WhatsApp, 10억 사용자에게 패스키로 안전하고 ... 노트

WhatsApp, 10억 사용자에게 패스키로 안전하고 원활한 로그인 환경을 구축한 방법

세계 최대 메시징 플랫폼인 WhatsApp은 2023년에 패스키를 도입하여 사용자 보안과 편의성을 강화했습니다. 이 이니셔티브는 사용자 마찰을 줄이고 계정 탈취로부터 보호하는 빠르고 피싱 방지 인증 방법을 제공하는 것을 목표로 했습니다. WhatsApp 등록 및 액세스 팀의 Android 엔지니어인 Mayank Manuja가 이 설계 및 구현을 주도했습니다. 수십억 명의 사용자를 위한 개발은 다양한 네트워크 조건, 기기 기능 및 디지털 문해력 수준을 탐색해야 했습니다. 패스키는 생체 인식 또는 화면 잠금 인증과 함께 공개-개인 키 암호화를 활용하여 간소화된 원탭 로그인 경험을 제공합니다. 이는 로그인 속도를 크게 향상시키고 전통적인 SMS OTP 전달이 일관되지 않은 곳에서도 안정적으로 작동합니다.개발자 관점에서 Credential Manager API는 통합 인터페이스를 제공하여 Android 버전 및 기기 구성 전반에 걸친 수많은 엣지 케이스에도 불구하고 통합을 단순화했습니다. WhatsApp과 Google은 크리덴셜 조회 흐름을 최적화하기 위해 협력하여 새로운 패스키 사용자의 지연 시간을 개선했습니다. 또한 기기별 장애를 관리하고 패스키 흐름이 완료되지 않을 때 우아한 성능 저하를 보장하기 위해 포괄적인 오류 처리 계층을 구축했습니다. 또한 OS별 예외를 해결하고 더 원활한 패스키 생성 흐름을 위해 플랫폼 수준 개선 사항을 구현했습니다.WhatsApp은 광범위한 A/B 테스트를 통해 사용자 경험을 개선하고 패스키 생성 프롬프트를 위한 컨텍스트 프레임워크를 개발했습니다. 백엔드에서 WhatsApp의 서버는 Erlang과 Rust webauthn-rs 라이브러리를 사용하여 서명 검증을 위한 표준 WebAuthn/FIDO2 의식을 구현합니다. 서버 아키텍처는 클라이언트에 대한 옵션을 생성하고, 어테스테이션을 검증하고, 크리덴셜을 안전하게 유지함으로써 패스키 등록을 조정합니다. 인증을 위해 유효한 크리덴셜을 가져오고, 서버 측 챌린지를 생성하고, 클라이언트의 어설션을 검증합니다.고급 아키텍처 고려 사항에는 계정당 여러 패스키 시스템으로 마이그레이션하는 것이 포함되었으며, 이는 제한에 도달하면 이전 크리덴셜을 제거하기 위한 바운드 목록 시스템을 엔지니어링해야 했습니다. 이 중요한 구조적 변화는 안정성을 보장하기 위해 엄격한 실험을 통해 점진적으로 출시되었습니다. 크리덴셜 수명 주기를 균형 있게 유지하는 것도 크리덴셜 유효성 관리에 신중한 관리가 필요했습니다.