는 도메인에 단순히 재전송될 수 없습니다.
  • 패스키는 FIDO 자격 증명입니다. 장치에 바인딩되거나 제공업체의 장치 간에 동기화될 수 있으며, 이는 다양한 보증, 복구 및 이식성 절충점을 만듭니다.
  • 복구는 보안 모델의 일부입니다. 이메일, 지원 또는 신원 복구 경로가 자격 증명을 더 약한 증거로 대체할 수 있는 경우 강력한 FIDO2 로그인이 우회될 수 있습니다.

FIDO2란 무엇입니까?

FIDO Alliance 사양 개요는 FIDO2를 W3C WebAuthn 사양과 FIDO 클라이언트-인증자 프로토콜의 조합으로 정의합니다. 이 표준은 시스템을 협력하는 역할로 나눕니다.

  • 신뢰 당사자: 자격 증명을 등록하고 인증 주장을 확인하는 웹사이트 또는 서비스.
  • 클라이언트: 일반적으로 WebAuthn을 구현하고 절차를 중재하는 브라우저 또는 운영 체제 구성 요소.
  • 인증자: 자격 증명 키를 생성하고 사용하는 플랫폼 구성 요소 또는 외부 장치.
  • 사용자: 등록 또는 인증에 동의하고 PIN, 비밀번호 또는 생체 인식으로 로컬에서 확인할 수 있는 사람.

W3C WebAuthn Level 3 사양은 신뢰 당사자에 범위가 지정된 공개 키 자격 증명을 생성하고 사용하는 웹 API를 정의합니다. 스크립트는 개인 자격 증명 키를 절대 받지 않습니다. 대신 인증자와 클라이언트를 통해 생성된 구조화된 데이터와 암호화 증명을 받습니다.

FIDO2, WebAuthn, CTAP, U2F 및 패스키 비교

용어실제 의미주요 경계
FIDO2WebAuthn 및 CTAP 표준을 함께 사용하나의 API 호출이 아닌 완전한 표준 제품군
WebAuthn공개 키 자격 증명에 대한 브라우저 또는 클라이언트 API 및 신뢰 당사자 데이터 모델신뢰 당사자를 클라이언트에 연결
CTAP2클라이언트 플랫폼과 로밍 인증자 간의 프로토콜USB, NFC, BLE와 같은 전송을 통해 외부 인증자 통신을 수행
U2F / CTAP1두 번째 요소 보안 키와 일반적으로 관련된 이전 FIDO 프로토콜현대 FIDO2 기능보다 제한적
패스키비밀번호 없는 로그인을 위해 설계된 검색 가능한 FIDO 자격 증명동기화되거나 장치에 바인딩될 수 있음
보안 키USB, NFC 또는 기타 지원되는 전송을 통해 연결되는 로밍 하드웨어 인증자가능한 인증자 형식 중 하나
플랫폼 인증자장치 또는 운영 체제에 내장된 인증자종종 로컬 PIN 또는 생체 인식으로 활성화됨

“비밀번호 없음”은 모든 가능한 배포가 아니라 사용자 여정을 설명합니다. 서비스는 비밀번호 후에 두 번째 요소로 WebAuthn을 사용하거나, 기본 다단계 자격 증명으로 사용하거나, 다른 인증자와 함께 사용할 수 있습니다. 신뢰 당사자는 보호되는 작업의 보증을 충족하는 자격 증명 특성 및 플래그를 결정해야 합니다.

FIDO2 등록 작동 방식

자격 증명 생성이라고도 하는 등록은 신뢰 당사자의 계정에 새 공개 키 자격 증명을 바인딩합니다.

1. 서버가 등록 옵션을 생성합니다.

신뢰 당사자는 새롭고 예측 불가능한 챌린지를 생성하고 공개 키 자격 증명 생성 옵션을 클라이언트에 보냅니다. 옵션은 신뢰 당사자, 사용자 계정, 허용되는 알고리즘, 인증자 기본 설정, 증명 기본 설정, 그리고 관련 있는 경우 제외된 기존 자격 증명 식별자를 식별합니다.

챌린지는 일회성이고, 수명이 짧으며, 올바른 세션 및 사용자에 바인딩되어야 하고, 서버에서 저장되거나 확인할 수 있어야 합니다. 브라우저에서만 생성된 챌린지는 서버 절차를 보호할 수 없습니다.

