이메일 인증 코드: 보다 안전한 복사, 확인 및 사용 방법
검토 Once Email 한국어 편집 검토
글 안내
이 글을 읽을 가치
- 독창적 분석
- 주소 확인 메일과 인증 메일을 분리한 후, 접수부터 클립보드, 수신인 확인, 제출, 고의적 정리까지 하나의 코드를 따릅니다.
- 동향 설명
- 패스키는 점점 더 보편화되고 있지만 이메일 확인 및 복구 코드는 여전히 일상적이며, 피싱은 여전히 사용자가 페이지 간에 수동으로 전송하는 코드를 악용합니다.
- 실용적 가치
- 독자는 예상치 못한 코드, 유사 도메인, 공유 장치, 클립보드 노출 및 자동 코드 추출의 한계에 대해 짧은 결정 루틴을 얻습니다.
이 페이지의 내용
코드는 09:14에 도착했습니다. 이를 요청하는 페이지는 여전히 열려 있었고 보낸 사람 이름은 친숙해 보였고 6자리 숫자도 쉽게 찾을 수 있었습니다. 대부분의 조언이 너무 추상적이 되는 순간입니다. 인증 코드는 전송이 쉽기 때문에 유용하지만, 그 편리함으로 인해 잘못된 페이지로 이동하거나 채팅에 붙여넣거나 공유 클립보드에 남겨두기도 쉽습니다.
더 안전한 루틴은 짧습니다: 일시 중지, 일치, 복사, 사용 및 지우기. 실수로 붙여넣은 후 계정을 복구하는 것보다 시간이 덜 걸립니다.
본 가이드는 주소 확인, 로그인, 복구 또는 민감한 변경을 위해 이메일로 전달되는 코드에 관한 것입니다. 이러한 메시지는 모두 동일한 보안 의미를 갖지 않습니다. NIST는 이메일 주소를 인증하는 데 사용되는 코드를 인증 프로세스와 명시적으로 구별하며, 수동으로 입력한 코드를 피싱 방지 코드로 취급하지 않습니다. 이러한 구별은 중요합니다. 코드를 정확하게 추출한다고 해서 해당 코드를 요청하는 페이지가 적법하다는 것을 증명할 수는 없습니다.
일시중지: 이 요청을 시작하셨나요?
첫 번째 확인은 숫자를 읽기 전에 발생합니다. 어떤 작업으로 인해 메시지가 표시되었는지 물어보세요.
방금 계좌를 개설했거나, 비밀번호 재설정을 요청했거나, 변경 사항을 확인한 경우에는 시기가 적절합니다. 어떤 조치도 생각나지 않으면 메시지에서 제공하는 페이지의 코드를 "테스트"하지 마십시오. 누군가 귀하의 주소를 잘못 입력했거나 다른 사람이 해당 주소에 연결된 계정에 액세스를 시도하고 있을 수 있습니다.
예상치 못한 코드는 지시가 아니라 신호입니다. 사용하지 않은 채로 두고 저장된 북마크나 이미 알고 있는 주소를 통해 해당 서비스를 열고 그곳의 최근 계정 활동을 살펴보세요. 지원을 요청하는 사람에게 코드를 보내지 마십시오. 합법적인 지원 대화에서는 실시간 확인 비밀을 공개하도록 요구해서는 안 됩니다.
예상치 못한 코드가 반복되는 경우에는 좀 더 주의를 기울여야 합니다. 관련된 내구성 있는 사서함의 보안을 확인하고 복구 옵션을 검토하고 재사용된 암호를 변경하십시오. 코드 자체가 사서함이 침해되었음을 의미한다고 가정하지 마십시오. 이는 공격자가 주소를 알고 있고 다음 단계에서 실패한다는 의미일 수도 있습니다.
일치: 메시지를 올바른 거래에 연결합니다.
복사하기 전에 다음 네 가지 세부 사항을 비교하십시오.
- 서비스: 귀하가 사용하고 있던 조직 및 제품입니까?
- 조치: 메시지에 로그인, 주소 확인, 복구 또는 귀하가 요청한 정확한 변경 사항이 설명되어 있습니까?
- 시간: 몇 시간 후가 아니라 해당 작업 직후에 도착했습니까?
- 대상: 예상되는 등록 도메인의 열려 있는 페이지가 HTTPS를 사용하고 놀라운 하위 도메인이나 철자가 없습니까?
