Isoline 가이드

원본 자격 증명을 공유하지 않고 브라우저 업무 공유하기

유용한 최소 권한을 필요한 최단 시간 동안만 공유하세요. 명시된 서비스 접근과 범위가 지정된 위임을 우선하고, 쿠키 값이 보이지 않더라도 인증된 브라우저 프로필을 비밀 정보를 담은 권한으로 취급하세요.

팀은 실제로 필요한 일이 초안 검토, 승인된 스토어 업데이트, 지역별 결함 재현 또는 지원 업무 이어받기처럼 더 좁은데도 흔히 “로그인을 공유해야 한다”고 말합니다. 비밀번호가 아니라 작업부터 생각하면 선택지가 더 많아집니다.

원본 자격 증명에 해당하는 것

명백한 예로 비밀번호, 복구 코드, 일회용 비밀번호 시드, 개인 키, 프록시 비밀번호가 있습니다. 브라우저 업무에는 눈에 잘 띄지 않는 자격 증명도 있습니다.

  • 인증 쿠키와 세션 식별자
  • OAuth 접근 및 갱신 토큰
  • 비밀번호 관리자 레코드와 자동 완성 데이터
  • 패스키 개인 키 자료 또는 이를 보유한 인증기에 대한 접근
  • 신뢰 기기 및 복구 상태
  • 위 항목이 하나라도 들어 있는 프로필 아카이브

NIST 세션 지침은 브라우저 세션을 세션 비밀 정보 보유를 바탕으로 한 연속성으로 설명합니다. OWASP Session Management Cheat Sheet는 운영상의 결과를 명확히 설명합니다. 유효한 동안 세션 토큰은 해당 세션을 만든 가장 강력한 인증과 동등할 수 있습니다.

암호화된 프로필 번들은 저장소 공급자나 일반 관찰자에게 이 값을 노출하지 않습니다. 그러나 승인된 수신자의 기기가 번들을 복호화해 프로필을 실행하면 브라우저가 계속 세션 권한을 행사할 수 있습니다. 수신자가 쿠키를 읽지 않아도 인계 과정에서 권한이 이전된 것입니다.

작업과 권한 분리하기

공유 방식을 선택하기 전에 짧은 접근 진술을 작성하세요.

명시된 운영자 A는 승인된 기기 D에서 시간 E까지 승인 및 감사 규칙 F를 따르며 리소스 C에 작업 B를 수행할 수 있다.

이 문장은 불필요한 권한을 드러냅니다. 작업이 “이 초안을 승인”하는 것이라면 전체 관리자 세션은 과도합니다. 대상 서비스가 이미 검토자 역할을 지원한다면 브라우저 상태 공유는 기능을 더하지 않고 위험만 늘립니다.

NIST의 Zero Trust Architecture는 작업에 필요한 최소 권한으로 세션별 개별 리소스 접근을 권고합니다. “제로 트러스트”라는 이름의 제품을 도입하지 않아도 이 원칙을 적용할 수 있습니다. 모든 브라우저 인계를 평가하는 유용한 설계 기준입니다.

다음 모델을 순서대로 우선하기

1. 대상 서비스의 개별 사용자 접근

웹사이트 또는 애플리케이션 소유자가 제공하는 팀, 조직, 역할, 위임 또는 승인 기능이 있다면 이를 사용하세요. 각 사용자가 개별 계정과 인증기로 인증합니다. 그러면 대상 서비스가 권한을 적용하고, 작업을 운영자에게 귀속하고, 자체 위험 통제를 적용하고, 모든 사람의 자격 증명을 바꾸지 않고 한 사람의 권한을 철회할 수 있습니다.

작업을 이해하는 곳에서 권한을 부여하므로 일반적으로 가장 강력한 모델입니다. 브라우저 관리자는 한 사이트의 공유 관리자 세션을 사이트 수준 검토자 역할로 안정적으로 바꿀 수 없습니다.

공유 계정과 그룹 계정은 책임성을 떨어뜨립니다. NIST SP 800-53 Rev. 5는 조직이 사용을 제한하고 허용 전에 명시적인 조건을 정의할 것을 권고합니다.

