google-developers

보안과 신뢰 강화: Google로 로그인에 새로운 세션 메타데이터 추가

요약

Google은 'Google로 로그인'에 새로운 OIDC 세션 메타데이터(`auth_time`, `amr`)를 도입해서, 개발자들이 사용자 인증 방식과 시점에 대한 깊이 있는 정보를 활용해 플랫폼 보안을 강화하고 위험 기반 접근 제어를 구현할 수 있도록 지원하고 있어요.

인사이트

  • 새로운 `auth_time` 클레임을 통해 사용자의 Google 세션이 얼마나 '신선한지' 파악할 수 있어서, 민감한 작업 시 재인증을 요구하는 등 더 스마트한 위험 기반 세션 정책을 적용할 수 있어요.
  • `amr` 클레임은 사용자가 어떤 방식으로 Google 계정을 인증했는지(비밀번호, MFA, 하드웨어 키 등) 알려줘서, 애플리케이션 내에서 더 세밀하고 강력한 접근 제어 및 승인 정책을 구현하는 데 도움을 줘요.
  • 이러한 동적인 세션 메타데이터는 계정 탈취나 사기성 활동을 더 정확하게 식별하고 방지하며, 감사 로깅, 단계별 인증, 정교한 권한 부여 같은 고급 보안 기능을 가능하게 해줘요.

왜 중요한가

점점 더 교묘해지는 피싱과 온라인 남용 위협 속에서, 플랫폼과 사용자 계정을 안전하게 지키는 게 정말 중요해요. 이번에 추가된 메타데이터는 Google이 이미 검증한 강력한 인증 신호를 개발자 앱에서 활용할 수 있게 해줘서, 개발팀이 복잡한 인증 부담을 덜면서도 훨씬 더 정교하고 동적인 위험 기반 보안 정책을 구현할 수 있도록 도와줘요. 이는 계정 탈취와 사기를 줄여 사용자 신뢰를 높이고 궁극적으로는 운영 비용까지 절감해줄 수 있답니다.

피싱과 온라인 남용이 늘어나면서, 플랫폼과 사용자를 최대한 안전하게 지키는 게 그 어느 때보다 중요해졌어요. 그래서 Google은 사용자가 어떻게 그리고 언제 인증하는지에 대한 더 깊은 통찰력을 제공하도록 설계된, 새로운 세션 메타데이터 클레임을 'Google로 로그인'에 도입하고 있어요.

인증된 앱에서 사용할 수 있는 이 OpenID Connect (OIDC) 표준 클레임들은 백엔드 시스템이 수신하는 ID 토큰에 추가되어서, 보안 관련 결정을 더 잘 내리고, 보다 동적인 위험 기반 접근 제어로 나아갈 수 있도록 도와줘요. 이러한 개선 사항은 개인 Gmail 계정과 Google Workspace로 관리되는 계정을 포함해서, 모든 유형의 Google 계정으로 로그인하는 사용자에게 도움이 된답니다.

통합 아이덴티티 신호의 가치

'Google로 로그인'을 사용하면 Google의 견고하고 안전한 인증 인프라를 활용하게 되는 거예요. Google은 이미 사용자 세션을 검증했고요. 새로운 OIDC 클레임은 앱이 이 검증의 혜택을 누리게 해서, 강력한 인증의 특정 부분에 대한 부담을 덜어줘요. Google이 인증 이벤트의 복잡한 부분을 관리하고, 플랫폼이 정보에 입각한 결정을 내릴 수 있도록 유용한 신호를 제공해 주는 거죠.

새로워진 기능: auth_timeamr 클레임

사용자가 Google 계정에 로그인한 다음 'Google로 로그인'을 사용해서 앱에 로그인하면, 이 클레임들이 ID 토큰에 공유돼요. 여기에는 두 가지 인증 시점과 두 가지 사용자 세션이 있어요.

  1. 사용자 <-> Google 세션: 사용자가 Google 계정에 로그인할 때 설정돼요. Google은 이 세션의 수명 주기와 보안을 관리하고요. 새로운 auth_timeamr 클레임은 이 세션에 대한 통찰력을 제공해요.
  2. 사용자 <-> 앱 세션: 사용자가 앱에 로그인한 후에 설정되며, 주로 'Google로 로그인'을 통해 시작돼요. 앱은 이 클레임들을 활용해서 세션 및 계정 관리 결정을 개선하고 이 세션을 관리하죠.

새로운 두 가지 클레임은 ID 토큰 내에서 사용할 수 있어요.

