유니버설 세컨드 팩터

Universal 2nd Factor

Universal 2nd Factor(U2F)는 [1][2][3][4][5]스마트카드에서 볼 수 있는 유사한 보안 기술을 기반으로 특수 Universal Serial Bus(USB) 또는 NFC(Near-Field Communication) 장치를 이용한 2단계 인증(2FA)을 강화하고 단순화한 개방형 표준이다.W3C Web Authentication(WebAuthn) 표준과 FIDO Alliance의 Client to Authenticator Protocol 2(CTAP2)[6]를 포함한 FIDO2 프로젝트가 그 뒤를 이었습니다.

처음에는 Google과 Yubico가 개발했지만, 현재는 NXP Semiconductors의 기여로 FIDO [7][8]Alliance가 이 표준을 주최하고 있습니다.


장점(및 단점)

시간 기반 일회용 암호(예: Google Authenticator에서 생성된 6자리 코드)는 SMS 기반 보안 코드보다 크게 개선되었지만, U2F가 개선하고자 했던 많은 보안 취약점을 여전히 이용할 수 있었습니다.구체적으로는:

TOTP와 U2F의 보안 문제 비교
쟁점. TOTP U2F
공유 비밀
  • 서버와 사용자 간에 공유 비밀의 일반 텍스트 또는 QR 코드 전송
  • 공유 비밀은 서버의 일반 텍스트에 저장될 수 있습니다.
  • 공개키 과제/응답 전송
  • 사용자 하드웨어 장치에만 개인 키가 저장됨
중간자 공격
  • 사용자가 악의적인 웹 사이트에 의해 피싱된 경우 가로채기와 MITM 공격에 취약한 일반 텍스트 코드 응답
  • 대행 수신 및 재사용을 방지하기 위해 질문/응답 서명(발신 도메인/웹 사이트 인코딩)
편리성/감청
  • 사용자가 수동으로 시각적으로 플레인텍스트 코드를 표시하고 입력합니다.
  • 입력 오류, 오류 발생
  • 수동 입력 절차 없이 하드웨어 키와 컴퓨터 간에 USB 또는 NFC를 통해 인증 코드를 전송/작성합니다.

단점 측면에서 하드웨어 기반 U2F 솔루션과 관련하여 고려해야 할 중요한 차이점과 잠재적인 단점은 TOTP 공유 비밀 방식과 달리 복구 코드 또는 공유 비밀의 '백업' 가능성이 없다는 것입니다.하드웨어 복제 또는 대체 하드웨어 키가 유지되지 않고 원래 U2F 하드웨어 키가 손실되면 키를 복구할 수 없습니다(개인 키는 하드웨어에만 존재하기 때문입니다).따라서 대체 계정 복구 방법을 제공하지 않는 서비스에 대해서는 U2F 사용을 신중하게 검토해야 합니다.

설계.

USB 장치는 [9]HID(Human Interface Device) 프로토콜을 사용하여 호스트 컴퓨터와 통신하며 기본적으로 키보드를 모방합니다.이것에 의해, 유저가 특별한 하드웨어 드라이버 소프트웨어를 호스트 컴퓨터에 인스톨 할 필요가 없어집니다.또, 애플리케이션 소프트웨어(브라우저등)는, 유저의 조작 없이 디바이스의 시큐러티 기능에 직접 액세스 할 수 있습니다.통신이 확립되면,[10] 애플리케이션은 공개키 암호화 방식 및 디바이스에 제조된 비밀 고유 디바이스 키를 사용하여 디바이스에 대한 챌린지-응답 인증을 실시합니다.

취약성

장치 키는 악의적인 제조업체 [citation needed]복제에 취약합니다.

2020년 독립 보안 연구진은 인기 있는 U2F 하드웨어 [11][12][13]보안 토큰인 구글 타이탄 키에서 개인 키를 추출하는 방법을 발견했다.이 방법은 몇 시간 동안 수천 유로 상당의 장비에 물리적으로 접근해야 했고,[11][12][13] 열쇠의 플라스틱 케이스를 파괴했습니다.공격자들은 공격의 어려움은 사람들이 여전히 열쇠를 사용하는 것이 [11][12][13]안전하다는 것을 의미한다고 결론지었다.이번 공격은 페이톈과 유비코의 보안 토큰에도 사용되는 NXP반도체가 만든 A700X 마이크로칩의 취약성으로 인해 발생했으며, 이는 이들 토큰도 [11][14]취약하다는 것을 의미한다.취약성은 향후 제품에서 [11][12][13]수정될 수 있도록 영향을 받는 제조업체에 책임 있게 공개되었습니다.