2. 클라이언트가 WebAuthn을 호출합니다.

애플리케이션은 공개 키 옵션으로 navigator.credentials.create()를 호출합니다. 브라우저는 원본 및 보안 컨텍스트를 확인한 다음 사용 가능한 인증자에게 자격 증명을 생성하도록 요청합니다.

3. 인증자가 사용자 동의를 얻습니다.

인증자는 사용자 존재를 요구하며, 요청되고 지원되는 경우 사용자 확인을 요구합니다. 사용자 존재는 터치 또는 명시적인 동작일 수 있습니다. 사용자 확인은 인증자가 PIN, 장치 비밀, 생체 인식 또는 기타 지원되는 방법을 통해 사용자를 로컬에서 확인하는 것을 의미합니다.

로컬 생체 인식은 일반적으로 자격 증명 사용을 잠금 해제합니다. 생체 인식 템플릿은 인증 비밀로 웹사이트에 전송되지 않습니다.

4. 인증자가 키 페어를 생성합니다.

인증자는 신뢰 당사자에 범위가 지정된 자격 증명 키 페어를 생성합니다. 개인 키는 인증자 또는 해당 동기화 패브릭에 의해 보호됩니다. 결과 자격 증명에는 선택한 형식에 따라 공개 키, 자격 증명 식별자, 인증자 데이터, 클라이언트 데이터 및 증명 정보가 포함됩니다.

5. 서버가 자격 증명을 검증하고 저장합니다.

신뢰 당사자는 저장하기 전에 절차를 검증합니다. 확인 사항은 다음과 같습니다.

  • 예상 챌린지;
  • 예상 원본;
  • 올바른 신뢰 당사자 식별자 해시;
  • 절차가 임베드될 때 예상되는 교차 원본 상태 및 topOrigin;
  • 정책에 따른 사용자 존재 및 사용자 확인 플래그;
  • 허용되는 알고리즘 및 키 매개변수;
  • 증명이 요청된 경우 증명 구조 및 신뢰 정책;
  • 올바른 사용자 계정과의 고유성 및 연결.

서버는 자격 증명 식별자, 공개 키, 계정 바인딩, 서명 카운터 또는 해당 상태, 유용한 경우 전송 또는 메타데이터, 그리고 자격 증명 수명 주기 정보를 저장합니다. 개인 키는 필요하지 않습니다.

FIDO2 인증 작동 방식

인증은 이전에 등록된 자격 증명에 대한 제어를 증명합니다.

1. 서버가 요청 옵션을 생성합니다.

신뢰 당사자는 새로운 챌린지를 생성하고 주장 옵션을 보냅니다. 자격 증명 식별자의 허용 목록을 포함하거나 검색 가능한 자격 증명을 사용하여 인증자가 계정을 식별할 수 있도록 할 수 있습니다.

2. 클라이언트가 주장을 요청합니다.

애플리케이션은 navigator.credentials.get()을 호출합니다. 브라우저와 인증자는 적절한 자격 증명을 선택하고 필요한 사용자 존재 또는 로컬 사용자 확인을 얻습니다.

3. 인증자가 절차 데이터를 서명합니다.

인증자는 자격 증명 개인 키를 사용하여 새로운 챌린지 컨텍스트 및 인증자 데이터에 서명합니다. 자격 증명이 신뢰 당사자에 범위가 지정되어 있기 때문에 관련 없는 피싱 원본은 인증자에게 실제 서비스에 대한 유효한 주장을 생성하도록 요청할 수 없습니다.

4. 서버가 주장을 확인합니다.

신뢰 당사자는 예상 챌린지, 원본, 신뢰 당사자 해시, 저장된 공개 키를 사용한 서명, 필수 플래그, 허용된 자격 증명, 사용자 바인딩, 그리고 관련 카운터 또는 백업 상태를 확인합니다. 그래야만 애플리케이션 세션을 생성하거나 승격해야 합니다.

각 주장은 특정 시점에 대한 제어를 증명합니다. 세션 생성, 토큰 보호, 재인증, 트랜잭션 승인, 로그아웃 및 취소는 별도의 애플리케이션 책임으로 남아 있습니다.

