WEBBOOK CHAPTER

기능이 아니라 경계를 지키는 웹 보안: 23장. 인증 복구 공격을 막는 설계 리뷰

23장. 인증 복구 공격을 막는 설계 리뷰

비밀번호 재설정, MFA 분실, 이메일 변경, support 복구를 한 화면에 놓는다. 공격자는 기존 session, 탈취한 이메일, 사회공학을 이용할 수 있다. 위험한 변경에는 최근 인증, 독립 채널 알림, 지연·취소 창, 기존 session 폐기를 검토한다.

복구 질문처럼 추측 가능한 지식을 비밀로 취급하지 않는다. support 직원도 password나 MFA seed를 볼 수 없게 한다. 복구 시도·실패·성공을 rate limit하고 계정 존재 노출을 줄인다. 실제 UX는 접근성·고객지원·사기 대응과 함께 검토한다.