Microsoft Entra ID 패스키, 피싱으로부터 정말 100% 안전할까? (충격적 진실)
패스키 등록 피싱은 신뢰하는 서비스의 등록 페이지를 정교하게 복제한 가짜 사이트를 이용한다. 사용자가 공격자의 공개키를 서비스에 등록하게 만들거나, 등록 과정의 세션을 탈취해 공격자의 장치를 인증 수단으로 추가하는 원리다. Entra ID 환경이라도 등록 단계의 세션 관리와 도메인 검증 절차가 미흡하면 패스키의 기술적 무결성과 상관없이 계정을 탈취당할 수 있다. 패스키/WebAuthn 및 피싱 방어 기초 패스키는 FIDO2 및 … 더 읽기