FIDO2가 피싱 방지 기능인 이유

비밀번호와 일회성 코드는 사칭 사이트에 입력될 수 있으며, 이는 실제 서비스로 전달될 수 있습니다. FIDO2는 신뢰 당사자에 범위가 지정된 자격 증명을 사용하고, 주장을 예상되는 검증자 컨텍스트에 암호화 방식으로 바인딩합니다.

NIST SP 800-63B-4 인증자 요구 사항은 검증자 이름 바인딩을 통해 WebAuthn을 피싱 방지 기능으로 설명합니다. 인증자 출력은 사용자가 기만적인 페이지를 알아차리는 것에 의존하는 대신 인증된 도메인 이름에 바인딩됩니다.

피싱 방지 기능에는 한계가 있습니다.

  • 악성 코드나 이미 인증된 세션을 제어하는 공격자를 막지는 못합니다.
  • 사용자가 실제 서비스 내에서 악성 거래를 승인하는 것을 방지하지는 못합니다.
  • 자격 증명을 대체할 수 있는 계정 복구 경로를 보호하지는 못합니다.
  • 인증자를 제어하는 사람이 조직이 등록하려던 실제 사람임을 증명하지는 못합니다.

재전송 방지 및 챌린지 처리

모든 요청이 새로운 챌린지를 사용하기 때문에 기록된 주장은 이후 절차에서 작동해서는 안 됩니다. NIST는 논스 또는 챌린지를 포함하는 암호화 인증자를 재전송 방지 기능으로 설명합니다.

구현 오류는 해당 속성을 제거할 수 있습니다. 일반적인 실패는 예측 가능한 챌린지, 챌린지 재사용, 잘못된 계정에 대한 챌린지 수락, 만료 강제 적용 실패, 또는 원본 및 신뢰 당사자 컨텍스트를 무시하고 서명만 검증하는 경우를 포함합니다.

서버는 챌린지를 원자적으로 사용된 것으로 표시해야 합니다. 병렬 요청이 경쟁하는 경우, 하나의 성공적인 절차만 해당 챌린지를 사용할 수 있어야 합니다.

사용자 존재 및 사용자 확인

WebAuthn은 다음을 구별합니다.

  • 사용자 존재(UP): 사용자가 참여를 나타내는 상호 작용을 수행했습니다.
  • 사용자 확인(UV): 인증자가 PIN 또는 생체 인식과 같은 활성화 요인을 통해 사용자를 로컬에서 확인했습니다.

존재만으로는 다단계 인증이 아닙니다. 더 높은 위험의 작업을 보호하는 서비스는 UV 플래그를 요구하고 존재만 표시하는 주장을 거부할 수 있습니다. 요구 사항은 “Face ID 사용”과 같은 인터페이스 레이블에 의존하기보다 예상되는 플래그 값을 명시해야 합니다.

로컬 확인 품질 또한 인증자에 따라 다릅니다. 신뢰 당사자는 사용자가 제공한 인증자에 대한 정확한 생체 인식 또는 PIN 구현에 대한 가시성이 제한될 수 있으므로, 정책은 트랜잭션 및 배포 인구에 비례해야 합니다.

플랫폼, 로밍 및 교차 장치 인증자

플랫폼 인증자

이들은 휴대폰, 노트북 또는 운영 체제와 통합됩니다. 장치의 로컬 잠금 해제 방법을 사용하여 짧은 여정을 제공할 수 있습니다. 단점은 플랫폼 계정 복구, 장치 보안 및 동기화 동작에 대한 의존성입니다.

로밍 인증자

외부 보안 키는 장치 간에 휴대할 수 있으며 지원되는 전송을 통해 연결할 수 있습니다. 이는 특히 자격 증명의 비수출성 및 관리되는 발급이 중요한 경우 인력, 관리 또는 고보증 사용 사례에 유용합니다.

교차 장치 인증

하이브리드 흐름은 근처 휴대폰을 사용하여 다른 장치에서 세션을 인증할 수 있습니다. 핸드오프 및 근접 메커니즘은 유용성을 향상시키지만, 동일 장치 인증과 동일하게 취급하기보다는 테스트해야 하는 사용자 인터페이스 및 위협 모델 세부 정보를 추가합니다.

계정당 여러 자격 증명을 지원합니다. 사용자는 휴대폰을 교체하고, 보안 키를 분실하고, 업무용 및 개인용 장치를 사용하며, 자격 증명을 안전하게 이름 지정, 검사 및 제거할 수 있는 방법이 필요합니다.

