SaaS 결제
결제 인증에서 일회용 비밀번호(OTP)란 무엇인가요?
결제 인증에서 일회용 비밀번호(OTP)란 무엇인가요?
일회용 비밀번호(OTP)는 결제 확인과 같이 단일 인증 단계에서 사용되는 짧은 임시 코드입니다. 일반적으로 OTP를 수신하는 것은 사용자가 휴대폰이나 이메일과 같이 인증을 위해 등록된 방식에 접근할 수 있음을 나타냅니다.
OTP 자체는 계정 소유권을 확인하지 않지만, 이 프로세스를 현재 기기나 서비스에 연결합니다. 이 코드들은 짧은 기간 동안 또는 인증에 사용될 때까지 유효하며, 그 이후에는 시스템이 더 이상 유효하지 않다고 인식합니다. 짧은 유효 기간은 코드가 한 번 이상 입력될 가능성을 낮춥니다. 코드가 유효한 동안, 다른 사람이 가로채면 이 기간 내에 사용될 수 있습니다. 결과적으로 OTP 보안은 전반적인 인증 프로세스에 어떻게 통합되는지에 따라 달라집니다.
OTP는 고정 비밀번호와 어떻게 다를까요?
고정 비밀번호는 업데이트하거나 재설정하기 전까지 반복 로그인에 유효합니다. 이와 비교하여, OTP는 일회용으로, 일반적으로 입력되거나 짧은 유효 기간이 만료되면 비활성화됩니다. 이전 세션의 OTP가 이미 입력되었거나 만료된 경우, 시스템은 해당 OTP를 단순히 비활성으로 인식합니다.
OTPs를 주요 방법으로 사용하는 것은 특정 시나리오를 해결하지만, 코드의 유효 시간 내에 다른 사이트나 플랫폼을 통해 코드가 입력되는 경우와 같이 모든 상황을 처리하도록 설계되지 않았다는 점을 주목해야 합니다. 유효한 코드를 얻은 공격자는 해당 코드가 활성화되어 있는 동안 즉시 사용을 시도할 수 있습니다.
많은 구현에서 OTP는 결제 또는 계정 액세스를 확인하는 유일한 방법으로 사용되는 대신, 추가 인증 단계와 함께 작동합니다.
OTP는 어떻게 생성되고 전달됩니까?
OTP 생성과 OTP 전달은 별개의 개념입니다. HOTP와 TOTP는 코드가 어떻게 생성되는지를 정의하는 반면, SMS, 이메일, 음성은 코드가 전달될 수 있는 채널을 설명합니다.
| 유형 | 방법 | 작동 방식 |
| 생성 | HOTP (RFC 4226) | 공유된 비밀 정보와 카운터를 결합하여 코드를 생성합니다 |
| 생성 | TOTP (RFC 6238) | 특정 기간 동안 코드를 생성하며, 종종 사양에서 권장하는 30초 창을 사용합니다 |
| 전달 | SMS | 사용자에게 등록된 전화번호로 OTP를 전송합니다. |
| 전달 | 이메일 | 사용자에게 등록된 이메일 주소로 OTP를 전송합니다. |
| 전달 | 음성 | 자동 통화 중에 사용자에게 OTP를 공유합니다. |
인증 앱은 기기 자체에서 TOTP 코드를 생성하여, 매번 별도의 메시지나 네트워크 통신에 의존하지 않고 코드를 로컬에서 사용할 수 있도록 합니다. 또한, 사용자가 코드를 입력하는 대신 프롬프트를 통해 액세스를 승인할 수 있도록 하는 푸시 인증도 있습니다.
OTP는 3-D Secure 챌린지에서 어떻게 사용될 수 있을까요?
EMV에서 3-D Secure (3DS) 결제 흐름에서 시스템은 때때로 구매자에게 추가 확인을 요청할 수 있습니다. 발급사의 Access Control Server (ACS)는 거래를 검토하여 사용자 신원 확인을 위해 추가 단계가 필요한지 결정할 수 있습니다.
한 가지 옵션은 OTP이며, 이는 일반적으로 문자 메시지나 이메일과 같은 등록된 채널을 통해 카드 소유자에게 전송됩니다. 그러면 개인은 결제 시 나타나는 인증 상자에 이 임시 코드를 입력합니다. 은행 앱에서 요청을 받는 것과 같은 다른 접근 방식도 이 프로세스의 일부로 사용될 수 있습니다.
필요한 인증이 성공적으로 완료되면, 거래는 결제 처리의 다음 단계로 진행됩니다.
모든 3DS 인증에 챌린지가 필요한 것은 아닙니다. 이러한 경우, 사용 가능한 인증 정보가 발행기관의 위험 평가에 충분하므로 추가 조치 없이 결제가 진행될 수 있습니다.
