앱 MVP MFA 기기 변경: 새 인증 수단 등록 전에 나눌 5가지
앱 MVP에서 사용자가 인증 앱을 새 휴대폰으로 옮기거나, 잃어버린 기기 대신 다른 인증 수단을 등록하려는 순간은 일반 설정 변경과 다릅니다. 이미 로그인한 화면에서 버튼 하나로 기존 인증 수단을 지우고 새 수단을 넣으면, 지금 열린 세션이 누구의 것인지, 기존 수단으로 다시 확인할 수 있는지, 변경 뒤 사용자가 어떤 사실을 알아야 하는지가 함께 섞일 수 있습니다.
OWASP는 MFA 수단 교체를 계정 탈취에 악용될 수 있는 고위험 변경으로 보고, 등록되어 있던 수단으로 재인증한 뒤 변경을 허용하고, 다른 경로로 변경 사실을 알리는 방식을 제시합니다. 이 글은 그 원칙을 작은 MVP의 출시 기록과 화면 점검표로 바꾸는 안내입니다. 특정 인증 앱·SMS·패스키·복구코드의 채택, 보안성·법적 적합성·계정 보호 결과를 보장하지 않습니다.
비밀번호를 잊었을 때의 접근 복구는 MVP 비밀번호 재설정, 이미 로그인한 계정의 이메일을 바꾸는 흐름은 MVP 로그인 이메일 변경에서 따로 다룹니다. 이 글의 질문은 사용자가 현재 MFA 수단을 쓸 수 있는 상태에서 새 기기를 추가하거나 교체할 때, 어느 단계에서 실제 등록값을 바꿀지입니다.
먼저 ‘새 기기 추가’와 ‘기존 수단 교체’를 구분하세요
새 기기를 추가하는 요청, 이전 기기를 더 이상 쓰지 않겠다는 요청, 기존 기기를 잃어버린 사용자의 복구 요청은 같은 화면에서 시작할 수 있어도 완료 조건이 같을 필요는 없습니다. 예를 들어 기존 수단을 아직 확인할 수 있으면 교체 전 재확인을 설계할 수 있지만, 전혀 사용할 수 없다면 복구·지원 절차가 필요할 수 있습니다. OWASP도 기존 MFA 수단을 잃은 사용자가 다시 접근하는 방법은 서비스의 보안 수준과 사용자 관리 방식에 따라 달라지며, 하나의 정답이 없다고 설명합니다.
그래서 MVP 요구사항에는 ‘인증 앱 변경’이라는 한 줄 대신 요청 유형과 현재 확인 가능 여부를 나누어 적는 편이 좋습니다. 이 기록은 어떤 방법이 더 안전하다고 선언하는 문서가 아니라, 화면·서버·지원팀이 같은 상태를 가리키도록 하는 제품 기준입니다.
기록 칸 | 출시 전 질문 | 예시 상태 |
|---|---|---|
요청 유형 | 추가·교체·복구 중 무엇인가? | 새 수단 추가·교체 요청·복구 이관 |
현재 확인 | 등록된 수단으로 지금 재확인할 수 있는가? | 확인 가능·추가 확인 필요·불가 |
새 수단 | 등록 시도와 확정 등록을 어디서 구분하는가? | 시작·확인 대기·등록 완료·취소 |
기존 수단 | 언제 유지하거나 제거할지 무엇으로 판단하는가? | 유지·교체 대기·제거 완료 |
사용자 알림 | 변경 사실과 도움 요청 경로를 어디에 남기는가? | 앱 안내·이메일 안내·지원 기록 |
열려 있는 세션만으로 바로 교체하지 않는 이유를 기록하세요
OWASP는 MFA 수단을 바꾸기 전에 기존에 등록된 수단으로 재인증하도록 권고합니다. 활성 세션만으로는 충분하지 않을 수 있다는 설명도 함께 둡니다. 이는 모든 서비스에 동일한 인증 화면을 강제하는 명세가 아닙니다. 팀이 지원하는 로그인 방식, 계정의 역할, 변경 요청이 들어온 맥락과 실제 운영 범위에 맞춰 구체적인 완료 조건을 정해야 합니다.
설정 화면에서 사용자가 무엇을 추가·교체하려는지와 영향 범위를 읽을 수 있게 합니다.
요청을 받으면 현재 세션과 별도로 필요한 기존 수단 확인 조건을 판정합니다.
새 수단 등록 시작과 확인 완료를 다른 상태로 보여 줍니다.
새 수단이 확정되기 전 기존 수단을 제거할지 여부와 예외 경로를 제품 기준에 맞게 정합니다.
완료·취소·지원 이관 중 실제 결과 하나를 사용자 화면과 운영 기록에 남깁니다.
