일회용 비밀번호
OTP는 짧은 시간 또는 한 번의 인증 절차에만 유효하도록 생성되는 일회용 비밀번호입니다.
일회용 비밀번호
OTP는 One-Time Password의 약칭입니다. 시간 기반 코드, 횟수 기반 코드, 문자메시지 코드, 하드웨어 토큰 코드 등 다양한 방식이 있습니다. 유효기간과 사용횟수를 제한해 고정 비밀번호 재사용 위험을 줄입니다.
OTP는 입력한 사이트의 진위를 스스로 확인하지 못하는 방식이 많습니다. 가짜 로그인 페이지나 중간자 공격에 실시간으로 전달되면 유효기간 안에 악용될 수 있습니다. 피싱 저항성 인증과는 다른 특성을 가집니다.
핵심 특성
사용 맥락과 작동 원리
시간 기반 OTP 앱은 기기와 서버가 공유한 비밀키를 바탕으로 주기적으로 코드를 생성합니다. SMS OTP는 통신망으로 코드를 전달합니다. 하드웨어 OTP는 별도 장치에서 코드를 생성합니다.
초기 등록용 QR 코드와 복구키는 장기 비밀정보입니다. 이 정보가 유출되면 공격자가 동일한 OTP를 생성할 수 있으므로 화면 캡처와 클라우드 백업 정책을 점검해야 합니다.
유출·오용 시 위험
OTP 코드는 짧은 유효기간을 가지지만 공격자가 실시간으로 가짜 사이트에서 받아 정상 사이트에 전달할 수 있습니다. 문자 OTP는 번호이동 사기, 유심 탈취, 악성앱의 문자 접근에 영향을 받을 수 있습니다.
OTP 등록 비밀키와 복구코드가 유출되면 지속적인 인증 우회 위험이 생깁니다. 반복되는 승인 요청은 공격자가 비밀번호를 이미 확보했음을 나타낼 수 있습니다.
사건 공지에서 확인할 항목
- 일회용 코드와 초기 등록 비밀키 중 어느 정보가 유출되었는지 확인합니다.
- SMS, 앱, 하드웨어 토큰 중 사용 방식을 확인합니다.
- 유출 시점의 코드 유효성과 실제 로그인 성공 정황을 확인합니다.
- 복구코드와 백업기기 정보가 함께 유출되었는지 확인합니다.
- OTP 재등록과 기존 세션 폐기 절차를 확인합니다.
개인이 취할 조치
- 요청하지 않은 OTP와 로그인 승인 알림을 거절합니다.
- OTP를 묻는 전화, 채팅, 원격지원 요청에 응답하지 않습니다.
- 등록 비밀키가 노출되었으면 OTP를 해제한 뒤 새로 등록합니다.
- 복구코드를 다시 발급하고 기존 코드를 폐기합니다.
- 중요 계정에는 패스키와 보안키 같은 피싱 저항성 수단을 검토합니다.
조직의 보호조치
- OTP 입력 시도에 속도 제한과 재사용 방지를 적용합니다.
- 등록 비밀키와 복구코드를 암호화하고 표시 횟수를 제한합니다.
- 새 OTP 등록과 복구에는 기존 강한 인증을 요구합니다.
- 새 기기 등록, 번호 변경, 복구코드 사용을 이용자에게 즉시 알립니다.
- 피싱 위험이 높은 업무에는 피싱 저항성 인증수단을 제공합니다.
혼동하기 쉬운 개념
OTP는 일회용 코드 방식입니다. MFA는 서로 다른 인증요소를 조합하는 체계입니다. 패스키와 보안키는 서비스 도메인에 암호학적으로 결합되어 피싱 저항성을 제공할 수 있습니다. 푸시 승인은 숫자 코드가 없어도 사용자 확인이 필요한 인증 방식입니다.