OAuth 2.0 MAC 토큰인증의 효율성 개선을 위한 무상태 난수화토큰인증

Vol. 28, No. 6, pp. 1343-1354, 11월. 2018
10.13089/JKIISC.2018.28.6.1343, Full Text:
Keywords: token authentication, JWT, OAuth, stateless authentication
Abstract

표준 인증유지기술로 널리 사용되고 있는 OAuth 2.0 Bearer 토큰[1,2], JWT(JSON Web Token)[3,4] 기술은 고정된 토큰을 반복 전송하는 방식을 이용하고 있어서 네트워크 공격자에 의한 도청공격에 취약하기 때문에HTTPS[6] 보안통신 환경에서 사용해야 한다는 제약이 있다. 평문통신 환경에서도 사용할 수 있는 인증유지기술로제안된 OAuth 2.0 MAC 토큰[5] 기술은 서버가 인증된 클라이언트에게 공유된 비밀키를 발급하고 인증요청시 이를 이용하여 MAC 값을 계산하여 제시하는 방식을 사용하는데 서버는 사용자별 공유비밀키를 관리해야 하므로 무상태(stateless) 인증을 제공할 수 없다는 단점이 있다. 이 논문에서는 서버측에서 사용자별 공유비밀키를 관리하지않고도 무상태 MAC 토큰 인증을 수행할 수 있도록 개선된 난수화 토큰인증 프로토콜을 제시한다. 전체 인증과정에서 HTTPS를 사용할 필요가 없도록 하기 위하여 서버인증서를 이용한 초기인증보안, 인증서토큰을 이용한 전자서명 간편로그인 등의 기술을 난수화 토큰인증 기술과 결합하여 적용함으로써 완전한 무상태형 인증서비스를 제공할수 있도록 설계하였으며 그 구현 사례를 제시한다.

Statistics
Show / Hide Statistics

Statistics (Cumulative Counts from December 1st, 2017)
Multiple requests among the same browser session are counted as one view.
If you mouse over a chart, the values of data points will be shown.


Cite this article
[IEEE Style]
이병천, "Stateless Randomized Token Authentication for Performance Improvement of OAuth 2.0 MAC Token Authentication," Journal of The Korea Institute of Information Security and Cryptology, vol. 28, no. 6, pp. 1343-1354, 2018. DOI: 10.13089/JKIISC.2018.28.6.1343.

[ACM Style]
이병천. 2018. Stateless Randomized Token Authentication for Performance Improvement of OAuth 2.0 MAC Token Authentication. Journal of The Korea Institute of Information Security and Cryptology, 28, 6, (2018), 1343-1354. DOI: 10.13089/JKIISC.2018.28.6.1343.