Cryptology Academy · 강의

PAKE 프로토콜과 그 특성

OPAQUE와 SPAKE2를 포함한 비밀번호 인증 키 교환 프로토콜군을 살펴봅니다.

레슨 3/413개 단계

PAKE 프로토콜과 그 특성은(는) CoddyKit의 무료 Cryptology Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cryptology Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cryptology Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

PAKE 계열 소개

비밀번호 인증 키 교환(PAKE)은 엔트로피가 낮은 비밀번호만 공유하는 두 당사자가 상호 인증을 수행하면서 엔트로피가 높은 세션 키를 설정할 수 있게 하는 프로토콜 계열입니다. 기존 비밀번호 인증과 달리 PAKE는 비밀번호를 전송하지 않고도 순방향 보안과 오프라인 사전 공격 내성을 제공합니다.

균형형 PAKE와 증강형 PAKE

균형형 PAKE(B-PAKE)는 양쪽 당사자를 대칭적으로 취급합니다. 클라이언트와 서버가 모두 같은 비밀값(비밀번호 또는 비밀번호의 대칭 변환값)을 보유합니다. 증강형 PAKE(A-PAKE)는 비대칭적입니다. 서버는 비밀번호에서 파생된 공개 검증값만 보유하므로, 서버 침해가 발생해도 클라이언트 보안에 치명적인 결과가 발생하지 않습니다.

SPEKE 프로토콜

단순 비밀번호 지수 키 교환(SPEKE)은 균형형 PAKE로, 양쪽 당사자가 비밀번호를 사용해 군 생성원 g = H(password)를 정의합니다. 이후 교환은 이 비밀번호 파생 생성원을 사용하는 Diffie-Hellman 키 교환으로 진행되며, 비밀번호를 아는 당사자만 교환을 완료할 수 있습니다.

J-PAKE 프로토콜

저글링을 통한 비밀번호 인증 키 교환(J-PAKE, RFC 8236)은 영지식 증명을 사용하여 두 당사자가 공유 비밀번호로부터 세션 키를 설정할 수 있게 합니다. J-PAKE는 Thread(사물 인터넷 네트워크 프로토콜)에서 사용되며 OpenSSL에도 구현되었습니다. 특허가 없고 균형형 PAKE의 속성을 제공합니다.

OPAQUE: 비대칭 PAKE

OPAQUE(IETF 초안인 draft-irtf-cfrg-opaque)는 강력한 보안 속성을 갖춘 증강형 PAKE입니다. 등록 과정에서 클라이언트는 은닉 PRF(OPRF)를 사용하여 서버가 비밀번호를 알지 못한 채 비밀번호에서 키를 파생합니다. 서버는 클라이언트의 개인 키가 들어 있는 암호화된 봉투를 저장합니다.

OPAQUE 로그인 단계

OPAQUE 로그인 과정에서 클라이언트와 서버는 OPRF 프로토콜을 실행하여 서버가 비밀번호를 알지 못한 채 클라이언트의 키를 복원합니다. 그런 다음 클라이언트는 이 키로 봉투를 복호화하고, 키 교환을 완료하는 데 필요한 자격 증명을 가져옵니다. 어떤 단계에서도 서버는 비밀번호를 볼 수 없습니다.

OPAQUE의 사전 계산 내성

OPAQUE는 사전 계산 내성을 제공합니다. 공격자가 서버를 침해하여 저장된 모든 데이터를 얻더라도, 각 추측마다 새로운 OPRF 상호 작용을 시뮬레이션하지 않고는 저장된 값에 대해 오프라인 사전 공격을 수행할 수 없습니다. 이는 SRP가 제공하는 것보다 강력한 보장입니다.