장치에 바인딩된 및 동기화된 패스키

패스키는 비밀번호 없이 로그인하도록 설계된 FIDO 자격 증명입니다. 패스키는 다음일 수 있습니다.

  • 장치에 바인딩됨: 자격 증명 개인 키는 하나의 인증자 또는 관리되는 장치에 묶여 있습니다.
  • 동기화됨: 자격 증명 자료는 암호화되어 제공업체의 패브릭을 통해 적격 장치 간에 동기화됩니다.

동기화된 패스키는 가용성과 복구 기능을 향상시키는 반면, 장치에 바인딩된 자격 증명은 더 강력한 비수출성을 제공할 수 있습니다. NIST SP 800-63B-4 동기화 가능 인증자 지침은 요구 사항이 충족될 경우 인증 보증 수준 2까지의 컨텍스트에서 동기화 가능 인증자를 허용하지만, 동기화는 수준 3에서 요구되는 비수출성과 충돌합니다.

“패스키”라는 단어에서 보증을 추론하지 마십시오. 자격 증명이 신뢰 당사자의 정책에 따라 백업되는지, 백업 가능한지, 공유되는지, 관리되는지, 장치에 바인딩되는지, 증명되는지, 사용자 확인으로 활성화되는지 평가하십시오.

증명 및 인증자 신뢰

증명은 등록 시 인증자의 출처 또는 속성에 대한 증거를 제공할 수 있습니다. 이는 인증 서명과 동일하지 않으며, 사람 사용자를 식별하지 않습니다.

소비자 서비스는 종종 개인 정보 보호 및 생태계 호환성을 위해 증명 수집을 최소화합니다. 관리되는 인력 배포는 특정 인증자 모델 또는 인증을 요구할 수 있습니다. 결정은 기본적으로 장치 식별 증거를 수집하기보다는 위협 모델 질문에 답해야 합니다.

증명이 사용되는 경우:

  • 허용되는 형식 및 신뢰 앵커를 정의합니다.
  • 인증서 경로 및 문장을 올바르게 검증합니다.
  • 메타데이터 업데이트 및 취소 처리를 지정합니다.
  • 신뢰할 수 있는 증명이 없는 인증자를 계획합니다.
  • 개인 정보 보호 및 보존 결과를 문서화합니다.
  • 허용된 모델의 상태가 변경될 때 교체를 테스트합니다.

FIDO2는 신원 증명을 대체하지 않습니다.

FIDO2는 신뢰 당사자에 등록된 자격 증명에 대한 제어를 증명합니다. 이는 등록하는 사람의 법적 이름, 나이, 주소, 규제 상태 또는 실제 고유성을 설정하지 않습니다.

이러한 구별은 세 가지 일반적인 패턴을 만듭니다.

  1. 가명 등록: 서비스는 보안 계정이 필요하지만 확인된 실제 신원은 필요하지 않습니다.
  2. 신원 바인딩 등록: 신원 증명이 먼저 발생한 다음 FIDO 자격 증명이 확인된 계정에 바인딩됩니다.
  3. 단계별 또는 복구: 서비스는 분실된 인증자를 교체하기 전에 신원을 재확인하거나 다른 강력한 증거를 사용합니다.

바인딩은 명시적이어야 합니다. 자격 증명이 추가될 때 존재했던 계정 및 증명 상태, 이를 승인한 세션, 그리고 이후 위험이 재인증 또는 신원 새로 고침을 트리거해야 하는지 여부를 기록하십시오.

계정 복구 및 자격 증명 수명 주기

복구는 많은 피싱 방지 배포가 다운그레이드되는 지점입니다. 사용자가 이메일 링크나 약한 지원 질문을 사용하여 모든 FIDO 자격 증명을 교체할 수 있다면, 공격자는 대신 해당 경로를 노릴 것입니다.

완전한 수명 주기는 다음을 포함합니다.

  • 두 번째 인증자 추가;
  • 등록된 자격 증명 이름 지정 및 보기;
  • 장치 분실 및 의심되는 침해;
  • 계정을 파괴하지 않고 하나의 자격 증명 취소;
  • 코드, 다른 인증자, 관리되는 지원 또는 신원 증명을 통한 복구;
  • 독립적인 채널을 통한 사용자에게 알림;
  • 복구 후 고위험 작업 지연 또는 제한;
  • 누가 자격 증명 세트를 변경했는지, 그 이유는 무엇인지 기록;
  • 침해가 보고되기 전에 생성된 세션 종료.

