하드웨어 인증장치는 개인키 추출에 의도적으로 저항하도록 설계되지만, 교체·재해 복구·통제된 마이그레이션을 위해서는 이식성이 필요하다. 기존 방식은 장애 전에 별도 인증장치를 추가 등록하는 방식으로 복구 위험을 줄였지만, 이는 원본 자격증명의 백업이 아니라 독립적인 새 등록이며 사전에 교체용 하드웨어가 있어야 한다는 한계가 있다. 이 논문은 원본이 살아있을 때 보호된 자격증명 상태를 내보내고 이후 확보한 하드웨어로 가져오는 Vaulted Passkeys 아키텍처를 제안한다. 무작위 256비트 Kvault가 HKDF로 분리된 키와 4개의 명시적 AEAD 프로필을 통해 인증된 PKV1 자격증명 봉투를 보호하며, 프로토타입으로 실현 가능성을 입증했으나 공식 보안 증명이나 최종 표준안은 아니다.
- •장치 바운드 자격증명을 평문 노출 없이 내보내고 가져오는 Vaulted Passkeys 아키텍처 제안.
- •256비트 Kvault와 HKDF 분리 키, 4개 AEAD 프로필로 PKV1 자격증명 봉투를 보호.
- •기존 '추가 등록' 방식과 달리 원본 자격증명의 실제 백업/복원을 지원.
- •역할 분리 시스템 모델, 위협 분석, 프로토타입 구현으로 실현 가능성만 입증(공식 증명 아님).
0단 자동
AI가 규칙대로 쓰고 그대로 게시했습니다. 사람이 따로 보지 않았습니다.
- 규칙 판
- 규칙 판 도입 이전 기사입니다.
- 남기는 것
- 규칙 판 · 모델 · 시각
- 판 기록
- 아직 없습니다.
Vaulted Passkeys: A Device-Bound Proposal for Authenticated Credential Export and Import
- 1.하드웨어 인증기의 개인키 추출 저항성을 유지하면서 자격증명 이전을 지원하는 벼트형 패스키 아키텍처 제안
- 2.무작위 256비트 Kvault가 HKDF로 분리된 키와 4개 AEAD 프로파일로 PKV1 자격증명 봉투를 보호
- 3.등록과 내보내기/가져오기, 필수 벼트·선택적 아이덴티티 분리 설계로 평문키 노출 없이 새 하드웨어 이전 지원
- 4.역할분리 시스템모델·와이어포맷·위협분석·구현매핑·평가계획 제시, 프로토타입으로 실현가능성만 입증
왜 중요한가?
기존 하드웨어 인증기가 분실·교체 시 별도 인증기를 미리 등록하는 중복 방식에 의존했던 복구 공백을, 개인키를 평문 노출 없이 안전하게 이전할 수 있는 구조로 메꿔 패스키의 실사용 신뢰성을 높인다.
언급 프로젝트
본문 미리보기
arXiv:2608.13806v1 Announce Type: new Abstract: Hardware authenticators deliberately resist private-key extraction, yet replacement, disaster recovery, and controlled migration create a legitimate need for portability. Existing guidance for device-bound credentials commonly reduces recovery risk by registering an additional authenticator before failure. That creates an independent credential registration and requires replacement hardware to exist in advance; it is redundancy, not a backup of th
전체 내용이 궁금하다면?
원문을 직접 읽어보세요
이 글이 만들어진 과정
- 11:23AI 초안



