identity-verification

5 개의 포스트

stripe4분 읽기큐레이션 요약

Stripe Radar를 확장해 비즈니스를 더 안전하게 보호하기

Stripe는 AI 기반 사기 방지 도구인 Radar를 모든 지원 결제 수단과 외부 결제 프로세서까지 확장했다. 새로운 기능은 결제 사기뿐 아니라 다중 계정 악용, 종량제 미납, 악성 봇 결제, 플랫폼 입점 사업자 사기까지 실시간으로 탐지·예방하는 데 초점을 둔다. 또한 기업별 맞춤 사기 모델과 분쟁 대응 기능을 제공해, 사기 차단과 오탐 감소를 동시에 추구한다. ## 모든 결제 수단을 아우르는 사기 탐지 - Radar는 은행 자동이체, BNPL, 암호화폐, 디지털 지갑, 실시간 결제, 현금 바우처 등 Stripe가 지원하는 전 세계 결제 수단에 적용된다. - 한 결제 수단에서 탐지된 사기 정보가 네트워크 전체에 공유된다. - 예를 들어 도난 카드에 사용된 IP 주소와 기기 지문이 탐지되면, 은행 결제·지갑·BNPL 거래에서도 해당 정보가 위험 신호로 활용된다. - Affirm, Cash App, Klarna, PayPal을 사용하는 기업에서 5개월 동안 의심 사기가 71% 감소했다. ## 멀티프로세서 거래를 위한 위험 신호 - Stripe 외부에서 처리되는 결제에도 활용할 수 있는 추가 위험 신호를 제공한다. - 카드 네트워크에서 조기 사기 경고가 발생할 가능성을 예측한다. - 기업은 거래를 선제적으로 환불해 분쟁률 상승을 막을 수 있다. - 사기성 차지백으로 이어질 가능성도 예측한다. - 환불, 증거 수집, 분쟁 대응 전략 조정 등에 활용할 수 있다. - 향후 전체 결제 스택에서 사용할 수 있는 신호를 추가할 예정이다. ## 기업별 맞춤 사기 모델 - 기업은 상품 카탈로그, 고객 충성도, 행동 데이터, 구조화된 메타데이터 등 자체적인 위험 신호를 Stripe에 전달할 수 있다. - Stripe의 글로벌 네트워크 데이터와 기업별 데이터를 결합해 맞춤형 모델을 구축한다. - 초기 도입 기업에서는 오탐 증가 없이 기존보다 최소 15% 더 많은 사기를 탐지했다. ## 다중 계정 악용 차단 - 사기 사용자가 여러 계정을 만들어 무료 체험, 프로모션 쿠폰, 도난 카드 사용을 반복하는 행위를 탐지한다. - 가입 시점에 계정을 실시간 평가해 악용이 시작되기 전에 차단할 수 있다. - 과거 사기 사례에서 얻은 기기 지문, IP 주소, 이메일 도메인 등의 네트워크 정보를 활용한다. - AI 기업 가입자의 6분의 1 이상이 다중 계정 악용과 연관된 것으로 나타났으며, ElevenLabs는 하루 약 2,000명의 무료 요금제 악용 사용자를 차단했다. ## 종량제 서비스의 미납 위험 예측 - 종량제 고객이 서비스를 먼저 사용한 뒤 청구 시점에 비용을 지불하지 않는 행위를 탐지한다. - 사용량이 누적되는 동안 미납 가능성을 예측해 청구 전에 개입할 