← 회차 전체 문제편집복원내용 검수 완료2020년 정보보안기사 16회 필기 · 시스템 보안 · 7번
서비스가 RFC 6238 기반 TOTP를 30초 단위로 검증한다. 사용자 단말과 서버 시계에 약간의 오차가 있을 때의 처리로 옳지 않은 것은?
- 1
서버와 토큰은 동일한 비밀키와 시간 단계 계산 규칙을 사용해야 한다.
오답 이유TOTP 값은 공유 비밀과 시간 단계에 의해 결정되므로 양쪽의 알고리즘·시간 간격이 일치해야 한다. - 2
검증 서버는 허용 가능한 시계 오차 범위를 제한적으로 둘 수 있다.
오답 이유RFC 6238은 전송 지연과 시계 드리프트를 고려한 제한된 검증 창을 둘 수 있게 한다. 창이 넓을수록 공격 기회도 늘어나므로 최소화해야 한다. - 3
한 번 성공한 OTP의 재사용을 막기 위해 마지막 성공 시간 단계를 기록할 수 있다.
오답 이유같은 시간 단계의 OTP를 다시 받지 않도록 성공한 단계를 기록하는 것은 재사용 공격 완화에 도움이 된다. - 4
TOTP는 시계 오차가 1초라도 있으면 항상 실패하도록 허용 범위를 0으로 고정해야 한다.
정답 근거현실의 단말 시계와 네트워크에는 오차가 있으므로 오차 허용을 무조건 0으로 고정하라는 설명은 RFC의 재동기화 고려와 맞지 않는다.
정답·상세해설정답 4번
TOTP는 현재 시간을 일정 간격으로 나눈 값을 사용한다. RFC 6238은 네트워크 지연과 시계 드리프트를 고려해 제한된 검증 창을 허용하되 창을 작게 유지하도록 한다. 따라서 1초의 오차도 무조건 실패시켜야 한다는 ④가 틀렸다.
콘텐츠 기록콘텐츠 정보
- 자료 유형
- 편집복원
- 검수 상태
- 내용 검수 완료
- 최종 검수
- 2026-08-21