다중 인증 요소를 무작위로 조합해
요청마다 새로운 조합을 생성합니다
소유·장치·위치·지식·생체 등 서로 다른 인증 요소에서 매 요청마다 일부 요소를 선택·조합합니다. 동일한 사용자라도 요청마다 조합이 달라 고정된 인증값에 의존하지 않습니다.
고정 인증값을 저장하지 않음
비밀번호를 저장하지 않는 인증 엔진 BSA 위에, 데스크톱 로그인과 통합 자격 관리를 얹었습니다. 기존 인프라 위에서 그대로 동작합니다.
로그인 과정 보기SIGONE의 BSA(Blockchain Secure Authentication)가 비밀번호·OTP·토큰 같은 '저장되는 비밀' 없이 어떻게 신뢰를 성립시키는지, 4계층 신뢰 구조의 작동 원리를 설명합니다.
BSA는 저장되는 비밀에 의존하지 않습니다. 매 인증마다 새로 만들어지고 즉시 사라지는 일회성 재료와 키, 그리고 무작위로 선정된 다수 노드의 분산 검증으로 신뢰를 성립시킵니다. 재료(MIRC) → 키(OTAK) → 검증(MDV) → 원장(Hybrid DLT)으로 이어지는 단방향 신뢰 구조은, 각 단계가 앞 단계의 산물을 소비하고 아무것도 남기지 않는 파이프라인입니다. 탈취할 자산도, 장악할 단일 지점도 존재하지 않습니다.
개별 공격 기법을 하나씩 막는 대신, 그 기법들이 성립하는 공통 전제 자체를 구조에서 제거하는 것이 BSA의 설계 목표입니다.
저장·재사용·탈취가 가능한 고정 자산(비밀번호·키)이 존재하는 한, 아래 공격은 계속 성립합니다.
성립하는 공격 · 피싱 · 크리덴셜 스터핑 · 패스워드 DB 탈취 · 중간자 재사용
검증이 한 지점에 집중되면, 그 지점 하나를 장악하는 것만으로 인증 결과 전체를 조작할 수 있습니다.
성립하는 공격 · 검증서버 침해 · 내부자 조작 · 단일장애점(SPOF)
저장·재사용·탈취의 대상이 되는 고정 자산 자체를 남기지 않습니다. 매 요청 재료를 무작위로 조합하고(MIRC), 키를 요청마다 생성·즉시 폐기합니다(OTAK).
검증과 기록을 분산해, 한 지점의 장악이 전체 결과를 좌우하지 못하게 합니다. 무작위 복수 노드의 합의로 판정하고(MDV), Public·Private로 분산 기록합니다(Hybrid DLT).
인증 요소 → 일회용 키 → 분산 검증 → 기록. 각 단계는 필요한 정보만 사용하고, 앞 단계의 비밀정보를 다음 단계로 넘기지 않는 단방향 인증 구조입니다.
소유·장치·위치·지식·생체 등 서로 다른 인증 요소에서 매 요청마다 일부 요소를 선택·조합합니다. 동일한 사용자라도 요청마다 조합이 달라 고정된 인증값에 의존하지 않습니다.
고정 인증값을 저장하지 않음
300자 이상의 일회용 키를 생성해 해당 인증 요청에만 사용합니다. 인증이 완료되면 즉시 폐기되어 다음 요청에서 재사용되지 않습니다.
인증 완료 후 즉시 폐기
검증 권한을 한곳에 집중하지 않고, 매 요청마다 복수의 노드를 무작위로 선정합니다. 선정된 노드가 병렬로 검증하고 합의 규칙에 따라 인증 결과를 확정합니다.
단일 검증점에 의존하지 않음
Public Chain과 Private Chain이 역할을 분담해 인증 과정과 결과를 기록합니다. 분산된 기록을 통해 인증 이력의 추적과 사후 검증이 가능합니다.
인증 이력 추적 · 사후 검증
BSA의 방어는 확률이 아니라 구조에서 성립합니다. 공격이 성립하려면 존재하지 않는 자산이나 지점이 필요합니다.
재료를 위조하려면 소유·장치·위치·지식/생체 조건과 그 요청 시점의 무작위 조합까지 동시에 맞아야 합니다. 하나를 확보해도 나머지와 그 시점의 조합이 맞지 않으면 재료는 성립하지 않습니다.
키의 수명은 단일 요청 처리 구간뿐입니다. 공격자가 키를 확보하는 시점에는 이미 폐기되어 있고 다음 요청은 다른 키입니다. 재사용할 대상 자체가 존재하지 않습니다.
검증은 무작위 선정된 복수 노드에 분산됩니다. 특정 노드를 미리 지목할 수도, 단독으로 결과를 결정할 수도 없으며, 부분 장악은 합의에서 무효화됩니다.
인증 결과는 Hybrid DLT의 불변·투명 기록으로 보존되어 사후에 인증 사실을 대조·입증할 수 있습니다. 생체 원본과 고정 패스워드는 애초에 저장되지 않습니다.