지원 및 사용

U2F 보안 키는 버전 [2]38 이후 Google Chrome, 버전[15] 57 이후 Firefox 및 버전 40 이후 Opera에서 지원됩니다.U2F 보안키는 구글,[2] Azure,[16] Dropbox,[17] GitHub,[18] GitLab,[19] Bitbucket,[20] Nextcloud,[21] [22]Facebook [23]등 U2F 프로토콜을 지원하는 온라인 서비스에서 2단계 검증의 추가 방법으로 사용할 수 있다.

2015년 현재 U2F를 기본적으로 지원하는 브라우저는 Chrome, Firefox 및 Opera뿐입니다.Microsoft 는, Windows 10 의 Windows Hello 로그인 [24]플랫폼에 대해서, FIDO 2.0 의 서포트를 유효하게 하고 있습니다.Microsoft[25] Edge 브라우저는 2018년 10월 Windows Update에서 U2F에 대한 지원을 받았습니다.Office 365, One Drive 및 기타 Microsoft 서비스를 포함한 Microsoft 계정은 아직 U2F를 지원하지 않습니다.Mozilla는 Firefox 57에 통합되어 있으며[26][27][28][29] Firefox 60 및 Thunderbird [30]60에서 기본적으로 활성화되어 있습니다.Microsoft Edge는 빌드 17723부터 FIDO2를 [31]지원합니다.iOS 및 iPadOS 13.3에서 Apple은 이러한 플랫폼의 Safari 브라우저에서 U2F를 지원합니다.

사양

U2F 프로토콜 표준의 발전

U2F 표준은 두 가지 주요 개정을 거쳤습니다.

  • U2F 1.0 표준안(2014년 [32]10월 9일)
  • U2F 1.2 표준안(2017년 [33]4월 11일)

추가 사양서는 [34]FIDO 웹사이트에서 입수할 수 있다.

U2F 1.0 제안 표준(2014년 10월 9일)은 FIDO 2.0 제안 표준(2015년 9월 4일)으로 알려진 단수명 규격의 출발점이었다.후자는 2015년 [35]11월 12일 월드 와이드 웹 컨소시엄(W3C)에 정식으로 제출되었습니다.그 후, W3C Web Authentication(WebAuthn) 표준의 첫 번째 작업 초안이 2016년 5월 31일에 발행되었습니다.WebAuthn 표준은 이후 여러 번 개정되어 2019년 3월 4일 W3C 권고 사항이 되었습니다.

한편, U2F 1.2 제안 표준(2017년 4월 11일)은 2017년 9월 27일에 발표된 CTAP(Client to Authenticator Protocol) 제안 표준의 출발점이 되었습니다.FIDO CTAP은 W3C WebAuthn을 보완합니다.이 두 가지 모두 FIDO2 프로젝트의 대상입니다.

WebAuthn과 CTAP은 FIDO2 [36]표준의 최신 버전에서 "CTAP1"로 이름이 변경된 U2F를 완전히 대체하고 있습니다.WebAuthn 프로토콜은 하위 호환성이 있습니다(앱을 통해).ID 확장자)는[37] U2F 전용 보안 키를 사용하지만 U2F 프로토콜은 WebAuthn 전용 [38][39][36]인증자와 호환되지 않습니다.일부 오센티케이터는 U2F와 WebAuthn을 모두 지원하는 반면 일부 WebAuthn 클라이언트는 [citation needed]레거시 U2F API를 통해 생성된 키를 지원합니다.

