2007-01-29

Yahoo 계정 OpenID 계정으로 만들기



Yahoo의 Browser-based Authentication API와 OpenID를 사용해서 야후 계정을 OpenID 계정으로 사용할 수 있도록 만드는 서비스가 등장했습니다.

같은 개념으로 Daum 인증 API를 OpenID 계정으로 사용하는 것도 가능하겠네요.

2007-01-24

OpenID, 피싱, 인터넷뱅킹 사고

류근우님께서 지적하신 OpenID와 피싱의 문제는 정확하게는 Microsoft의 Kim cameron의 글에서부터 시작됩니다. 이것을 구글의 Ben이 거들면서 문제가 본격화됩니다.

OpenID 로그인 절차는 다음과 같습니다.

  1. 인터넷 사이트에 OpenID URL을 입력한다.
  2. 인터넷 사이트가 OpenID URL로 Redirection 시킨다.
  3. OpenID provider의 로그인 페이지에 패스워드를 입력하고 로그인한다.
여기서 2,3번 과정에서 문제가 발생합니다. 즉, 인터넷사이트가 피싱페이지로 redirection시키고, OpenID provider가 제공하는 UI와 동일한 화면을 피싱페이지를 통해서 보여주면, 사용자는 아무생각없이 패스워드를 입력할 것이고 피싱공격이 성공할 것이다라는 것입니다.이 이후부터는 OpenID의 장점(SSO, Attribute Exchange)이 모두 단점이 되겠지요.

simon씨는 사용자가 OpenID provider의 주소를 북마크하도록 하고, 위의 3번 과정에서 로그인페이지를 보여주지 말고 사용자가 북마크를 통해서 직접 provider를 찾아가도록 하자는 제안을 했습니다.

UsableSecurity의 Ka-ping Yee씨는 simon의 제안에 더해서 Referer 헤더를 가진 request에 대해서만 로그인페이지를 보여주지 말자고 제안을 향상시켰고, Sxip의 Martin은 Group Membership 프로토콜을 제안했습니다.

이후에 simon씨는 사람들이 유지하는 whitelist를 통해서 해결하자는 제안을 했습니다. 즉, 우리가 믿는 OpenID provider/consumer whitelist를 만들자는 것이지요.

하지만, 최근 국내에 발생한 피싱공격과 스웨덴 은행의 해킹사고를 살펴보면 여전히 이런 것들로 피싱문제를 해결할 수는 없다는 것을 알 수 있습니다. 왜냐하면 북마크된 OpenID provider의 주소(IP) 또한 속일 수 있을테니까요. 만약 OpenID가 점점 더 가치있는 서비스에 사용될수록 피싱에 대한 해결책이 절실하게 필요할 것이라고 생각합니다.

저는 OpenID와 Strong Auth가 결합된 형태의 서비스만이 이 문제를 해결할 수 있다고 생각하고, 이런 서비스를 제공하기 위해서 노력할 것입니다.

2007-01-17

OTP, 가장 선호하는 보안서비스

엔씨소프트에 ASP형태로 제공중인 OTP 서비스가 가장 선호하는 보안서비스로 선정되었습니다.
OTP를 핸드폰에 올려서 사용하는 것을 기획해서, 특허추진하고, 서비스를 오픈했고, 가장 선호하는 보안서비스가 되었네요.

2 월 초에는 OpenID와 OTP를 결합해서 새로운 서비스를 오픈하려고 합니다. OpenID를 채택하는 사이트가 많아질수록, Single Sign On 기능이 중요해질테고, 그렇게되면 패스워드만으로 OpenID를 사용하는 것이 좀 불안해지겠지요? 그래서, Mobile OTP로 로그인할 수 있는 OpenID 서비스를 제공할 것입니다.

2007-01-15

Futurecamp 2007 참가후기



Futurecamp 2007에 다녀왔습니다. 워낙 많은 분들이 한 트랙으로 발표를 했기때문에 정작 마지막 세션에서 발표를 하는 분들에게는 시간이 많이 주어지지 않았습니다. 저 역시도 마찬가지였구요...충분히 말씀드리고 얘기하지 못한 부분들이 많은 것 같아 좀 아쉽네요...

