패스키를 비밀번호 해시처럼 다루는 새 표준 제안: c2sp.org/passkey-record

Opaque, Interoperable Passkey Records (and a Go API)

패스키를 비밀번호 해시처럼 다루는 새 표준 제안: c2sp.org/passkey-record

패스키는 피싱 공격에 대한 유일한 원칙적인 해결책이지만, 서버 측 구현은 복잡해 보입니다. WebAuthn 명세는 추상적인 credential record를 정의하지만, 데이터베이스 스키마는 비표준적입니다. Filippo Valsorda는 비밀번호 해시처럼 불투명한 문자열로 처리할 수 있는 상호운용 가능한 패스키 레코드 형식(c2sp.org/passkey-record)을 제안합니다. 이 형식은 PHC 문자열 구문을 차용하고 WebAuthn의 authenticator data 인코딩을 재사용합니다. 또한 이를 기반으로 한 무상태 Go 패키지 API(crypto/passkey) 초안을 소개하며, 등록 및 로그인 흐름을 단순화하고 Credential ID 인덱스의 필요성을 없앱니다.

Don’t let the attacker dictate your PRIMARY KEY and you won’t have PRIMARY KEY collision attacks.

이 날의 다른 글

2026-07-21