목적지 확인은 사람들이 건너뛰는 것입니다. 6자리 코드는 유효한 동안 피싱 페이지를 통해 실제 서비스로 전달될 수 있습니다. NIST는 출력이 의도한 세션에 암호화 방식으로 바인딩되지 않기 때문에 수동으로 입력된 인증자 출력을 피싱 방지 기능이 없다고 설명합니다. 일반 언어에서는 올바른 코드는 어떤 페이지를 신뢰하려고 했는지 알 수 없습니다.
호스트 이름을 오른쪽에서 왼쪽으로 읽습니다. accounts.example.com에서 등록된 사이트는 example.com입니다. example.com.attacker.test에서는 attacker.test입니다. 장식 로고, 친숙한 색상 및 보낸 사람 표시 이름은 이를 변경하지 않습니다.
금전, 업무 접근, 건강 기록 또는 기본 계정 복구 등 결과가 높은 경우 서비스에서 제공하는 암호 키와 같은 피싱 방지 옵션을 선호합니다. 이메일 코드는 주소 확인 및 복구에 여전히 유용할 수 있지만 가장 강력한 로그인 방법으로 착각해서는 안 됩니다.
복사: 코드만 이동
거래가 일치하면 가장 작은 유용한 값을 복사합니다. 주변 문장, 보낸 사람 주소, 재설정 링크 또는 계정 세부 정보를 선택하지 마세요. 깔끔한 6자 클립보드 항목은 실수로 인한 공개를 줄이고 보이지 않는 서식이 양식을 손상시키는 것을 방지합니다.
Once Email의 인증 코드 추출기 는 브라우저에서 로컬로 작동합니다. 메시지 텍스트나 HTML을 붙여넣고 후보를 검토한 후 인식하는 코드를 복사하세요. 도구는 붙여넣은 메시지를 처리 API로 보내지 않으며 보낸 사람이나 대상을 신뢰할 수 있는지 여부를 결정하지 않습니다.
자동 추출은 의도적으로 보수적이지만 모호성은 여전히 남아 있습니다.
- 주문 번호는 인증 코드처럼 보일 수 있습니다.
- 바닥글에는 짧은 내선 전화번호가 포함될 수 있습니다.
- 이전에 인용된 메시지에는 만료된 코드가 포함되어 있을 수 있습니다.
- 일부 서비스에서는 숫자뿐만 아니라 문자도 사용합니다.
- 메시지에는 트랜잭션 참조와 일회성 비밀이 모두 포함될 수 있습니다.
가까운 문구 및 양식의 예상 길이와 후보자를 연결하세요. 페이지에서 8자를 요구하고 추출기가 6자리 주문 번호를 강조 표시하는 경우 잘라내거나 추측하는 대신 중지하십시오.
사용: 이미 확인한 페이지에 붙여넣기
요청을 시작한 페이지로 돌아갑니다. 단순히 코드 옆에 표시된다는 이유만으로 새로운 "지금 확인" 링크를 따르지 마십시오. 한 번 붙여넣고 한 번 제출하고 결과를 읽어보세요.
코드가 거부된 경우 다른 코드를 요청하기 전에 가장 최근 메시지와 대상을 확인하세요. 코드를 빠르게 생성하면 많은 서비스에서 대체 코드가 발행될 때 이전 코드가 무효화되므로 순서가 혼란스러울 수 있습니다. OWASP는 검증 성공 후 짧은 유효성, 단일 사용, 시도 제한 및 무효화를 권장합니다. 이는 서비스가 구현해야 하는 제어입니다. 사용자는 여전히 구별할 수 없는 메시지 더미를 생성하는 것을 피해야 합니다.
계속해서 변형을 다시 시도하지 마세요. 시도 실패 제한은 추측을 방지하기 위한 것이며 반복적으로 제출하면 흐름이 잠길 수 있습니다. 예상한 코드가 작동하지 않으면 알 수 없는 사람에게 도움을 요청하거나 스크린샷을 공유하는 대신 서비스의 알려진 페이지에서 다시 시작하세요.
지우기: 작은 보안 작업을 완료합니다.
성공적으로 제출한 후 공유 또는 관리 장치를 사용하는 경우 클립보드 내용을 민감하지 않은 내용으로 바꾸십시오. 확인 페이지와 메시지 미리보기를 닫습니다. 메시지에 필요한 기록이 포함되어 있지 않으면 임시 받은 편지함으로 만료되도록 하거나 보존 요구 사항에 따라 영구 사서함에서 제거하세요.
