사전 목록
OTP

일회용 비밀번호

OTP는 짧은 시간 또는 한 번의 인증 절차에만 유효하도록 생성되는 일회용 비밀번호입니다.

#OTP#일회용 비밀번호

일회용 비밀번호

OTP는 One-Time Password의 약칭입니다. 시간 기반 코드, 횟수 기반 코드, 문자메시지 코드, 하드웨어 토큰 코드 등 다양한 방식이 있습니다. 유효기간과 사용횟수를 제한해 고정 비밀번호 재사용 위험을 줄입니다.

OTP는 입력한 사이트의 진위를 스스로 확인하지 못하는 방식이 많습니다. 가짜 로그인 페이지나 중간자 공격에 실시간으로 전달되면 유효기간 안에 악용될 수 있습니다. 피싱 저항성 인증과는 다른 특성을 가집니다.

핵심 특성

유효성한 번 사용하거나 짧은 시간 동안만 유효합니다.

생성 방식시간, 카운터, 문자메시지, 하드웨어 토큰 방식이 있습니다.

한계실시간 피싱과 승인 유도 공격에 취약할 수 있습니다.

사용 맥락과 작동 원리

시간 기반 OTP 앱은 기기와 서버가 공유한 비밀키를 바탕으로 주기적으로 코드를 생성합니다. SMS OTP통신망으로 코드를 전달합니다. 하드웨어 OTP는 별도 장치에서 코드를 생성합니다.

초기 등록용 QR 코드와 복구키는 장기 비밀정보입니다. 이 정보가 유출되면 공격자가 동일한 OTP를 생성할 수 있으므로 화면 캡처와 클라우드 백업 정책을 점검해야 합니다.

유출·오용 시 위험

OTP 코드는 짧은 유효기간을 가지지만 공격자가 실시간으로 가짜 사이트에서 받아 정상 사이트에 전달할 수 있습니다. 문자 OTP는 번호이동 사기, 유심 탈취, 악성앱의 문자 접근에 영향을 받을 수 있습니다.

OTP 등록 비밀키와 복구코드가 유출되면 지속적인 인증 우회 위험이 생깁니다. 반복되는 승인 요청은 공격자가 비밀번호를 이미 확보했음을 나타낼 수 있습니다.

사건 공지에서 확인할 항목

개인이 취할 조치

조직의 보호조치

혼동하기 쉬운 개념

OTP는 일회용 코드 방식입니다. MFA는 서로 다른 인증요소를 조합하는 체계입니다. 패스키와 보안키는 서비스 도메인에 암호학적으로 결합되어 피싱 저항성을 제공할 수 있습니다. 푸시 승인은 숫자 코드가 없어도 사용자 확인이 필요한 인증 방식입니다.

공식 참고자료

NIST SP 800-63B — 인증 및 인증수단 관리

NIST SP 800-63B — 인증수단과 피싱 저항성