인증 · 계정
휴대폰 본인 확인 결과를 공급자 SDK와 서비스 계정 로직에서 분리합니다.
규격 재현과 공격 거부를 이 페이지에서 직접 실행해 확인할 수 있습니다.
휴대폰 OTP 인증은 특정 전화번호를 제어하고 있음을 짧은 수명의 일회용 코드로 확인합니다. 코드 발송과 검증은 채널 공급자에게 위임할 수 있지만, 번호 정규화·만료·시도 제한·검증 결과 계약은 공급자와 독립적으로 유지해야 합니다.
예측하기 어려운 짧은 수명의 코드를 한 번만 사용할 수 있는 인증 도전으로 관리합니다.
국가 코드가 포함된 일관된 형식으로 전화번호를 변환해 같은 번호의 중복 식별을 막습니다.
공급자 응답을 그대로 전달하지 않고 검증 시점과 전화번호를 포함한 중립적인 결과로 반환합니다.
아래 증명은 설명이 아니라 실제 실행입니다. 버튼을 누르면 이 서버에서 지금 계산합니다.
6자리 코드는 짧아서 저장소가 유출되면 곧바로 추측 가능해진다 — 그래서 원문 대신 digest 만 저장하고, 전화번호도 용도별 가명으로만 남긴다.
표준이 고정한 test vector 를 그대로 실행합니다.
6자리는 추측 가능한 공간이라 시도 제한이 방어의 핵심이다 — 한도를 넘기면 진짜 코드도 통하지 않는다. 코드를 가로채도 발급받은 번호가 아니면 검증되지 않는다.
막아야 할 입력을 실제로 넣고 거부되는지 확인합니다.
Next step
SMS delivery adapter를 연결하고 발송 실패·재전송·국가별 번호 정책을 소비 시스템에서 검증합니다.