말씀드리려고 했던 부분을 다시 한 번 정리합니다 (발표자료 참고)

  • 모 든 웹 사이트가 광고판(구글 애드센스처럼)이 될 수 있는 것처럼, 모든 웹 사이트는 상점이 될 수 있다. 즉, 분산마켓이 활성화될 것이다.따라서, Web2.0 회사들은 광고만을 수익모델로 생각하지말고 전자상거래를 수익모델로써 생각해야할 때이다.
  • OpenID 는 사용자와 서비스제공자에게 모두 이익을 주는 사용자 관리 프레임워크이다. 외국의 경우 550개 사이트에서 이미 채택중이며, 매주 5%씩 적용사이트가 늘어가고 있다. 매쉬업 서비스 인증, 정보교환, SSO 등 다양한 곳에 사용될 것이다. 국내 서비스 제공자들은 OpenID를 검토하고 적극적으로 채택을 함으로써 OpenID의 잇점을 누려야할 때이다 (OpenID 커뮤니티 참조)
다른 분들의 발표 중 재미있게 들었던 내용을 정리합니다.
  • 박재범님, "Pay per Feel"
    느끼지 않으면 지불하지 않는다.
  • 염동훈님, "핸드폰은 background 서비스이다"
    핸드폰이 서비스를 나에게 가져다주는 것이다. 내가 찾는 것이 아니고...그런데, 스마트폰의 경우에는 좀 다르지 않나요?
  • 강재호님, "나는 표현하는 태그와 개인화 검색의 연결"
    iTags를 참고하시면 도움이 될 듯
  • 김효곤님, "상품의 경량화, 필터(다양한 컨텐츠에서 내가 원하는 것을 뽑아내는 것)의 고성능화, 틈새 Aggregator의 필요성"
    분산마켓과 연결해서 생각해보면, 상품정보를 Aggregation하는 서비스가 나와야하고, 각 개인의 관심과 생산자들을 효과적으로 연결하는 필터 서비스가 나와야한다는 얘기가 되겠네요.
  • 서승덕님, "User Collected Contents"
    컨텐츠를 다시 생성하는 것을 장려하지 말고, 모아주는 것을 장려하자. DJ, 평론가처럼?
  • 김현국님, "네트웍 단에서 Identity를 연동해서 Bandwidth 차별화등 개인화에 이용하자"
아뭏든 좋은 분들의 많은 얘기를 들을 수 있어서 좋았고, 다음에는 모든 발표분들과 청중들에게 많은 시간이 주어질 수 있는 좋은 컨퍼런스가 되었으면 합니다.

2007-01-12

2007년 전망 - Futurecamp

Futurecamp2007에서 발표할 자료입니다.
"분산마켓이 활성화될 것이다", "OpenID가 활성화될 것이다"라는 두가지 전망을 가지고 발표합니다.

2007-01-07

FutureCamp 2007 Seoul - 2007년도를 전망한다


13일 FutureCamp 2007이 개최됩니다.

Barcamp Seoul에 참가하지 못한 것이 못내 아쉬웠는데, 이번에는 많은 분들과 좋은 얘기 나누었으면 좋겠네요.

저는 두가지 얘기를 해보려고 합니다. 하나는 web2.0과 payment2.0에서 조금 말씀드렸던 분산마켓이 좀더 구체화되고 활성화될 것이다라는 것이고 다른 하나는 OpenID의 활성화입니다. 발표자료는 만들어지는 대로 13일 전에 다시 한번 올리도록 하겠습니다.

2006-12-29

하드웨어는 소프트웨어보다 안전하다(?)


사람들은 일반적으로 하드웨어는 소프트웨어보다 안전하다고 생각합니다.
가령, ATM기를 이용하는 것이 집에서 인터넷뱅킹을 하는 것보다 안전하다고 생각하는 것이지요.

하지만, "무인발급기 해킹" 기사를 보면 특정 목적의 하드웨어는 소프트웨어와 전혀 다르지 않으며 오히려 더 위험할 수 있다는 것을 알 수 있습니다. 이런 사태는 물리적 보안만을 고려하고 논리적보안을 고려하지 않았기 때문입니다. 즉, 물리적으로 보면 안전한 장소에서 운용되고 있고 감시카메라도 있으니 문제없을 수 있지만, 논리적으로보면 그냥 윈도우 PC라는 사실입니다.

