[OAuth] 인증/디바이스 토큰 탈취 취약점 다시 보기
공격자 관점과 취약점 진단 관점에서 다시 보기 Summary최근 OAuth 계열 공격은 더 이상 단순한 계정 탈취 문제로 보기 어렵다.실제 공격자의 목표는 아이디·비밀번호 자체보다, 사용자 동의와 권한 위임 구조를 이용해 장기적인 API 접근권한을 확보하는 것에 가깝다. 그래서 방어도 인증 강도만 높인다고 해결되지 않으며, 결국 핵심은 누가 어떤 애플리케이션에 어떤 범위의 권한을 넘겼는지 검증하고 통제하는 체계에 있다. 1. 반복되는 주제, 하지만 다시 보게 된 배경 취약점 진단 업무를 하다 보면, 한동안은 인증 우회나 세션 하이재킹처럼 비교적 익숙한 공격 시나리오에 시선이 머무르기 쉽습니다. 저 역시 실무 초반에는 “계정을 직접 탈취가능한가”, “로그인 계정의 식별이 가능한가” 같은 포인트에 집중하는 ..