2. 대상 서비스의 범위 지정 위임

서비스가 OAuth 또는 다른 위임 프로토콜을 제공한다면 클라이언트나 행위자에게 필요한 리소스, 작업, 수명만 부여하세요. RFC 9700은 접근 토큰의 권한을 필요한 최소한으로 제한하고 대상을 의도한 리소스 서버로 한정할 것을 권고합니다.

수명이 짧고 철회 가능하며 대상이 제한된 권한을 우선하세요. 발신자 제한 토큰은 토큰 유출 시 재사용을 줄일 수 있지만 공격자가 토큰과 이에 연결된 키 자료를 모두 얻은 경우에는 도움이 되지 않습니다. 클라이언트 기기와 소프트웨어는 계속 위협 경계 안에 있습니다.

위임은 자동화에 특히 유용합니다. 스크립트가 개인의 비밀번호나 일반 브라우저 세션을 받지 않고 정의된 작업의 권한을 받을 수 있습니다. 감사 이벤트에는 시작한 사람, 위임된 행위자, 리소스, 범위, 결과를 기록해야 합니다.

3. 저장된 비밀 정보의 중개 사용

일부 레거시 서비스는 공유 자격 증명만 제공합니다. 통제된 자격 증명 중개자 또는 비밀번호 관리자는 승인된 브라우저 업무에서 비밀 정보를 사용하되 채팅, 티켓, 문서 또는 일반 애플리케이션 출력에 표시하지 않아 복사를 줄일 수 있습니다.

보관, 교체, 접근 검토는 개선되지만 대상 서비스의 계정 모델을 고치는 것은 아닙니다. 로그인 후에도 모든 운영자가 같은 사이트 신원으로 작업할 수 있습니다. 생성된 세션은 계속 민감하며 별도의 시간 초과, 권한 철회, 기기 통제가 필요합니다.

OWASP Secrets Management Cheat Sheet는 세분화된 접근, 비밀 값과 사람의 상호작용 최소화, 수명 주기 통제, 비밀 정보를 요청하고 사용한 사람에 대한 감사를 권고합니다. 가능한 경우 브라우저 제품은 또 하나의 범용 비밀 정보 저장소가 되기보다 불투명한 참조를 통해 연동해야 합니다.

4. 보호된 브라우저 세션 인계

대상 서비스에 적절한 위임 기능이 없고 승인된 업무에 실제 세션 연속성이 필요한 경우에만 공유 인증 프로필을 사용하세요. 수신자가 실제 계정을 통해 작업할 능력을 받으므로 일반 인계 중 가장 위험이 큰 방식입니다.

최소한 다음 통제가 필요합니다.

  • 명시된 소유자와 승인된 수신자
  • 명시된 작업, 리소스, 만료 시각
  • 활성 작성자 한 명 또는 테스트된 충돌 모델
  • 클라우드 업로드 전 클라이언트 측 암호화
  • 수신자 기기 승인 및 로컬 보호
  • 모호한 동시 작업을 막는 잠금
  • 권한 부여, 다운로드, 열기, 민감한 작업, 닫기, 철회, 복구에 대한 감사 이벤트
  • 쿠키나 토큰 대신 비밀 정보를 제거한 상태를 반환하는 일반 인터페이스
  • 대상 서비스 세션 철회 계획

이 모델은 자격 증명 값이 일반적으로 복사되거나 클라우드 저장소에 노출되는 일을 막을 수 있습니다. 대상 서비스가 같은 인증 계정을 쓰는 두 사람을 구분하게 만들지는 못합니다. 악성 코드, 악의적인 확장 프로그램 또는 부여된 권한을 오용하는 승인된 수신자로부터 세션을 보호할 수도 없습니다.

5. 원본 자격 증명 전송

비밀번호, 쿠키, 복구 코드, 패스키 또는 프로필 아카이브를 메시지, 스프레드시트, 티켓, 스크립트 또는 보호되지 않은 내보내기에 복사하면 복사본의 위치가 불명확하고 철회가 어려운 지속형 비밀 정보가 생깁니다. 피하세요.