수 있다. - 기업은 위험도에 따라 다음과 같은 조치를 취할 수 있다. - 선불 충전 또는 추가 결제 요구 - 서비스 이용 중단 - 사용 한도 설정 - 수동 검토 ## 악성 봇 결제 탐지 - 자동화된 구매 봇과 고객을 대신해 정상적으로 작동하는 에이전트를 구분하는 기능이다. - Stripe Checkout 결제에 악성 봇일 가능성을 나타내는 0~100점의 봇 점수를 부여한다. - 기업은 이를 활용해 다음과 같은 정책을 적용할 수 있다. - 한정 상품의 자동 구매 차단 - 짧은 시간에 반복되는 고속 주문 검토 - 프로모션 악용 및 구매 한도 우회 방지 ## 플랫폼의 입점 사업자 위험 관리 - 생성형 AI로 위조 신분증, 문서, 웹사이트를 제작하는 사기가 늘면서 플랫폼은 가입 절차의 편의성과 위험 관리 사이에서 균형을 맞춰야 한다. - Radar는 사업자와 거래별 0~100점 사기 점수, AI 기반 위험 사유 설명, 계정 메모와 이력, 분쟁·환불·거절·결제 지표를 제공한다. - 플랫폼은 Stripe 내부뿐 아니라 외부 거래와 사업자 정보까지 종합해 입점 심사와 사후 관리를 할 수 있다. ### 사기성 웹사이트 신호 - 사업자 웹사이트를 실제 사기 분석가처럼 평가한다. - 비정상적으로 저렴한 명품, AI가 생성한 듯한 문구, 철자가 틀린 브랜드 URL 등을 위험 요소로 분석한다. - 온보딩 자동 검증, 수동 심사 대상 선별, 자체 위험 점수 계산에 활용할 수 있다. ### 사기성 사업자 신호 - 은행 계좌, 사업자 정보, 거래 활동, 분쟁 기록 등 Stripe 네트워크의 패턴을 분석해 사업자의 사기 위험을 판단한다. - 플랫폼은 위험 사업자에 대해 지급 보류, 결제 중단, 계정 거부, 지급 준비금 설정, 신원 확인 요청 등을 실행할 수 있다. ### 사업자 채무불이행 위험 신호 - 사업자가 마이너스 잔액을 장기간 유지할 가능성을 예측한다. - 특히 잔액이 60일 이상 마이너스 상태로 남을 위험을 평가한다. - 플랫폼은 고위험 사업자에 대해 지급 일정 조정, 준비금 요구, 추가 심사를 선제적으로 적용할 수 있다. ## 분쟁 대응 기능 확대 - 글의 마지막 부분에서는 더 정교한 증거 자료와 자동화된 증거 라이브러리를 활용해 결제 분쟁에 대응하는 기능을 소개하려 했으나, 제공된 원문은 해당 섹션 제목에서 끝난다. - 따라서 구체적인 분쟁 대응 기능과 성과는 제시된 내용만으로는 확인할 수 없다. ## 실용적인 적용 방향 - 결제 수단이 다양하거나 여러 프로세서를 사용하는 기업은 네트워크 기반 위험 신호를 통합하는 것이 유리하다. - AI·SaaS 기업은 가입 단계의 다중 계정 악용과 사용량 누적 후 미납을 별도로 관리해야 한다. - 플랫폼은 사업자 온보딩 시 웹사이트·계좌·거래·분쟁 데이터를 함께 평가하고, 위험 점수에 따라 지급 보류나 준비금 설정 같은 단계적 조치를 적용하는 것이 효과적이다.