OTP, MFA, SCA의 차이점은 무엇일까요?
언뜻 보면 OTP, MFA, SCA는 각각 인증 프로세스의 다른 기능을 나타냅니다. 다음은 간략한 설명입니다.
- OTP: 특정 상호작용 중 신원 확인을 돕는 일회성 코드입니다. 분류상 어디에 속하는지는 관련된 기술과 코드가 사용자에게 도달하는 방식에 따라 달라질 수 있습니다.
- MFA: 다단계 인증, 즉 이 과정은 아는 정보, 소유한 것 또는 본인의 생체 정보와 같이 한 가지 이상의 인증 방식을 사용한다는 의미입니다.
- SCA: 강력한 고객 인증이는 유럽 결제 규정에서 요구하는 사항으로, 일반적으로 두 가지(또는 그 이상)의 별도 인증 요소를 필요로 하며, 이 요소들은 대개 지식, 소유, 고유 특성 요인 중에서 선택됩니다.
단독으로 적용될 경우, OTP는 일반적으로 한 가지 인증 레이어를 제공하며 MFA 또는 SCA 요구 사항을 충족하기 위해 일반적으로 다른 요소들과 결합됩니다. 하지만 OTP는 다단계 설정에서 하나의 요소로 작용할 수 있으며, 일부 경우에는 OTP에 접근하는 방식이 두 번째 확인 단계를 필요로 할 수도 있습니다.
SCA가 적용되는 원격 전자 결제의 경우, 인증 코드를 결제 금액 및 수령인과 같은 세부 정보에 연결하는 것과 같은 추가적인 요구 사항이 종종 있습니다.
명확히 하자면, OTP가 있다고 해서 MFA 또는 SCA 체크리스트가 자동으로 완료된다고 가정하기보다는, 각 인증 도구를 개별적인 관점에서 살펴보는 것이 도움이 됩니다.
OTP 사용 전에 기업이 평가해야 할 사항은 무엇입니까?
OTP 옵션을 검토할 때 결제 인증, 기업들은 일반적으로 여러 실질적인 영역을 복합적으로 검토합니다. 보안은 주로 주목받는 부분이며, 코드가 사용자에게 얼마나 쉽게 도달하는지, 해당 솔루션이 현재 시스템에 얼마나 잘 통합되는지, 그리고 실제로 사용하는 사람들의 체감은 어떤지도 함께 고려됩니다.
각 전송 방식은 고유한 요구 사항이 있습니다. SMS와 음성은 통신망에 의존하며, 앱 기반 코드는 전화 통신사 없이 등록된 기기에서 작동하지만 일회성 설정이 필요합니다.
기업이 취할 수 있는 몇 가지 조치는 다음과 같습니다.
- 인증 단계의 성공률을 추적하고, 위치와 채널별로 데이터를 분리합니다.
- 코드 만료 빈도, 사용자 재시도 횟수, 그리고 다양한 인증 시도가 어떻게 진행되는지에 대한 기록을 유지합니다.
- 주된 옵션이 누군가에게 작동하지 않을 경우를 대비하여 어떤 대안들이 사용 가능한지 계획하고 문서화하세요.
- 잠재적 피싱과 같은 요인들 및 계정 복구 상황에서 각 접근 방식이 어떻게 작동하는지 평가하세요.
- 해당될 경우 인증을 처리하는 각 방식이 3DS, MFA 또는 SCA 요구사항과 어떻게 일치하는지 확인하세요.
유용한 관점을 얻기 위해 팀들은 OTP 코드 전달만을 단일 부분으로 보지 않고, 사용자 전체 결제 프로세스의 한 연결 고리로서 전체 인증 경험을 살펴봅니다.
결론
일회용 비밀번호는 특정 인증 이벤트 동안 사용되는 짧은 수명의 코드로 기능하며, 만료되기 전에 한 번만 허용됩니다. 많은 결제 시나리오, 특히 3-D Secure와 같은 것들이나 여러 단계를 사용하는 프로세스에서는 OTP가 단독으로 작동하지 않습니다. 이는 더 광범위한 보안 설정에서 여러 요소 중 하나일 뿐입니다. OTP를 독립적인 솔루션으로 보기보다는, 기업은 다양한 인증 접근 방식을 평가하고, 가용성을 고려하며, 규제 지침을 확인하고, 발생 가능한 보안 문제에 주의를 기울이는 것이 합리적입니다. OTP에만 의존하는 것은 모든 요구 사항을 충족시키지 못할 수 있으므로, OTP 사용을 둘러싼 맥락을 살펴보는 것이 인증 프로세스를 업계 표준에 더 부합하도록 유지하는 데 도움이 됩니다.