이와 관련해서 캠브리지 대학의 연구원은 테트리스를 실행하는 신용카드 조회기를 만드는 재미있는 일을 했네요...
특정 목적의 하드웨어라고해서 안전한 것은 아니다라는 것을 너무 재미있게 가르쳐주는 동영상이네요.

2006-12-26

OpenID 커뮤니티 블로그 탄생



OpenID 활성화 모임 이후에 오픈마루 Kay 님의 봉사를 통해서 OpenID 커뮤니티 블로그가 탄생했습니다.

수고해주신 Kay님 감사드리고, 앞으로 Kay, steve 님과 함께 OpenID 커뮤니티를 활성화하기 위해서 노력하겠습니다.



OpenID에 관심이 있는 많은 분들의 참여도 부탁드리겠습니다~

2006-12-15

SAML 2.0과 OpenID, i-name



Sun의 Identity 제품 설계자인 Pat Patterson씨가 IIW2006b에서 Yadis/XRI resolution과 SAML 2.0을 결합하는 방법을 데모했습니다.

즉, SAML이 연동되어 있는 서비스 제공자와 SAML identity provider 간에 identifier로써 OpenID URL 또는 i-name을 사용할 수 있고 이것을 어떻게 구현해야 하는 지를 설명하는 자료입니다.



국내에서도 정통부 아이핀, 행자부 통합 ID 등의 ID 관리 서비스가 논의되고 있는데요, identifier와 Service Discovery와 관련된 얘기는 없는 듯 합니다. 내년 OpenID 모임들을 준비하면서, 이런 부분들도 고민해봐야겠네요...

2006-12-08

OpenID 활성화 모임


몇일 전에 OpenID에 관심이 있는 몇 분들과 간단한 미팅을 했습니다.

앞으로 OpenID를 국내에서도 활성화시켜보자, 이를 위해 내년 3월까지 OpenID 제공서비스 2-3개를 오픈하고, 신규서비스를 중심으로 OpenID를 채택하도록 권고해보자. 그리고, 채택한 사이트를 OpenID 한글페이지에 게시해서 타의 모범으로 삼자등의 얘기들이 오갔습니다.

이제까지 열심히 id 2.0 떠들고만 다녔는데, 실제 서비스를 여기저기서 준비하고 계신분들을 만나니 기분이 좋았습니다. 이제 저도 본격적으로 준비를 해야할 때가 된 것 같네요.

2006-11-16

OpenID korean mirror



openid.co.kr을 소유하고 계신 kayflow 님께서 openid.net의 mirror 사이트를 만드시고, openid.co.kr 도메인을 기증하셨네요.

한동안 여기저기 id2.0에 대해서 떠들고 다녔는데, 이렇게 좋은 일을 해주시는 분들이 있으니 조만간 한국에서도 OpenID가 활성화될 것 같습니다.

2006-11-15

패스워드 강화 및 피싱관련 논문


이번에 논문쓰면서 참고했던 논문리스트입니다. 참고하시고, 도움이 될만한 다른 논문이 있으면 코멘트로 추가해주세요.

2006-11-09

패스워드 강화방법

이번에 정보처리학회 추계학술발표대회에 논문을 발표하게 되었습니다.
패스워드 강화방법이란 하나의 약한 패스워드로부터 강한 패스워드를 생성하는 방법입니다.

대부분의 사용자들이 여러 웹 사이트에 동일한 패스워드를 사용하는 데, 이러한 점을 악용하여 보안이 낮은 사이트를 공격하여 얻는 패스워드를 다른 사이트를 공격하는 데 사용할 수 있습니다.
이러한 공격을 막기 위한 방법이 패스워드 강화방법(Password Stretching method)입니다.

제가 제안한 방법은 사용자들이 가지고 있는 매체(신용카드, 신분증)의 정보를 이용하여 salting을 하는 방법입니다.

앞으로 브라우저 확장모듈에 붙이고, 영문으로 작성해서 WWW2007에 포스터를 내보려고 합니다.

2006-10-27

NHN R2 OTP

NHN의 새로운 게임 R2의 로그인 시스템에 OTP 서비스를 제공하게 되었습니다.
올해 초에 엔씨소프트와 린OTP 서비스를 오픈한 후에 좀 오래걸렸네요..