원문 읽기(새 탭에서 열림)
stripe원문

MRC Vegas 2026의 3가지 주요 사기 트렌드 (새 탭에서 열림)

MRC Vegas 2024 컨퍼런스에서 논의된 바에 따르면, 최근 사기(Fraud) 패턴은 더욱 자동화되고 정교해져 전통적인 규칙 기반 도구로는 탐지하기가 점점 어려워지고 있습니다. 이에 선도적인 기업들은 모든 사용자에게 동일한 보안 척도를 적용하는 대신, 사용자 의도를 파악해 신뢰를 기반으로 마찰을 줄이는 동적 인증 전략으로 선회하고 있습니다. 결론적으로 현대의 보안은 결제 인프라 내에 실시간 AI 탐지 기능을 내장하고, 생성형 AI를 활용한 딥페이크 위협에 대응하기 위해 다층적인 신원 검증 체계를 구축하는 방향으로 진화해야 합니다. **사용자 의도에 기반한 동적 인증 도입** * 모든 사용자에게 일괄적인 인증 절차를 요구하는 방식은 정상적인 고객의 결제 이탈을 초래하고 고객 생애 가치(LTV)를 훼손하는 부작용이 큽니다. * '높은 신뢰 속도(High-trust velocity)' 개념을 도입해 사용자의 과거 행동 패턴을 분석하고, 신뢰도가 높은 대다수 사용자에게는 결제 마찰을 완전히 제거해야 합니다. * Stripe Radar의 '적응형 3DS'와 같이 AI가 리스크를 실시간으로 평가하여 비정상적인 1%의 트래픽에만 인증을 요구하는 방식을 통해 사기를 30% 이상 줄일 수 있습니다. **에이전트 커머스에 최적화된 결제 인프라** * AI 에이전트가 인간을 대신해 구매를 수행하는 에이전트 커머스 시대에는 사후 분석이 아닌, 결제 흐름(Payment Fabric) 자체에 보안이 내장되어야 합니다. * 정적인 규칙 기반 시스템은 AI 에이전트의 복잡한 구매 패턴을 감당할 수 없으므로, 실시간으로 변화하는 데이터 신호에 반응하는 시스템이 필요합니다. * '공유 결제 토큰(Shared Payment Tokens)' 기술을 사용하면 결제 정보를 노출하지 않으면서도, 카드 테스팅이나 도난 카드 사용 여부 등의 리스크 신호를 실시간으로 전달하여 신뢰할 수 있는 에이전트와 악성 봇을 구분할 수 있습니다. **딥페이크 및 합성 신원 위협 대응** * 생성형 AI의 발전으로 가짜 신분증 제작이나 음성·영상 복제가 매우 쉬워졌으며, 이는 단순한 신원 확인 절차를 무력화하고 있습니다. * 단일 검구만으로는 정교한 위조를 막을 수 없으므로, 서명의 미세한 차이나 사진의 반전 여부, 만료일 데이터 불일치 등 아주 구체적인 이상 징후를 찾는 다층적 검증이 필수입니다. * 신분증 사진과 실시간 셀카 대조, 글로벌 데이터베이스를 활용한 주소 및 신원 정보 교차 검증 등 AI 기반의 프로그래밍 방식 신원 확인 솔루션을 도입해야 합니다. 자동화된 사기 위협으로부터 비즈니스를 보호하기 위해서는 고정된 보안 규칙에서 벗어나 AI가 통합된 유연한 결제 시스템을 채택해야 합니다. 동적 인증과 다층 검증 체계를 결합함으로써 보안 수준은 높이되, 선량한 고객에게는 매끄러운 결제 경험을 제공하는 것이 현대 이커머스 전략의 핵심입니다.

cloudflare원문

딥페이크 격퇴: 노트북 (새 탭에서 열림)