SPAKE2와 SPAKE2+

SPAKE2(RFC 9382)는 비밀번호로 블라인딩된 공개 키와 Diffie-Hellman을 기반으로 하는 간단한 균형형 PAKE입니다. SPAKE2+는 서버가 클라이언트 역할과 서버 역할에 대해 별도의 값을 저장하는 증강형 변형입니다. Apple은 HomeKit에서 기기 페어링을 위해 SPAKE2+를 사용하며, 여러 사물 인터넷 기기 설정 프로토콜에서도 사용됩니다.

CPace PAKE

CPace(RFC 9380 구성 요소)는 Haase와 Labrique가 설계한 조합 가능한 PAKE로, IETF 표준 균형형 PAKE로 채택되었습니다. CPace는 이후의 키 확인 단계와 조합할 수 있도록 설계되었으며, 균형형 PAKE가 필요한 새로운 프로토콜에 사용하도록 권장됩니다. CPace는 증강형 PAKE인 OPAQUE와 함께 CFRG가 선정한 B-PAKE입니다.

PAKE 보안 속성 비교

모든 PAKE는 인증과 키 설정을 제공합니다. 증강형 PAKE는 여기에 서버 침해 내성도 추가로 제공합니다. OPAQUE는 서버 침해가 발생하더라도 사전 계산 내성을 제공합니다. FIDO2는 피싱을 방지하는 출처 연결 기능을 제공합니다. 비밀번호 기반 인증이 필요한지, 아니면 공개 키 자격 증명으로 대체할 수 있는지에 따라 선택이 달라집니다.

PAKE 배포 시 고려 사항

PAKE 프로토콜은 단순한 비밀번호 해시 처리보다 올바르게 구현하기가 복잡하므로, 감사를 거친 라이브러리를 사용해야 합니다. IETF CFRG는 새로운 프로토콜에 권장되는 선택지로 CPace(균형형 PAKE)와 OPAQUE(증강형 PAKE)를 표준화했습니다. 기존 배포 환경에서는 SRP가 여전히 사용되지만, 새로운 설계에는 OPAQUE가 선호됩니다.

PAKE 속성 확인

증강형 PAKE(A-PAKE)와 균형형 PAKE(B-PAKE)를 구분하는 PAKE 속성은 무엇입니까?

학습 내용 복습: PAKE 프로토콜 지형

PAKE 프로토콜은 비밀번호 기반 상호 인증과 키 설정을 가능하게 합니다. 균형형 PAKE(B-PAKE)인 CPace, SPAKE2, J-PAKE는 대칭적입니다. 증강형 PAKE(A-PAKE)인 SRP, OPAQUE, SPAKE2+는 서버 측에 검증값만 저장합니다. OPAQUE는 사전 계산 내성을 포함하여 가장 강력한 보장을 제공합니다. IETF는 CPace와 OPAQUE를 현대적인 권장 선택지로 표준화했습니다.

무료로 시작

AI 튜터와 함께 Cryptology Academy을(를) 배우세요 — 무료

브라우저에서 실제 코드를 작성하고 실행하며, 24/7 AI 튜터로부터 즉각적인 도움을 받고, 웹이나 앱에서 중단한 부분부터 계속 학습하세요.

코스
67
레슨
261

자주 묻는 질문

“PAKE 프로토콜과 그 특성” 강의는 무료인가요?

네 — “PAKE 프로토콜과 그 특성” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cryptology Academy 강의 전체를 잠금 해제할 수 있습니다. Cryptology Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“PAKE 프로토콜과 그 특성”에서 뭘 배우나요?

OPAQUE와 SPAKE2를 포함한 비밀번호 인증 키 교환 프로토콜군을 살펴봅니다. 브라우저에서 직접 실행하는 실습 코드로 Cryptology Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cryptology Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cryptology Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.

“PAKE 프로토콜과 그 특성” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cryptology Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cryptology Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 비밀번호 인증의 근본적인 문제
  2. SRP: 보안 원격 비밀번호 프로토콜
  3. PAKE 프로토콜과 그 특성
  4. 비밀번호 없는 인증: WebAuthn과 FIDO2
← Cryptology Academy(으)로 돌아가기