예외적인 레거시 절차에서 전송이 필요하다면 조직이 승인한 자격 증명 절차에 따라 처리하고 수신자와 수명을 최소화한 뒤 자격 증명을 교체하거나 철회하세요. 메시지 암호화를 개인별 책임이나 모든 복사본의 기록을 대신하는 것으로 취급하지 마세요.

편의성만이 아니라 권한 비교하기

모델 대상 서비스가 운영자를 식별 작업에 맞게 범위 지정 가능 권한 철회 경계 주요 잔여 위험
명시된 대상 서비스 구성원 일반적으로 가능 일반적으로 가장 강함 구성원 또는 역할 하나 제거 과도한 대상 서비스 권한
범위가 지정된 위임 토큰 행위자와 클라이언트를 나타낼 수 있음 범위와 대상이 좁으면 강함 권한 또는 토큰 철회 토큰, 클라이언트 또는 키 침해
중개된 공유 로그인 로그인 후에는 대체로 불가능 공유 계정에 따라 제한됨 비밀 정보 교체 및 세션 종료 공유 사이트 신원과 활성 세션
암호화된 브라우저 세션 대상 서비스에서는 대체로 불가능 프로필 수준이며 범위가 넓은 경우가 많음 공유 권한과 대상 세션 철회 수신자 기기가 전체 세션 권한을 행사할 수 있음
원본 자격 증명 복사 신뢰할 수 있는 개인 신원 없음 일반적으로 넓음 복사본 탐색, 교체, 세션 종료 알 수 없는 복사본과 약한 책임성

이 표는 “아무도 비밀번호를 볼 수 없다”만으로 성공을 판단할 수 없는 이유를 보여 줍니다. 중요한 결과는 수신자가 얼마나 많은 권한을 얼마나 오래 행사할 수 있는지, 어느 시스템에서 권한을 철회할 수 있는지입니다.

패스키는 인증을 개선하지만 공유에는 주의가 필요합니다

WebAuthn은 신뢰 당사자 범위의 공개 키 자격 증명을 만듭니다. WebAuthn Level 3 명세에 따르면 인증기가 개인 키를 보유하고 웹사이트 스크립트는 개인 자격 증명이 아니라 서명된 결과를 받습니다. 올바르게 배포하면 피싱에 강한 인증을 제공합니다.

패스키가 자동으로 팀 역할을 만드는 것은 아닙니다. 대상 서비스는 명시된 각 구성원에게 별도 자격 증명을 등록해 개인별 접근을 유지할 수 있습니다. 패스키 공급자는 인증 키의 동기화나 공유를 지원할 수도 있습니다. NIST SP 800-63B-4는 이 모델을 인정하는 동시에 승인되지 않은 키 사용, 여러 기기로의 확산, 동기화 기반 침해, 어려운 권한 철회 같은 위험을 제시합니다.

승인된 팀에서는 사람마다 명시된 서비스 계정과 인증기 하나를 사용하는 방식을 우선하세요. 공유 패스키만 지원한다면 이를 공유 인증기로 취급하고, 누가 어떤 관리형 기기에서 받을 수 있는지 문서화하며, 공급자가 공유 키를 어떻게 표시하고 철회하고 복구하는지 확인하세요. 대상 서비스는 여전히 모든 작업을 하나의 계정으로 기록할 수 있습니다.

브라우저 인계를 계약으로 정의하기

통제된 인계는 프로필 상태를 옮기기 전에 다음 질문에 답해야 합니다.

