하나의 인증 엔진,
세 개의 제품

비밀번호를 저장하지 않는 인증 엔진 BSA 위에, 데스크톱 로그인과 통합 자격 관리를 얹었습니다. 기존 인프라 위에서 그대로 동작합니다.

로그인 과정 보기

인증의 4세대

비밀번호·중앙 서버·마스터키 없이 신뢰를 성립시키는 구조. 재료에서 원장까지, 아무것도 남기지 않는 파이프라인입니다.

로그인 과정 보기

높은 보안이 요구되는 환경을 위해

금융·공공·기업의 핵심 시스템에 적용합니다. 규제 준수와 사용자 경험을 동시에 만족합니다.

도입 상담

따로 검증하실 필요가 없습니다

국제기구가 인정한 방식입니다. 회사의 주장이 아니라 제3자의 검증입니다.

국제표준 전체 보기
Technical Whitepaper

비밀번호 없이
신뢰가 성립하는 원리

SIGONE의 BSA(Blockchain Secure Authentication)가 비밀번호·OTP·토큰 같은 '저장되는 비밀' 없이 어떻게 신뢰를 성립시키는지, 4계층 신뢰 구조의 작동 원리를 설명합니다.

Summary

요약

BSA는 저장되는 비밀에 의존하지 않습니다. 매 인증마다 새로 만들어지고 즉시 사라지는 일회성 재료와 키, 그리고 무작위로 선정된 다수 노드의 분산 검증으로 신뢰를 성립시킵니다. 재료(MIRC) → 키(OTAK) → 검증(MDV) → 원장(Hybrid DLT)으로 이어지는 단방향 신뢰 구조은, 각 단계가 앞 단계의 산물을 소비하고 아무것도 남기지 않는 파이프라인입니다. 탈취할 자산도, 장악할 단일 지점도 존재하지 않습니다.

LAYER 01MIRC인증 요소
LAYER 02OTAK일회용 키
LAYER 03MDV분산 검증
LAYER 04Hybrid DLT분산 기록
설계 배경 · 문제

모든 인증 공격은
두 가지 구조적 전제에서 출발합니다

개별 공격 기법을 하나씩 막는 대신, 그 기법들이 성립하는 공통 전제 자체를 구조에서 제거하는 것이 BSA의 설계 목표입니다.

취약점 01

고정 크리덴셜의 존재

저장·재사용·탈취가 가능한 고정 자산(비밀번호·키)이 존재하는 한, 아래 공격은 계속 성립합니다.

성립하는 공격 · 피싱 · 크리덴셜 스터핑 · 패스워드 DB 탈취 · 중간자 재사용

취약점 02

단일 검증점의 존재

검증이 한 지점에 집중되면, 그 지점 하나를 장악하는 것만으로 인증 결과 전체를 조작할 수 있습니다.

성립하는 공격 · 검증서버 침해 · 내부자 조작 · 단일장애점(SPOF)

설계 원칙

훔칠 자산을 만들지 않는다
믿을 지점을 하나로 두지 않는다

원칙 01 · 훔칠 자산을 만들지 않는다

저장·재사용·탈취의 대상이 되는 고정 자산 자체를 남기지 않습니다. 매 요청 재료를 무작위로 조합하고(MIRC), 키를 요청마다 생성·즉시 폐기합니다(OTAK).

원칙 02 · 믿을 지점을 하나로 두지 않는다

검증과 기록을 분산해, 한 지점의 장악이 전체 결과를 좌우하지 못하게 합니다. 무작위 복수 노드의 합의로 판정하고(MDV), Public·Private로 분산 기록합니다(Hybrid DLT).

Mechanism

4계층 신뢰 구조

인증 요소 → 일회용 키 → 분산 검증 → 기록. 각 단계는 필요한 정보만 사용하고, 앞 단계의 비밀정보를 다음 단계로 넘기지 않는 단방향 인증 구조입니다.

LAYER 01 · 인증 요소MIRC

다중 인증 요소를 무작위로 조합해
요청마다 새로운 조합을 생성합니다

소유·장치·위치·지식·생체 등 서로 다른 인증 요소에서 매 요청마다 일부 요소를 선택·조합합니다. 동일한 사용자라도 요청마다 조합이 달라 고정된 인증값에 의존하지 않습니다.

저장 없음

고정 인증값을 저장하지 않음

LAYER 02 · 일회용 키OTAK

일회용 인증키를 요청마다 생성하고
인증이 끝나면 즉시 폐기합니다

300자 이상의 일회용 키를 생성해 해당 인증 요청에만 사용합니다. 인증이 완료되면 즉시 폐기되어 다음 요청에서 재사용되지 않습니다.

일회용 키

인증 완료 후 즉시 폐기

LAYER 03 · 분산 검증MDV

무작위로 선정된 복수의 노드가
동시에 검증하고 합의합니다

검증 권한을 한곳에 집중하지 않고, 매 요청마다 복수의 노드를 무작위로 선정합니다. 선정된 노드가 병렬로 검증하고 합의 규칙에 따라 인증 결과를 확정합니다.

분산 검증

단일 검증점에 의존하지 않음

LAYER 04 · 분산 기록Hybrid DLT

Public·Private Chain이 역할을 나눠
인증 결과를 분산 기록합니다

Public Chain과 Private Chain이 역할을 분담해 인증 과정과 결과를 기록합니다. 분산된 기록을 통해 인증 이력의 추적과 사후 검증이 가능합니다.

분산 기록

인증 이력 추적 · 사후 검증

보안 성립 증명

네 가지 위협에 대한
구조적 방어

BSA의 방어는 확률이 아니라 구조에서 성립합니다. 공격이 성립하려면 존재하지 않는 자산이나 지점이 필요합니다.

위조 방어

재료를 위조하려면 소유·장치·위치·지식/생체 조건과 그 요청 시점의 무작위 조합까지 동시에 맞아야 합니다. 하나를 확보해도 나머지와 그 시점의 조합이 맞지 않으면 재료는 성립하지 않습니다.

재사용 방어

키의 수명은 단일 요청 처리 구간뿐입니다. 공격자가 키를 확보하는 시점에는 이미 폐기되어 있고 다음 요청은 다른 키입니다. 재사용할 대상 자체가 존재하지 않습니다.

검증 조작 방어

검증은 무작위 선정된 복수 노드에 분산됩니다. 특정 노드를 미리 지목할 수도, 단독으로 결과를 결정할 수도 없으며, 부분 장악은 합의에서 무효화됩니다.

부인 방지

인증 결과는 Hybrid DLT의 불변·투명 기록으로 보존되어 사후에 인증 사실을 대조·입증할 수 있습니다. 생체 원본과 고정 패스워드는 애초에 저장되지 않습니다.

기술 검토를
시작하시겠습니까?

합의 임계값·키 길이·암호 알고리즘·난수원 등 상세 기술 명세는 보안 검토 요청 시 기술명세서로 별도 제공합니다.