현대 보안 아키텍처에서 신뢰는 가장 위험한 취약점이 되었으며, 특히 생성형 AI와 딥페이크를 이용한 원격 IT 노동자 사기가 새로운 위협으로 급부상하고 있습니다. 클라우드플레어(Cloudflare)는 이를 해결하기 위해 신원 검증 전문 기업 네임태그(Nametag)와 파트너십을 맺고, 기기나 자격 증명을 넘어 '실제 사람'을 확인하는 신원 보증 기반의 제로 트러스트 모델을 제시합니다. 이 솔루션은 노트북 팜(Laptop farms)과 같은 조직적 침투 시도를 차단하고 온보딩부터 업무 수행 전 과정에 걸쳐 강력한 신원 확인 계층을 추가하는 것을 골자로 합니다. ### "원격 IT 노동자" 사기와 노트북 팜의 진화 * **조직적 침투:** 북한 등 국가 차원의 지원을 받는 공격자들이 도용된 신원과 딥페이크 기술을 사용해 원격 개발자로 취업한 뒤, 지적 재산권을 탈취하고 자금을 유출하는 사례가 급증하고 있습니다. * **노트북 팜(Laptop Farm)의 실체:** 공격자는 국내 거점에 노트북을 배송시킨 뒤 KVM 스위치와 VPN을 통해 원격으로 접속합니다. 보안 시스템 입장에서는 기업이 지급한 정식 기기에서 유효한 자격 증명으로 접속하는 것으로 보여 탐지가 매우 어렵습니다. * **신원 보증의 공백:** 기존 제로 트러스트 모델은 기기의 상태와 계정 정보는 검증하지만, 정작 키보드 앞에 앉아 있는 '사람'이 누구인지는 확인하지 못하는 허점이 있습니다. ### Nametag을 통한 신원 검증 기반 제로 트러스트 * **물리적 신원 확인:** 클라우드플레어 액세스(Cloudflare Access)에 네임태그의 신원 검증 기술을 통합하여, 신규 입사자 온보딩이나 민감 데이터 접근 시 실제 인물을 대조합니다. * **딥페이크 방어(Deepfake Defense™):** AI와 고급 암호화 기술을 활용해 사진을 카메라에 비추는 프리젠테이션 공격이나 고도로 조작된 딥페이크 영상을 통한 우회 시도를 차단합니다. * **신뢰 추정의 폐기:** 원격 근무 환경에서 이메일로 초기 비밀번호를 보내는 식의 '가정된 신뢰'를 배제하고, 정부 발행 신분증과 생체 인식 정보를 기반으로 한 '검증된 신뢰'로 대체합니다. ### 신원 검증 워크플로우 및 작동 방식 * **OIDC 통합:** 네임태그는 OpenID Connect(OIDC)를 통해 클라우드플레어 액세스의 신원 제공업체(IdP)로 설정되거나 기존 IdP(Okta, Azure AD 등)와 체이닝되어 작동합니다. * **검증 프로세스:** 사용자가 온보딩 포털에 접속하면 네임태그 인증이 실행됩니다. 사용자는 스마트폰으로 정부 발행 신분증을 스캔하고 셀카를 촬영하여 본인임을 증명합니다. * **즉각적인 통제:** 검증은 30초 이내에 완료되며, 성공 시에만 OIDC 토큰이 클라우드플레어로 반환되어 내부 리소스 접근이 허용됩니다. 검증 과정에서 사용된 생체 정보는 저장되지 않아 개인정보를 보호합니다. ### 다층 방어와 지속적인 위험 관리 * **통합 보안 시너지:** 신원 검증은 기존의 데이터 유출 방지(DLP), 원격 브라우저 격리(RBI), 클라우드 접근 보안 중개(CASB)와 결합하여 더욱 강력한 내부 위협 방어 체계를 형성합니다. * **사용자 위험 점수:** 클라우드플레어 액세스는 사용자 위험 점수를 실시간으로 반영합니다. 정상적인 직원이더라도 계정 탈취가 의심되거나 위험 점수가 상승하면 즉시 접근을 차단하거나 재인증을 요구합니다. AI가 얼굴과 목소리를 완벽하게 모방할 수 있는 시대에 더 이상 단순한 아이디와 패스워드만으로는 보안을 유지할 수 없습니다. 원격 근무 인력을 운영하는 기업은 하드웨어와 자격 증명 중심의 보안을 넘어, 암호학적으로 증명된 생체 기반 신원 확인을 제로 트러스트 정책의 필수 요소로 도입해야 합니다.