  1. 누가 작업하나요? 일반적인 운영자 레이블이 아니라 명시된 조직 신원을 사용합니다.
  2. 누가 승인했나요? 승인 비밀 정보를 저장하지 않고 소유자 또는 정책 결정을 기록합니다.
  3. 무엇을 공유하나요? 프로필과 작업을 명시하고 쿠키나 자격 증명의 원본 목록은 피합니다.
  4. 수신자는 무엇을 할 수 있나요? 실행, 편집, 내보내기, 자동화, 공유, 관리 권한을 구분합니다.
  5. 어디서 실행할 수 있나요? 데이터에 적합한 등록된 신뢰 기기로 접근을 제한합니다.
  6. 얼마나 오래 지속되나요? 만료 시간을 정하고 유휴 세션을 닫습니다.
  7. 두 작성자가 작업할 수 있나요? 충돌 동작을 의도적으로 설계하고 테스트하지 않았다면 활성 작성자 한 명만 허용합니다.
  8. 무엇을 기록하나요? 행위자, 기기, 프로필 참조, 작업, 결과, 시간을 기록합니다. 비밀 값과 페이지 내용은 기본적으로 제외합니다.
  9. 어떻게 철회하나요? 브라우저 공유 권한과 대상 서비스 세션을 모두 다룹니다.
  10. 어떻게 복구하나요? 철회된 권한을 실수로 복원하지 않으면서 마지막 정상 버전을 보존합니다.

암호화도 이 계약 안에 포함됩니다. 저장 또는 전송 중 데이터를 보호합니다. 권한 부여는 복호화 경로를 얻을 수 있는 사람을 결정합니다. 기기 신뢰와 로컬 분리는 사용 중 상태를 보호합니다. 감사는 책임과 조사를 지원합니다. 어느 통제도 다른 통제를 대신하지 않습니다.

자동화를 비밀 정보 경계 밖에 유지하기

API, SDK, 명령줄 도구, 에이전트는 흔히 프로필을 실행하거나 승인된 수명 주기 작업을 수행해야 합니다. 쿠키 값, 비밀번호, 패스키, 프록시 자격 증명 또는 원본 프로필 아카이브가 필요한 경우는 드뭅니다.

범위가 좁은 인터페이스는 불투명한 프로필 또는 비밀 정보 참조를 받고 다음을 반환할 수 있습니다.

  • 작업 승인 여부
  • 준비, 잠김, 만료 또는 철회처럼 비밀 정보를 제거한 상태
  • 수명이 제한된 프로세스 또는 세션 참조
  • 구조화된 오류와 복구 단계
  • 감사 이벤트 참조

호출자가 프로필을 실행할 수 있다는 이유로 자격 증명을 반환해서는 안 됩니다. 내보내기, 대량 공유 또는 기타 비밀 정보를 포함하는 작업에는 별도의 정책과 해당하는 경우 명시적 승인이 필요합니다.

웹사이트 콘텐츠와 자동화 입력도 계속 신뢰할 수 없습니다. 페이지의 지시로 에이전트가 로그, 도구 출력, 스크린샷 또는 지원 채널을 통해 세션 자료를 공개하게 해서는 안 됩니다.

권한 철회에는 두 계층이 있습니다

브라우저 워크스페이스에서 협업자를 제거하면 해당 워크스페이스를 통한 이후의 승인된 접근은 중단됩니다. 대상 서비스 세션까지 무효화되었다는 증거는 아닙니다. 기기가 이미 복호화된 상태를 보유할 수 있고, 복사되거나 계속 실행 중인 세션이 유지될 수 있습니다.

접근 권한이 정상적으로 끝나면 다음을 수행하세요.

  1. 팀 권한을 철회하고 프로필 임대를 종료합니다.
  2. 보존 정책에 따라 암호화된 로컬 자료를 제거합니다.
  3. 지원되는 경우 대상 서비스에서 관련 세션을 종료합니다.
  4. 대상 서비스에서 해당 사용자의 구성원 자격 또는 위임 권한을 제거합니다.
  5. 승인된 기간 동안 비밀 정보를 제거한 감사 근거를 보존합니다.

침해가 의심되면 영향받은 프로필 버전도 격리하고, 활성 세션과 토큰을 철회하고, 승인되지 않은 인증기를 제거하고, 노출된 공유 비밀 정보를 교체하고, 감사 이벤트를 검토하세요. 이전 프로필 스냅샷을 복원하면 오래된 세션 비밀 정보가 되살아날 수 있으므로 복구 과정에서 권한 철회 상태를 존중해야 합니다.

