- 최근 많은 서비스가 이메일 또는 전화번호 기반 6자리 코드 로그인 방식을 도입함
- 이메일/전화번호 입력하면 6자리 인증 코드 발송하고, 이를 입력하여 로그인
- 이 방식은 계정 보안에 심각한 취약점을 초래함
- 공격자가 단순히 타인의 이메일 주소를 legitimate 서비스에 입력하여 인증 코드 발송을 요청할 수 있음
- 사용자는 받은 인증 코드가 정말 제대로 사용되어야 할 상황인지 또는 피싱 시도인지 쉽게 알 수 없는 문제가 발생함
- Password manager(비밀번호 관리자)와 같은 기존 피싱 방지 도구의 효과가 없음
- 이러한 인증 코드 방식은 실제로 악용 사례가 지속적으로 발생함
- 실제 Microsoft에서 운영하는 Minecraft 계정 로그인에서도 유사한 방법이 사용되고 있음
- Reddit, YouTube 등 다양한 온라인 커뮤니티와 미디어에서 여러 계정 도난 사례가 보고됨
결론
6자리 코드 이메일 인증 방식은 보안상 예상보다 더 취약한 방식임
- 기존 비밀번호 방식에 비해 오히려 피싱 위험이 크게 증가함
- 사용자 경험 개선이나 보안을 위해 도입된 방법이지만 실제로는 더 나쁜 결과 유발 가능성 있음