복구 보증은 인증자 교체의 결과에 비례해야 합니다. 위험이 낮은 커뮤니티 계정과 자금을 이동할 수 있는 관리자는 동일한 경로가 필요하지 않습니다.

FIDO2 배포 평가 방법

프로토콜 검증

챌린지 생성 및 만료, 정확한 원본 검증, 신뢰 당사자 식별자 규칙, 서명 확인, 지원되는 알고리즘, UP 및 UV 정책, 자격 증명 연결, 카운터, 백업 플래그 및 오류 처리를 테스트합니다. 손으로 작성된 이진 구문 분석보다는 유지 관리되는 서버 라이브러리를 선호하되, 무엇을 검증하는지는 이해해야 합니다.

인증자 범위

지원되는 브라우저, 운영 체제, 장치, 전송, 엔터프라이즈 정책 및 접근성 설정을 통해 플랫폼 및 로밍 인증자를 테스트합니다. 자격 증명 생성, 로그인, 조건부 사용자 인터페이스, 교차 장치 사용 및 장치 교체를 포함합니다.

계정 및 세션 보안

누가 자격 증명을 추가할 수 있는지, 최근 인증이 필요한지, 세션이 어떻게 승격되는지, 재인증이 언제 발생하는지, 그리고 자격 증명 변경이 기존 세션에 어떤 영향을 미치는지 검토합니다.

복구 및 지원

분실, 도난당한 장치, 손상된 이메일, SIM 변경, 지원 사칭, 악의적인 가정 또는 직장 접근에 대한 레드 팀 테스트를 수행합니다. 공격자 저항과 실제 사용자 완료율을 모두 측정합니다.

개인 정보 보호 및 관찰 가능성

정책에 필요한 최소한의 증명 및 장치 데이터만 수집합니다. 신뢰 당사자 간에 안정적인 자격 증명 식별자를 사용하지 마십시오. WebAuthn의 범위 지정은 이를 방지하도록 설계되었습니다. 민감한 클라이언트 데이터를 유출하지 않고 이유 및 절차 결과를 기록합니다.

일반적인 FIDO2 구현 실수

서명은 확인하지만 컨텍스트는 확인하지 않음

서버가 챌린지, 원본, 신뢰 당사자 식별자, 플래그 및 계정 바인딩을 정확하게 확인하지 못하면 유효한 서명만으로는 충분하지 않습니다.

모든 패스키를 다단계로 호출

서버는 사용자 확인이 발생했는지, 자격 증명 특성이 정책을 충족하는지 확인해야 합니다. 사용자 존재만으로는 로컬 사용자 확인과 동일하지 않습니다.

자동 자격 증명 추가 허용

새 인증자를 추가하면 계정 보안이 변경됩니다. 적절한 최근 인증 또는 복구 절차를 요구하고, 사용자에게 알리고, 이벤트를 기록합니다.

하나의 자격 증명만 지원

하나의 자격 증명 계정은 취약한 복구를 만들고 더 약한 대체 방식을 장려합니다. 명확한 관리 및 취소 기능을 갖춘 여러 인증자를 허용합니다.

비밀번호를 동등한 대체 수단으로 남겨둠

비밀번호가 항상 FIDO 경로를 우회할 수 있다면, 피싱 방지 기능은 선호하는 버튼에만 존재할 수 있습니다. 위험 및 마이그레이션 단계에 따라 약한 경로를 제한하거나 제거합니다.

서버 세션 무시

FIDO2는 로그인 절차를 인증합니다. 쿠키 및 토큰을 보호하고, 인증 후 세션을 순환하고, 민감한 작업에 대한 단계별 인증을 요구하고, 손상된 세션을 취소합니다.

배포 체크리스트

출시 전 다음을 확인하십시오.

