+− THE DAILY DIFFdev & AI news
NEEDS REVIEW

패스키, 내부 동작 원리

패스키는 당신의 기기가 만들어내고, 당신에게 절대 보여주지 않으며, 당신을 포함한 누구에게도 넘겨주기를 거부하는 비밀번호입니다.

패스키는 당신의 기기가 만들어내고, 당신에게 절대 보여주지 않으며, 당신을 포함한 누구에게도 넘겨주기를 거부하는 비밀번호입니다. 내부 동작 원리는 다음과 같습니다: WebAuthn 의식 (사이트별 키 쌍, 챌린지, 서명), 브라우저가 피싱을 막기 위해 작성하는 단 하나의 필드 (origin), 기기 고정형 vs 동기화된 키, AAGUID, 그리고 "피싱 불가능"과 "이동 불가능"이 왜 같은 속성인지 — 이것이 바로 "패스키가 싫어요" (Hacker News에서 616점)의 진짜 의미입니다. 평결: 검토 필요 — 의식은 출시되었지만, 라이프사이클은 아직 작업 초안입니다.

서면판 읽기 (영어) ↗

이 동영상에서 다루는 내용

  • 기기가 생성하고 절대 보여주지 않는 비밀번호
  • 세 가지 숫자: 50억 개의 패스키, 98% 로그인 성공률, 10억 개의 Google 로그인
  • 2013년 → 2022년: FIDO가 비밀번호를 서서히 없앤 방법
  • 의식: 사이트별 하나의 키 쌍, 챌린지, 서명
  • 피싱이 사라지는 이유: 브라우저가 출처를 작성함

번역된 스크립트

원래 영어 내레이션에서 번역되었습니다. 사용 가능한 오디오 및 캡션은 YouTube에서 제어합니다.

기기가 생성하고 절대 보여주지 않는 비밀번호

0:00 패스키는 당신의 기기가 생성하고 당신에게 절대 보여주지 않으며, 당신을 포함한 누구에게도 넘겨주기를 거부합니다. 이것이 전체 보안 기능이며, 목요일 현재 전체 불만 사항입니다.

세 가지 숫자: 50억 개의 패스키, 98% 로그인 성공률, 10억 개의 Google 로그인

0:11 세 가지 숫자. FIDO 얼라이언스는 50억 개의 패스키가 사용 중이라고 집계합니다. 마이크로소프트는 패스키를 사용한 로그인 성공률이 98%라고 측정하며, 비밀번호의 32%와 대비됩니다. 그리고 '패스키가 싫어요'라는 제목의 게시물이 Hacker News 상단에서 하루를 보냈습니다. 600개의 댓글과 함께 말이죠. 3분 안에: 패스키가 어디에서 왔는지, 브라우저가 실제로 무엇을 서명하는지, 그리고 '피싱 불가능'과 '이동 불가능'이 왜 같은 단어인지. 여기는 The Daily Diff, 내부 동작 원리입니다.

0:36 2013년. PayPal, Lenovo, 그리고 Nok Nok이라는 스타트업이 FIDO

2013년 → 2022년: FIDO가 비밀번호를 서서히 없앤 방법

0:41 얼라이언스를 결성하여 비밀번호를 없애기로 합니다. 2014년, Google과 Yubico는 U2F 보안 키를 출시합니다. 2019년, WebAuthn은 W3C 표준이 됩니다. 그리고 2022년 Apple, Google, Microsoft는 이를 패스키로 이름을 바꿉니다. 아무도 '발견 가능한 상주 자격 증명'이라는 것을 구입한 적이 없기 때문입니다.

의식: 사이트별 하나의 키 쌍, 챌린지, 서명

0:59 의식. 등록 시 기기는 해당 사이트를 위한 새로운 키 쌍을 생성합니다. 공개 키는 서버로 가고; 개인 키는 칩에 남아 있습니다. 로그인 시 서버는 무작위 챌린지를 보내고, 기기는 이를 서명하며, 서버는 저장된 공개 키와 대조하여 서명을 확인합니다. 서버에 유출될 비밀은 없습니다. 피싱 부분은 하나의 필드입니다.

피싱이 사라지는 이유: 브라우저가 출처를 작성함

1:17 기기가 서명하기 전에, 페이지가 아닌 브라우저가, 실제 출처를 서명된 데이터에 작성합니다. 유사 도메인은 잘못된 도메인에 대한 서명을 받게 되고, 실제 서버는 이를 거부합니다. 사용자는 속을 수 있지만; 수학은 속을 수 없습니다. 그렇다면 개인 키는 어디에 저장될까요?