클립보드 정리는 마법의 지우개가 아닙니다. 클립보드 관리자, 장치 동기화, 원격 데스크톱 소프트웨어 및 관리 장치 도구는 해당 설정에 따라 복사된 데이터를 보관할 수 있습니다. 실질적인 목표는 다음에 실수로 붙여넣을 수 있도록 라이브 코드를 준비 상태로 두지 않는 것입니다.
또한 문제 해결 중에 메시지가 노출되었을 수 있는 위치도 확인하세요. 스크린샷, 화면 녹화, 문제 티켓 및 채팅 스레드는 코드보다 오래 지속되는 경우가 많습니다. 만료된 후에도 주소, 계정 이름, 서비스 관계 또는 복구 워크플로가 공개될 수 있습니다.
코드 추출기는 편의 도구이지 신뢰 엔진이 아닙니다.
세 가지 질문이 있습니다.
| 질문 | 무엇이 도움이 됩니까 | 대답하지 않는 것 |
|---|---|---|
| 어떤 짧은 문자열이 코드와 비슷합니까? | 로컬 추출 및 주변 메시지 텍스트 | 발신자 신뢰성 |
| 내가 이 거래를 요청했나요? | 귀하의 최근 활동 및 계정 활동 | 세련된 이메일 디자인 |
| 이 페이지가 맞나요? | 등록된 도메인 및 알려진 탐색 경로 | 올바른 코드 또는 친숙한 로고 |
이러한 질문을 별도로 유지하면 "도구가 코드를 찾았으므로 메시지는 실제입니다."라는 일반적인 추론 오류를 방지할 수 있습니다. 추출은 전사를 향상시킵니다. 발신자를 인증하거나 계정 기록을 검사하거나 코드를 웹사이트에 바인딩하지 않습니다.
의심스러운 HTML의 경우 원격 콘텐츠를 로드하지 않고 보호된 이메일 미리보기를 사용하세요. 메시지에서 대상을 열지 않고 검사하려면 이메일 링크 검사기]로 대상을 추출한 후 등록된 도메인을 비교하세요.
개발자 체크리스트: 더 안전한 길을 쉬운 길로 만드세요
확인 흐름을 구축하는 팀은 모든 부담을 사용자에게 맡겨서는 안 됩니다. 건전한 구현은 다음을 수행해야 합니다.
- 코드를 수명이 짧고 일회용으로 유지하세요.
- 새 코드가 요청될 때마다 실패 횟수를 재설정하지 않고 시도 실패 횟수를 제한합니다.
- 성공적인 사용 후 코드를 무효화합니다.
- 일반 텍스트 코드를 기록하거나 유지하지 마십시오.
- 메시지에 요청된 작업과 대략적인 시간을 명시합니다.
- 코드 가까이에 관련 없는 숫자를 배치하지 마십시오.
- 적절한 경우 비밀번호 관리자 및 플랫폼 코드 자동 완성 의미 체계를 지원합니다.
- 중요한 로그인 경로에 대해 더 강력한 피싱 방지 인증자를 제공합니다.
- 수신자가 요청을 시작하지 않은 경우 취소 및 보안 보고를 쉽게 만듭니다.
OWASP의 다단계 인증 지침은 코드 수명, 일회용, 시도 제한 및 저장을 다루고 있습니다. NIST의 인증자 요구 사항은 이메일 유효성 검사 코드와 인증 비밀에 서로 다른 요청이 필요한 이유와 수동으로 전송된 코드가 피싱 방지 기능이 없는 이유를 설명합니다.
20초 루틴
다음 메시지가 도착하면:
- 일시 중지: 요청을 시작했음을 확인합니다.
- 일치: 서비스, 작업, 시간 및 등록된 도메인을 비교합니다.
- 복사: 도움이 되는 경우 로컬 추출을 사용하여 코드만 가져옵니다.
- 사용: 이미 확인한 페이지에 붙여넣습니다.
- 지우기: 클립보드에서 실시간 비밀을 제거하고 작업을 닫습니다.
요점은 6자리 코드를 의식으로 바꾸는 것이 아닙니다. 복사가 수행할 수 없는 두 가지 확인, 즉 요청이 귀하의 것인지 여부와 대상이 실제인지 여부를 추가하는 것입니다.