  • 챌린지는 예측 불가능하고, 일회성이고, 수명이 짧으며, 올바른 세션에 바인딩됩니다.
  • 원본, 신뢰 당사자 식별자, 서명, 알고리즘, 플래그 및 자격 증명 소유권이 검증됩니다.
  • UP 및 UV 요구 사항은 각 보호되는 작업에 대해 명시적입니다.
  • 플랫폼, 로밍, 동기화, 장치 바인딩 및 교차 장치 사례는 지원되는 대로 테스트됩니다.
  • 사용자는 여러 자격 증명을 등록하고 안전하게 이름 지정, 검사 및 취소할 수 있습니다.
  • 자격 증명 추가 및 복구는 비례적인 보증을 요구하고 알림을 생성합니다.
  • 증명 수집은 정의된 신뢰, 개인 정보 보호 및 메타데이터 정책을 가집니다.
  • 비밀번호, 일회용 코드, 지원 및 신원 복구 대체 수단은 위협 모델링됩니다.
  • 인증된 세션 및 트랜잭션 승인은 별도로 보호됩니다.
  • 프로토콜 라이브러리, 브라우저 지원, 사용 중단 및 보안 이벤트에는 소유자가 있습니다.

Didit이 FIDO2와 함께하는 위치

FIDO2는 자격 증명이 등록된 후 인증을 처리합니다. Didit은 신분증 확인, 실존 여부 감지생체 인증을 통해 인접한 신원 결정을 지원할 수 있습니다. 공개된 생체 인증 가격은 체크당 $0.10입니다.

팀은 가격 페이지에서 현재 모듈 요율을 확인할 수 있습니다. 이러한 제품이 해당 설명만으로 FIDO2를 구현한다고 가정해서는 안 됩니다. 아키텍처적 요점은 신원 증명, 생체 인식 확인, FIDO 자격 증명 인증, 계정 복구 및 애플리케이션 승인이 서로 다른 신뢰 결정이라는 것입니다.

자주 묻는 질문

FIDO2는 무엇을 의미합니까?

FIDO는 Fast Identity Online을 의미합니다. FIDO2는 공개 키 인증을 위한 W3C WebAuthn과 FIDO Alliance CTAP을 결합한 표준 제품군입니다.

FIDO2는 WebAuthn과 동일합니까?

아닙니다. WebAuthn은 신뢰 당사자 및 클라이언트 API와 데이터 모델을 정의합니다. FIDO2는 WebAuthn과 클라이언트 플랫폼을 로밍 인증자와 연결하는 CTAP을 포함합니다.

패스키는 FIDO2 자격 증명입니까?

예. 패스키는 비밀번호 없는 로그인을 위해 설계된 검색 가능한 FIDO 자격 증명입니다. 적격 장치 간에 동기화되거나 장치에 바인딩된 상태로 유지될 수 있습니다.

FIDO2는 피싱 방지 기능입니까?

적절하게 검증된 FIDO2 인증은 자격 증명이 신뢰 당사자에 범위가 지정되고 주장이 해당 검증자 컨텍스트에 바인딩되기 때문에 피싱 방지 기능입니다. 취약한 복구 또는 이미 손상된 세션은 여전히 의도된 보호를 우회할 수 있습니다.

FIDO2는 생체 인식을 사용합니까?

인증자를 활성화하고 사용자 확인을 설정하기 위해 로컬 생체 인식을 사용할 수 있습니다. 신뢰 당사자는 일반적으로 생체 인식 템플릿이 아닌 결과와 암호화 주장을 받습니다.

FIDO2는 개인의 신원을 확인합니까?

아닙니다. 등록된 자격 증명에 대한 제어를 확인합니다. 실제 신원 증명은 서비스가 필요로 할 때 별도의 등록 또는 복구 결정입니다.

사용자가 모든 인증자를 분실하면 어떻게 됩니까?

서비스는 계정 위험에 비례하는 복구 정책이 필요합니다. 옵션에는 다른 등록된 인증자, 복구 코드, 관리되는 관리 복구 또는 갱신된 신원 증명이 포함될 수 있으며, 알림 및 복구 후 제한이 따릅니다.

주요 참고 자료

FIDO2는 재사용 가능한 검증자 비밀을 범위가 지정된 공개 키 자격 증명과 새로운 암호화 절차로 대체합니다. 그 가치는 신뢰 당사자가 전체 컨텍스트를 검증하고, 자격 증명 수명 주기를 관리하고, 세션 및 민감한 작업을 보호하고, 복구에 로그인과 동일한 보안 주의를 기울일 때만 유지됩니다.

신원 및 사기 방지 인프라.

KYC, KYB, 거래 모니터링, 지갑 심사를 위한 단일 API. 5분 만에 통합하세요.

AI에게 이 페이지 요약 요청