참고로, OTP 서비스는 Two-factor 인증 아웃소싱 서비스입니다. 아직까지는 게임사들이 주로 사용하고 있지만, 언젠가는 금융계열도 핸드폰을 이용한 OTP 서비스를 사용할 것이라 믿습니다.

2006-10-24

Technorati, OpenID 지원

Technorati가 OpenID를 지원합니다.
앞으로 Technorati 사용자들은 자신의 계정에 자신의 블로그를 등록하는 과정에서 OpenID를 사용할 수 있게 된다는 내용의 발표입니다.
이것이 OpenID 확대의 계기가 될 것이라는 zdnet의 글과 Firefox에 OpenID를 채택하고자 하는 노력들도 참고하세요.

Technorati Tags: , ,

RFID 신용카드 공격

교통카드 등에서 많이 사용하고 있는 RF신용카드(비접촉식 카드)로부터 사용자명, 신용카드 번호, 유효기간, 카드종류, 지원 프로토콜 종류 등을 얻을 수 있다고 하고, 복사한 카드로 거래를 할 수 있다고 합니다. 관련 공격에 대한 논문과 기술보고서입니다.

Technorati Tags: ,

2006-10-09

구글 코드 검색과 Bugle


구글 코드 검색의 위험에 대해서 여기, 저기서 경고하고 있습니다.
Bugle은 이러한 위험한 코드들의 모음입니다. 자신의 사이트가 위험한 지 아닌지를 역으로 추적해볼 수 있으니 많은 도움이 되실 듯 합니다.


Technorati Tags: , ,

2006-09-18

Google Search API Worms


Web worm이 구글 검색을 이용해서 전파될 수 있다는 내용의 글입니다.
정리하면, Worm이 스스로 SQL Injection, XSS 등의 공격에 취약한 사이트를 구글 검색 API를 이용해서 찾고 해당 사이트를 공격하여 컨텐츠에 스스로를 복제하는 방법으로 botnet을 만들 수 있다는 내용입니다.

Technorati Tags: ,

2006-09-11

i-name 이벤트


알립니다.

i-name GRS에서 가격이 USD $20/year인 개인용 i-name을 $5에 판매합니다. 관심있는 분들의 많은 참여를 바랍니다.
본 행사는 Digital ID World 컨퍼런스 개최를 기념하는 행사이며, 컨퍼런스 기간인 9월 10일 22:00 (GMT) ~ 9월 14일 2:00 (GMT) 사이에만 신청된 건에 한해서만 유효합니다.

정식 기사는 월요일 아침 8시 (Eastern Time)에 배포될 예정이며, 해당 시간 이후 inames.net에서 자세한 내용을 참고하시기 바랍니다.

7월 12일 i-broker 서비스를 시작한 후 미국, 중국, 한국, 러시아까지 예상보다는^^ 많은 분들이 다양한 관심을 보여주셨고, i-name 서비스도 신청해주셨습니다. 덕분에 openid.cn을 운영하고 계신 중국 분도 알게 되었습니다^^. 저에게는 이렇게 적은 비용으로(그러니까 허접하지~ 하는 분도 있겠으나...ㅋ), 서비스를 할 수도 있겠구나를 스스로 시험해본 좋은 계기였습니다.

그리고, 또 다른 소식으로 9월 12일 이후 i-name과 OpenID authentication이 호환이 됩니다. 즉, janrain의 openid library 버전 1.1 이상으로 openid 로그인을 구축한 모든 사이트에서 i-name을 입력해서 로그인할 수 있습니다.
(점점 더 i-sso가 편리한 서비스가 되어가는 듯 하네요...ㅋ)

아뭏든, 1년 후에 다시 한 번 되짚어보면 재미있겠네요...


Technorati Tags: , ,

2006-08-28

Barclays 은행 OTP 채택


그동안 피싱공격의 대상이 되어왔던 Barclays 은행이 OTP를 채택한다고 하는군요.
계산기만한 카드 리더기가 직불카드를 읽어서, 인터넷뱅킹 로그인에 필요한 OTP 값을 생성한다고 하는군요.

인터넷 뱅킹에 OTP를 채택하는 것은 대세가 되어가고,
누가 먼저 Man-in-middle Attack을 해결하느냐가 그 다음 연구과제가 되겠군요.