  • auth_time****(인증 시간):

    • 무엇인가요?: 이 클레임은 사용자가 Google로 마지막으로 성공적으로 인증하고 세션을 생성한 시점을 나타내는 표준 OIDC 타임스탬프예요. 이건 앱이나 웹사이트에 ID 토큰 또는 액세스 토큰이 발급된 시점과는 다르답니다.
    • 왜 중요한가요?: **auth_time**은 사용자 Google 세션의 신선도를 명확하게 보여주는 신호로, 사용자가 현재 활성 상태인지에 대한 더 큰 확신을 제공해요. 이를 통해 플랫폼은 설정된 시간 이후 민감한 작업에 대한 재인증 요구와 같은 위험 기반 세션 정책을 더 잘 시행할 수 있어요.
  • amr****(인증 방법 참조):

    • 무엇인가요?: 이 표준 OIDC 클레임은 auth_time으로 표시된 세션 동안 사용자가 Google 계정을 인증하는 데 사용한 방법(들)을 식별하는 JSON 문자열 배열이에요.

      • 지원되는 값:
        • pwd: 사용자가 비밀번호를 사용해서 인증했을 때.
        • mfa: 사용자가 복구 요소 사용과 같은 다단계 인증(MFA) 챌린지를 완료했을 때.
        • hwk: 사용자가 하드웨어 보안 키를 사용해서 인증했을 때.
        • swk: 사용자가 소프트웨어 보안 키를 사용해서 인증했을 때.
        • tel: 사용자가 전화를 사용해서 인증했을 때.
        • sms: 사용자가 문자 메시지를 사용해서 인증했을 때.
    • 왜 중요한가요?: **amr**은 인증 이벤트의 _강도_에 대한 중요한 맥락을 제공해요. 사용자가 어떻게 인증했는지 알면 더 세밀한 접근 제어를 구현할 수 있답니다.

이 클레임들은 Android, iOS, 그리고 웹 클라이언트 및 서버 앱에서 모두 작동해요.

고급 보안 이점

오늘날의 위협 환경에서는 정적인 인증 정책만으로는 종종 충분하지 않아요. 더 동적이고 세분화된 세션 통찰력은 계정 탈취, 가짜 계정 사용 및 기타 사기 활동을 더 정확하게 식별하고 방지하는 데 도움이 돼요. 최근에 안전하게 인증된 세션에 대한 강력한 증거가 있을 때 민감하거나 고가치 작업을 더 자신 있게 허용할 수 있죠. 보안 사고와 사기성 계정이 줄어들면 지원 요청, 조사 시간, 잠재적 재정 손실도 감소하게 된답니다.

이 클레임들로 플랫폼에서 활성화할 수 있는 다른 새로운 보안 기능들은 다음과 같아요.

  • 감사 로깅: amr 값을 기록해서 민감한 데이터나 기능에 접근하는 데 사용된 인증 방법 기록을 유지할 수 있어요.
  • 단계별 인증: **auth_time**을 사용해서 세션 기간을 판단하고, Google 세션이 여전히 유효하더라도 세션이 오래되었다고 판단되면 민감한 작업을 위해 앱 내에서 단계별 인증 챌린지를 트리거할 수 있어요.
  • 권한 부여 정책: **amr**을 권한 부여 로직에 통합할 수 있어요. 예를 들어, mfa가 없거나 보안 키(hwk)가 사용되지 않으면 중요한 관리자 기능에 대한 접근을 거부하는 식이죠.

시작하기

이 새로운 클레임들은 인증된 애플리케이션에서 사용할 수 있어요. 이미 OpenID Connect와 함께 'Google로 로그인'을 사용하고 있다면, 기존 인증 흐름을 크게 변경하지 않고도 이러한 보안 개선 사항을 추가할 수 있어요. 인증 요청에서 표준 OIDC claims 파라미터를 통해 클레임을 요청하기만 하면 돼요. 예를 들면 다음과 같아요.

https://accounts.google.com/o/oauth2/v2/auth?
response_type=id_token&
client_id=YOUR_CLIENT_ID&
scope=openid email profile&
redirect_uri=https://example.com/user-login&
nonce=RANDOM_VALUE&
claims={ "id_token": {
    "amr": { "essential": true },
    "auth_time": { "essential": true }
  }
}

Plain text

Copied

이러한 클레임 작업에 대한 추가 세부 정보와 크로스 플랫폼 예시는 Google Identity 개발자 문서를 방문해서 확인해 보세요.

google-developers · 원문 보기 · 2026-06-16

이 글은 원문을 한국어로 번역한 것입니다. 저작권은 원 저작자에게 있습니다.