discord4분 읽기큐레이션 요약

글로벌 연령 확인 바로

Discord는 청소년에게 연령에 맞는 환경을 제공하고 성인에게는 성인용 콘텐츠 접근권을 보장하기 위해 글로벌 연령 확인 제도를 도입하려 한다고 설명합니다. 다만 초기 발표에서 얼굴 스캔이나 신분증 제출이 모든 사용자에게 요구되는 것처럼 전달된 점을 인정하고, 90% 이상의 사용자는 별도 인증 없이 기존처럼 이용할 수 있다고 밝혔습니다. Discord는 신원 대신 연령대만 확인하고, 개인정보 수집을 최소화하는 방향으로 제도를 개선하겠다고 강조합니다. ## 초기 발표에서의 문제점 - Discord는 연령 확인 제도가 논란을 일으킬 것을 예상했지만, 절차와 목적을 충분히 설명하지 못했다고 인정했습니다. - 그 결과 많은 사용자가 모든 사람에게 얼굴 인식이나 신분증 업로드를 요구하는 것으로 오해했습니다. - 사용자는 Discord가 개인정보를 수집하기 위해 연령 확인을 구실로 삼는 것 아니냐는 우려를 제기했습니다. - Discord는 기술 기업 전반에 대한 불신이 정당하다고 인정하며, 단순히 “믿어 달라”고 요청하는 방식으로는 부족하다고 밝혔습니다. ## 연령 확인 제도의 목적 - 목표는 대부분의 사용자가 Discord를 지금과 동일하게 이용하면서도, 청소년에게는 연령에 적합한 환경을 제공하는 것입니다. - 청소년 사용자가 코로나19 팬데믹 이후 크게 늘었기 때문에 실질적인 보호 장치가 필요하다고 설명합니다. - 성인은 Discord의 전체 콘텐츠를 이용할 수 있어야 하며, 연령 제한 콘텐츠는 성인 공간에 남도록 하는 것이 핵심입니다. - 영국과 호주에서 관련 법률이 이미 시행 중이고, 브라질·유럽·미국 여러 주에서도 유사한 규제가 뒤따르고 있어 제도 도입이 불가피하다고 주장합니다. ## 대부분의 사용자는 별도 인증이 필요 없음 - 90% 이상의 사용자는 연령 인증 없이 계속 Discord를 사용할 수 있습니다. - 특히 연령 제한 콘텐츠에 접근하지 않거나 기본 안전 설정을 변경하지 않는 사용자는 아무런 변화가 없습니다. - Discord의 내부 안전 시스템이 일부 성인 사용자의 연령을 별도 행동 없이 판단할 수 있도록 설계됩니다. - 이 시스템은 다음과 같은 계정 수준의 신호를 활용합니다. - 계정 생성 후 경과 기간 - 등록된 결제 수단의 존재 여부 - 가입한 서버의 유형 - 일반적인 계정 활동 패턴 - 메시지 내용, 대화 내용, 사용자가 게시한 콘텐츠는 분석하지 않는다고 밝혔습니다. - Discord는 글로벌 출시 전에 연령 판단 방법론을 기술 블로그로 공개할 예정입니다. ## 인증이 필요한 사용자의 이용 범위 - 내부 시스템으로 성인 여부를 확인하지 못하면서 연령 제한 콘텐츠를 이용하려는 10% 미만의 사용자에게만 추가 인증이 요구됩니다. - 인증하지 않더라도 다음 기능은 계속 사용할 수 있습니다. - 기존 계정 - 가입한 서버 - 친구 목록 - 다이렉트 메시지 - 음성 채팅 - 제한되는 것은 연령 제한 콘텐츠 접근과 청소년 보호를 위한 일부 기본 안전 설정 변경뿐입니다. - 사용자의 연령대 정보는 다른 Discord 사용자에게 공개되지 않습니다. ## 신원 대신 연령대만 확인하는 구조 - Discord는 외부 인증 업체를 통해 사용자의 신원을 확인하되, Discord에는 연령대만 전달하는 구조를 추진합니다. - Discord는 사용자의 실제 신원을 알 필요가 없고, 인증 업체 역시 해당 신원을 Discord 계정과 연결할 수 없도록 설계한다고 설명합니다. - 인증 업체에는 데이터 사용 제한, 최소 보관, 삭제 의무 등이 계약상 적용됩니다. - 제출된 정보는 필요한 최소 기간만 보관되며, 대부분의 경우 즉시 삭제될 예정입니다. - 보안·개인정보 심사를 통과하지 못한 업체는 사용하지 않는다고 밝혔습니다. ## 외부 업체와의 협력 및 Persona 테스트 - Discord는 사용자에게 여러 인증 방식을 제공하기 위해 복수의 업체를 검토하고 있습니다. - Roblox와 Reddit 등이 사용하는 Persona와도 협력 가능성을 검토했습니다. - 2026년 1월 영국에서 Persona를 이용한 제한적 테스트를 진행했지만, 테스트 후에는 해당 업체와 협력하지 않기로 결정했습니다. - 지난해 발생한 제3자 고객지원 업체의 보안 사고는 연령 확인 업체와 관련된 사건이 아니며, Discord는 해당 고객지원 업체와도 더 이상 협력하지 않는다고 밝혔습니다. Discord의 방향은 전면적인 신원 확인이 아니라, 계정 신호와 제3자 인증을 조합해 신원을 노출하지 않고 연령대만 확인하는 것입니다. 다만 실제 안전성은 공개될 방법론, 외부 업체의 데이터 삭제 이행, 오판 시 이의 제기 절차가 얼마나 투명하게 운영되는지에 달려 있으므로 출시 전 기술 문서와 개인정보 처리 기준을 확인하는 것이 중요합니다.