여기서 ‘재확인’은 특정 코드 길이, 링크 유효시간, 데이터베이스 필드 이름을 뜻하지 않습니다. 필요한 확인이 끝나기 전에는 새 기기가 확정 등록된 것처럼 보이지 않게 하고, 팀이 테스트할 전환 상태를 명확히 하자는 편집적 기준입니다. 인증값이나 일회용 코드를 진단 로그에 그대로 남기지 않는 점은 MVP 오류 로그 데이터 마스킹에서도 함께 확인할 수 있습니다.
새 수단 등록과 기존 수단 제거 사이에 확인할 것
새 휴대폰에서 인증 앱을 열었다는 사실과 새 MFA 수단이 계정에 확정됐다는 사실은 다릅니다. 사용자가 등록을 중단했을 때 무엇이 남는지, 새 수단이 정상 확인되지 않았을 때 기존 수단은 어떻게 되는지, 여러 수단을 허용한다면 어느 수단이 계속 활성인지가 사용자와 운영자에게 일관되게 보여야 합니다. OWASP는 사용자가 기존 요소를 잃어버린 경우를 위해 단일 사용 복구 코드, 여러 MFA 유형, 엄격한 신원 확인이 있는 지원 절차 등 여러 가능성을 예시로 들되, 맥락에 따라 평가해야 한다고 설명합니다.
따라서 복구코드를 발급한다고 해서 모든 계정이 같은 절차를 따라야 한다고 정할 수는 없습니다. 이 글에서는 특정 복구 수단을 권장하지 않습니다. 대신 일반적인 기기 교체와 기존 수단이 없는 복구를 같은 성공 화면으로 합치지 말고, 지원되는 경우와 지원되지 않는 경우를 요구사항·안내문·테스트 케이스에 각각 남기라는 판단 기준을 제안합니다.
변경 사실을 사용자에게 다시 보이게 하세요
OWASP는 MFA 수단 변경이 일어날 때 이메일이나 푸시 알림처럼 다른 경로를 통해 사용자에게 알리는 방식을 권고합니다. 사용자가 변경을 요청하지 않았다고 느낄 때 어디에서 도움을 받을 수 있는지, 이미 열린 다른 기기에서는 다음에 어떤 안내를 보는지, 운영자는 어떤 최소 기록으로 예외 요청을 확인할지가 화면과 지원 문서에서 서로 어긋나지 않아야 합니다.
기존 수단으로 확인 가능한 정상 교체와 확인 불가 복구가 화면에서 구분되는지
새 수단 등록을 취소하거나 완료하지 못했을 때 확정 상태가 바뀌지 않는지
완료 뒤 변경 사실·시간·도움 요청 경로가 사용자가 접근 가능한 곳에 보이는지
다른 기기와 로그인 경로에서 다음 행동을 실제 테스트했는지
지원·로그 기록에 인증 코드, QR 코드, 불필요한 개인정보가 남지 않는지
유인어스는 민간 사업 지원 서비스입니다. 이 글은 MFA 도입, 특정 인증 수단, 계정 복구 절차, 재인증 시점, 앱 심사, 개인정보 처리의 적법성, 보안성 또는 사업 성과를 보장하지 않습니다. 실제 출시 판단은 서비스의 로그인 구조·사용자 범위·데이터 흐름·최신 공식 문서와 실제 테스트 결과, 필요한 보안·법무 검토에 따라 하세요.
자주 묻는 질문
기존 MFA 기기를 새 기기로 바꿀 때 로그인 상태면 바로 교체해도 되나요?
서비스마다 단정할 수 없습니다. OWASP는 기존 등록 수단으로 재인증하고, 활성 세션만으로 변경을 허용하지 않는 방식을 권고합니다. 실제 완료 조건은 서비스의 로그인 방식과 위험 판단에 맞게 정하고 테스트하세요.
기존 기기를 잃어버린 사용자는 일반 교체 화면으로 처리하면 되나요?
기존 수단을 확인할 수 없는 상황은 일반 교체와 구분할 필요가 있습니다. OWASP는 복구 방법에 단일 정답이 없으며 서비스 맥락에 맞게 평가해야 한다고 설명합니다. 지원·복구 흐름과 일반 설정 변경을 같은 성공 상태로 합치지 마세요.
새 인증 수단을 등록하면 기존 수단은 즉시 삭제해야 하나요?
모든 서비스에 같은 답을 적용할 수 없습니다. 새 수단의 확인 완료, 취소·실패 시 기존 수단의 상태, 여러 수단 지원 여부를 실제 제품 기준으로 정하고 화면과 테스트에 남기세요.
MFA 수단 변경 사실은 왜 따로 알려야 하나요?
OWASP는 MFA 수단이 바뀔 때 이메일이나 푸시처럼 다른 경로로 사용자에게 알리는 방식을 권고합니다. 알림 채널과 도움 요청 경로는 실제 서비스에서 접근 가능한 수단인지 확인하세요.