QRVA: 물리적 QR 코드 암호화 검증 프로토콜 - 설계 결정 및 미해결 과제
(dev.to)
물리적 QR 코드의 보안 취약점을 악용한 피싱 공격이 전 세계적으로 급증함에 따라, 암호화 서명과 지리적 결합을 통해 QR 코드의 신뢰성을 검증하는 새로운 프로토콜인 'QRVA'가 제안되었습니다. 이 프로토콜은 기존의 HTTPS나 Safe Browsing이 해결하지 못하는 '물리적 스티커 교체' 문제를 해결하기 위해 ECDSA 서명과 WebAuthn 등을 활용한 다층적 방어 체계를 구축합니다.
이 글의 핵심 포인트
- 1기존 QR 보안 모델은 물리적 스티커 교체(T1) 및 도메인 사칭(T2) 공격에 무방비함
- 2QRVA는 ECDSA-P256 서명, 지리적 결합(Geospatial binding), WebAuthn을 통한 다층 방어 제안
- 3