원문 읽기(새 탭에서 열림)
line원문

복잡한 회원 인증 프로세스, 기본 원칙만 알면 쉽습니다 (새 탭에서 열림)

회원 인증 체계는 서비스의 신뢰도와 직결되는 핵심 요소로, 설계 단계부터 서비스 특성에 맞는 인증 방식을 전략적으로 선택하는 것이 중요합니다. 일본 배달 서비스 '데마에칸'은 인증 기술의 전환과 사용자 흐름 개선을 통해 부정 사용자를 획기적으로 차단하고 가입 이탈률을 대략 30%나 낮추는 성과를 거두었습니다. 이 글은 복잡한 인증 절차를 목적별로 그룹화하고 비용 효율적인 기술을 도입하여 보안과 편의성을 동시에 확보한 실무 사례를 상세히 다룹니다. **부실한 인증 설계가 초래하는 운영 리스크** * **유령 회원 및 데이터 오염:** 실제 존재하지 않는 정보를 입력한 회원을 식별하지 못할 경우, 추후 마케팅이나 운영 과정에서 연락이 불가능한 '엣지 케이스'가 누적됩니다. * **신규 가입 방해:** 타인의 정보를 도용하여 가입된 계정이 있을 경우, 해당 정보의 실제 소유자가 신규 가입을 시도할 때 본인 증명 과정이 복잡해져 이탈을 유발합니다. * **어뷰징 방어 불가:** 쿠폰 이벤트 등 마케팅 비용이 투입될 때 식별 장치가 없다면, 중복 가입이나 부정 사용자를 걸러낼 수 없어 직접적인 금전적 손실이 발생합니다. **국내와 해외 인증 체계의 기술적 차이** * **국내의 본인 인증 체계:** 전자 정부 시스템을 기반으로 이름, 주민등록번호, 연락처를 결합한 강력한 '본인 인증(Identity Authentication)'이 가능하며 PASS 앱이나 1원 인증 등이 대표적입니다. * **해외의 점유 인증 방식:** 일본을 포함한 많은 국가에서는 한국과 같은 통합 본인 확인 시스템이 없으므로, 해당 정보를 실제로 소유하고 있는지만 확인하는 '점유 인증(Possession Authentication)'에 주로 의존합니다. * **인증 정보의 관리:** 높은 보안 수준이 필요한 서비스일수록 인증 정보의 유효 기간을 설정하고, 탈퇴 후 재가입 방지를 위한 데이터 보관 기간을 신중하게 설계해야 합니다. **비용 효율을 고려한 부정 사용자 차단 전략** * **SMS에서 발신 인증(IVR)으로 전환:** 일본 내에서 SMS 수신 가능 번호를 구매하는 비용보다 전화 수신 가능 번호를 구매하는 비용이 훨씬 비싸다는 점에 착안했습니다. * **어뷰징 대응 성과:** 기존 SMS 인증 시 20%를 상회하던 부정 사용자 비율이 전화 발신 인증 도입 후 1.5%로 대폭 감소하여 마케팅 예산 낭비를 방지했습니다. **사용자 경험(UX) 최적화를 통한 가입 흐름 개선** * **목적별 단계 그룹화:** 파편화되어 있던 주소 입력과 인증 절차를 개선하여, 1단계에서 발신/이메일 인증을 완료하고 2단계에서 개인 정보를 입력하도록 흐름을 정돈했습니다. * **입력 간소화 및 SNS 연동:** 소셜 로그인 버튼을 이메일 입력 단계로 전진 배치하여, SNS에서 받아온 정보를 통해 이후 입력 항목을 자동 완성하고 심리적 허들을 낮췄습니다. * **이탈 방지 장치 마련:** 이메일 오기입 시 가입 과정을 처음부터 다시 시작하지 않도록 '뒤로 가기' 버튼을 제공하고, 화면 이탈 시 경고 메시지를 띄워 가입 완료를 유도했습니다. * **데이터 기반 개선:** 위와 같은 설계를 통해 기존 46%에 달하던 가입 이탈률을 17%까지 낮추는 수치적 성과를 달성했습니다. 성공적인 인증 시스템 구축을 위해서는 서비스가 직면한 부정 사용의 형태를 정확히 파악하고, 무조건 복잡한 단계를 추가하기보다 인증 수단의 비용 대비 효과를 면밀히 따져봐야 합니다. 또한, 강화된 보안 절차가 사용자의 이탈로 이어지지 않도록 목적별로 단계를 그룹화하고 로그 설계를 통해 병목 지점을 지속적으로 모니터링하는 것이 권장됩니다.