레퍼런스

  1. ^ Turner, Adam (November 5, 2014). "Google security keys may offer extra layer of online protection". The Sydney Morning Herald. Fairfax Media. Retrieved November 28, 2014.
  2. ^ a b c "What browsers support U2F?". Yubico. Archived from the original on August 18, 2017. Retrieved August 17, 2017.
  3. ^ Bradley, Tony (October 21, 2014). "How a USB key drive could remove the hassles from two-factor authentication". PCWorld. IDG Consumer & SMB. Retrieved November 28, 2014.
  4. ^ "FIDO Universal 2nd Factor". Yubico AB. Retrieved November 28, 2014.
  5. ^ Diallo, Amadou (November 30, 2013). "Google Wants To Make Your Passwords Obsolete". Forbes. Retrieved November 28, 2014.
  6. ^ Octopus, Cipher. "An In-Depth Guide to FIDO Protocols: U2F, UAF, and WebAuthn (FIDO2)". blog.strongkey.com. Retrieved 9 March 2021.
  7. ^ "FIDO Alliance – download specifications". FIDO Alliance. Retrieved October 19, 2017.
  8. ^ Krebs, Brian (October 14, 2014). "Google Accounts Now Support Security Keys". Krebs on Security. Retrieved November 28, 2014.
  9. ^ "FIDO U2F HID Protocol Specification". FIDO Alliance. October 9, 2014. Retrieved July 24, 2018.
  10. ^ "Key generation". Yubico. Retrieved 31 July 2018.
  11. ^ a b c d e "Hackers can clone Google Titan 2FA keys using a side channel in NXP chips". Ars Technica. 2021-01-08. Retrieved 2021-01-13.
  12. ^ a b c d Cimpanu, Catalin (2021-01-08). "New side-channel attack can recover encryption keys from Google Titan security keys". ZDNet. Retrieved 2021-01-13.
  13. ^ a b c d "Researchers Show Google's Titan Security Keys Can Be Cloned". SecurityWeek. 2021-01-11. Retrieved 2021-01-13.
  14. ^ Ducklin, Paul (2021-01-11). "Google Titan security keys hacked by French researchers". Naked Security. Retrieved 2021-01-13.
  15. ^ J.C. Jones (April 4, 2019). "Backward-Compatibility FIDO U2F support shipping soon in Firefox". Mozilla Security Blog.
  16. ^ "Passwordless authentication options for Azure Active Directory". Retrieved 14 April 2021.
  17. ^ Heim, Patrick; Patel, Jay (August 12, 2015). "Introducing U2F support for secure authentication". Dropbox Blog. Retrieved August 12, 2015.
  18. ^ Olsen, Risk (October 1, 2015). "GitHub supports Universal 2nd Factor authentication". github.com/blog. GitHub. Retrieved October 1, 2015.
  19. ^ Nwaigwe, Amara (June 22, 2016). "Support for Universal 2nd Factor Authentication". GitLab Blog. Retrieved July 9, 2016.
  20. ^ Kells, TJ (June 22, 2016). "Universal 2nd Factor (U2F) now supported in Bitbucket Cloud". Bitbucket Blog. Retrieved June 22, 2016.
  21. ^ "Nextcloud 11 sets new standard for security and scalability". Nextcloud. Retrieved 23 December 2016.
  22. ^ "Security Key for safer logins with a touch". Facebook. Retrieved 27 January 2017.
  23. ^ "USB-Dongle Authentication". Josh Davis. Retrieved 22 February 2017.
  24. ^ Ingalls, Dustin (February 13, 2015). "Microsoft Announces FIDO Support Coming to Windows 10". Windows Blog. Retrieved October 3, 2015.
  25. ^ "Microsoft Edge now supports passwordless sign-ins". Engadget. Retrieved 2018-10-04.
  26. ^ "Firefox 57 has native support for U2F". Mozilla. Retrieved November 1, 2017.
  27. ^ "U2F Support Addon". Retrieved May 8, 2016.
  28. ^ "Firefox Nightly enables support for FIDO U2F Security Keys". Yubico blog. 2017-09-22. Retrieved September 27, 2017.
  29. ^ "Firefox 60.0 release notes". Retrieved May 11, 2018.
  30. ^ "Thunderbird 60.0 release notes". Retrieved June 22, 2018.
  31. ^ "Introducing Web Authentication in Microsoft Edge — Microsoft Edge Dev BlogMicrosoft Edge Dev Blog". blogs.windows.com. 2018-07-30. Retrieved 2018-08-03.
  32. ^ "FIDO U2F V1.0 Proposed Standard 2014-10-09". FIDO Alliance. 9 October 2014. Retrieved 3 May 2019.
  33. ^ "FIDO U2F V1.2 Proposed Standard 2017-04-11". FIDO Alliance. 11 April 2017. Retrieved 3 May 2019.
  34. ^ "Download Specifications". FIDO Alliance. Retrieved 13 February 2019.
  35. ^ "Submission Request to W3C: FIDO 2.0 Platform Specifications 1.0". World Wide Web Consortium (W3C). Retrieved 12 February 2019.
  36. ^ a b Chong, Jerrod (1 August 2018). "10 Things You've Been Wondering About FIDO2, WebAuthn, and a Passwordless World". Retrieved 1 May 2019.
  37. ^ Balfanz, Dirk; Czeskis, Alexei; Hodges, Jeff; Jones, J.C.; Jones, Michael B.; Kumar, Akshay; Liao, Angelo; Lindemann, Rolf; Lundberg, Emil (eds.). "Web Authentication: An API for accessing Public Key Credentials Level 1 (latest)". World Wide Web Consortium (W3C). Retrieved 4 March 2019.
  38. ^ Hakamine, Frederico (22 January 2019). "Understanding FIDO Standards: Your Go-To Guide". Retrieved 22 July 2021.
  39. ^ Salam, Feroz (25 August 2018). "Why you can't use Firefox to register a U2F key with Google". Retrieved 1 May 2019.