신중하게 인계한 뒤에도 남는 한계

  • 클라이언트 측 암호화는 저장 및 전송되는 데이터를 보호하지만 승인된 엔드포인트는 브라우저에 필요한 데이터를 복호화해야 합니다.
  • 브라우저 잠금은 제품 수준의 동시 실행을 제어하며 대상 서비스의 모든 작업을 제어하지는 않습니다.
  • 브라우저 제품에 더 풍부한 감사 추적이 있어도 공유 세션은 일반적으로 대상 서비스에 하나의 계정 신원으로 나타납니다.
  • 침해된 기기 또는 확장 프로그램은 읽을 수 있는 비밀번호를 추출하지 않아도 유효한 세션을 통해 작업할 수 있습니다.
  • 워크스페이스 권한 철회와 웹사이트 세션 철회는 별도 작업입니다.
  • 대상 서비스의 약관, 고객 계약, 관련 법률이 여전히 업무 위임 가능 여부를 결정합니다.
  • 일부 서비스에는 개인별 접근을 안전하게 대체할 방법이 없습니다. 그런 경우에는 범위를 줄이거나 인계를 거절하는 것이 책임 있는 결과일 수 있습니다.

RFC 6265는 쿠키를 암묵적 권한(ambient authority)으로 설명합니다. 요청을 발생시킨 당사자가 쿠키 값을 몰라도 브라우저가 쿠키를 요청에 첨부할 수 있습니다. 이것이 세션 공유의 핵심 한계입니다. 자격 증명을 숨기면 공개를 줄일 수 있지만 브라우저가 행사할 수 있는 권한은 줄어들지 않습니다.

편집자 주

AI 지원
AI가 한국어 번역을 지원했습니다. 한국어 전문 검토가 별도로 기록되지 않았으며, Isoline 편집팀이 게시된 텍스트에 대한 책임을 집니다.
편집 검토
Isoline 편집팀

출처

각 출처는 그 출처가 뒷받침하는 진술 묶음과 연결됩니다. 접근일은 편집팀이 인용 자료를 확인한 날짜입니다.

  1. NIST SP 800-63B-4, Authentication and Authenticator Management National Institute of Standards and Technology
    뒷받침하는 내용
    인증기 공유, 동기화 가능 인증기 위험, 복구, 명시된 접근에 관한 고려 사항을 뒷받침합니다.
    접근일
  2. NIST SP 800-63B-4, Session Management National Institute of Standards and Technology
    뒷받침하는 내용
    브라우저 세션 연속성, 세션 비밀 정보 보유, 쿠키 보호, 세션 종료를 뒷받침합니다.
    접근일
  3. NIST SP 800-207, Zero Trust Architecture National Institute of Standards and Technology
    뒷받침하는 내용
    세션별 리소스 접근, 최소 권한, 명시적인 권한 부여 결정을 뒷받침합니다.
    접근일
  4. NIST SP 800-53 Rev. 5, Security and Privacy Controls National Institute of Standards and Technology
    뒷받침하는 내용
    공유 계정 제한, 개인별 책임, 접근 제어, 감사, 권한 철회 통제를 뒷받침합니다.
    접근일
  5. W3C Web Authentication Level 3 World Wide Web Consortium
    뒷받침하는 내용
    신뢰 당사자 범위의 공개 키 자격 증명과 인증기가 보유하는 개인 키 경계를 뒷받침합니다.
    접근일
  6. 뒷받침하는 내용
    접근 토큰의 권한, 리소스, 대상, 수명, 발신자 제한 지침을 뒷받침합니다.
    접근일
  7. RFC 6265, HTTP State Management Mechanism Internet Engineering Task Force
    뒷받침하는 내용
    요청에 암묵적으로 첨부되는 권한으로서의 쿠키와 그에 따른 숨겨진 세션 공유의 한계를 뒷받침합니다.
    접근일
  8. 뒷받침하는 내용
    세션 토큰의 민감성, 수명 주기, 보호, 갱신, 철회, 운영 처리를 뒷받침합니다.
    접근일
  9. 뒷받침하는 내용
    세분화된 비밀 정보 접근, 수명 주기 통제, 교체, 감사, 사람에 대한 노출 감소를 뒷받침합니다.
    접근일
정정 요청