C.W.K.
Stream
Lesson 03 of 06 · published

진짜 위협은 해커가 아니라 네 폰이야

~15 min · lost-device, layered-auth, phone

Level 0Greenhorn
0 XP0/53 lessons0/14 achievements
0/100 XP to next level100 XP to go0% complete

대부분의 솔로 개발자한테 현실적인 재앙은 정교한 공격자가 아니야. 택시에 폰 두고 내리는 거지. 폰에는:

  • 네가 쓰는 모든 dashboard 에 cached web session.
  • 집, 사무실, 사이드 프로젝트 서버에 full mesh 접근 가능한 Tailscale node key.
  • 1Password / Bitwarden vault — 보통 최근에 unlock 됐거나 biometric quick-unlock.
  • iSH 나 Termius 의 SSH key.
  • 비밀번호 reset 주소가 열린 Gmail 탭.

모르는 사람이 폰을 주웠을 때 실제로 일어나는 일

단계naive 셋업layered 셋업 (이 퀘스트 끝나고)
0–2분: 호기심 많은 finder 가 들춰봄화면 unlock 돼 있으면 dashboard 다 봐dashboard 보이는데 — 앱 자체에 PIN
2–10분: 악의적 finder, 잠금화면 살아있음폰 PIN 시도; biometric 은 lockout 있을 수도똑같음
10분–2시간: 어떻게든 unlock (PIN shoulder-surf, 약한 biometric)full Tailscale + 모든 cached sessionTailscale 은 yes; PIN 걸린 앱은 no
2–6시간: 알아채고 revoke이미 피해 발생피해는 PIN 안 걸린 surface 로 한정

"폰 PIN 만 강하면 충분해" 가 희망사항인 이유

훌륭한 방어이긴 해 — 그런데 *단일* 방어야. 주워졌을 때 폰이 unlock 상태면 (방금까지 쓰고 있었거나, biometric 활성, 잠금화면 위젯이 너무 보여줘) 즉시 우회. 한 layer 가 무너졌을 때 layered auth 가 너를 살려.

External links

Exercise

지금 당장 폰 들어. Tailscale 열어. 가장 자주 쓰는 내부 dashboard 열어. 1Password 열어. 각 앱마다: '아이콘 탭' 부터 '완전히 인증된 컨텐츠 보임' 까지 몇 초? 5초 미만은 다 분실 시나리오가 그냥 통과할 layer 야. 어떤 거였는지 적어 — 그것들이 PIN layer 추가가 필요한 앱들이야.

Progress

Progress is local-only — sign in to sync across devices.
이 페이지에서 버그를 발견하셨거나 피드백이 있으세요?문제 신고

댓글 0

🔔 답글 알림 (로그인 필요)
로그인댓글을 남기려면 로그인해 주세요.

아직 댓글이 없어요. 첫 댓글을 남겨보세요.