개인 키가 저장되는 곳: 기기 고정형 vs 동기화형

1:30 기기 고정형은 보안 키를 의미하며, 키는 절대 떠나지 않습니다. YubiKey는 100개를 저장할 수 있습니다. 동기화형은 iCloud Keychain, Google 비밀번호 관리자, 1Password 또는 Bitwarden을 의미하며, 키는 종단간 암호화된 볼트에 저장되어 계정을 따라갑니다. 사이트는 AAGUID라고 불리는 16바이트 모델 ID를 통해 이를 구별할 수 있으며, 대부분의 사이트는 이를 무시합니다.

두 가지 이야기 모두 사실: 더 빠르고, 더 강력하고, 묶여 있음

1:51 그래서 두 가지 이야기 모두 사실입니다. 로그인은 더 빠르고 강력하며, FIDO 설문조사에 따르면 소비자 4명 중 3명은 하나를 가지고 있습니다. 하지만 읽을 수 없는 비밀은 같은 맥락에서 피싱 불가능하고 이동 불가능합니다: 휴대폰이 고장나거나 로봇이 Google 계정을 차단하면, 안의 모든 패스키가 함께 사라집니다. Hawksley는 이를 기업에게는 완벽하지만 개인에게는 부적합하다고 말합니다. Nikita Bier는 이를 마법 요정 가루라고 부릅니다.

해결책: FIDO 자격 증명 교환 (CXF/CXP) 및 현황

2:14 해결책은 이름이 있습니다. FIDO의 자격 증명 교환 형식은 제안된 표준에 도달했으며, iOS 26과 Android는 이제 이를 사용하여 관리자 간에 패스키를 이동합니다. 그 옆의 프로토콜은 2년이 지났음에도 여전히 작업 초안입니다. 하드웨어 키는 설계상 내보내지지 않으므로, 공식 백업은 두 번째 하드웨어 키이며, 가격표가 붙은 권장 사항입니다.

월요일: 계정으로 무엇을 해야 할까

2:33 그래서 월요일입니다. 첫째: 모든 계정에 비밀번호와 인증 앱을 유지하세요. 내보내기가 제대로 작동할 때까지요; 가장 약한 복구 경로가 당신의 실제 보안입니다. 둘째: 기기 고정형은 첫날부터 두 개의 키를 의미합니다. 셋째, 로그인을 구축한다면: 상주 키를 요구하고, 서버에서 출처를 확인하며, 방금 패스키를 사용한 사람에게는 더 이상 패스키를 요청하지 마십시오. 평결, 내부 동작 원리: 검토 필요.

평결: 검토 필요

2:56 의식은 출시되었습니다. 라이프사이클은 작업 초안입니다. 제가 말하는 것을 듣기보다 읽고 싶다면, 매일 아침 당신의 받은 편지함으로 diff가 도착합니다. thedailydiff.dev에서 무료로, 링크는 아래에 있습니다. 이것이 오늘의 diff입니다. 저는 Axrisi의 Niko입니다. 책임감 있게 병합하세요.

출처

  1. Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
  2. W3C Web Authentication Level 3www.w3.org
  3. Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
  4. FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
  5. Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
  6. Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
  7. FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
  8. Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
  9. Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
  10. William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au

관련 동영상

under-the-hood · ko · 2026. 9. 24.

SAML, 내부 들여다보기: 서명은 편지 안에

SAML은 거의 모든 업무 앱에 로그인하게 해주며, 그 서명은 서명하는 XML 내부에 있습니다. 내부 들여다보기: 앱, 브라우저, ID 공급자 간의 로그인 과정, 어설션이 어떻게 생겼는지, 왜 정규화가 모든 바이트에 동의해야 하는지, 그리고 왜 2012년부터 2025년까지 동일한 버그 클래스가 계속해서 돌아오는지. Trail of Bits의 "SAML: A

3:02 ↗
under-the-hood · ko · 2026. 9. 21.

Claude가 RSA-896을 인수분해했습니다. 실제 RSA가 깨지는 방법은 다음과 같습니다

9월 19일, Anthropic 엔지니어는 오픈소스 CADO-NFS 체의 GPU 포트인 Claude와 함께 270자리 난수 RSA-896을 인수분해했으며, Cognition의 Devin이 RSA-260을 인수분해한 지 16일 후 2,048개의 유휴 GPU에서 10일 동안 약 30 GPU-년이 소요되었습니다. 내부 정보: 인수분해 기록이 실제로 설정되는 방법

3:39 ↗