WIPIVERSE

비밀번호 인증 프로토콜

비밀번호 인증 프로토콜(영어: Password Authentication Protocol, PAP)은 암호(비밀번호)를 사용하여 사용자 또는 장치의 신원을 확인하는 인증 프로토콜이다. 주로 점대점 프로토콜(Point-to-Point Protocol, PPP)을 통해 서버 자원에 접근하기 전에 사용자를 확인하는 용도로 사용되며, RFC 1334에 표준으로 정의되어 있다. 거의 모든 네트워크 운영 체제의 원격 서버와 대부분의 네트워크 접속 서버가 PAP를 지원한다.

PAP는 초기 링크 설정 시 클라이언트가 사용자 이름(ID)과 암호 쌍을 인증 시스템에 반복적으로 전송하는 방식으로 동작한다. 클라이언트가 사용자 이름과 암호를 보내면, 서버는 자격 증명이 정상일 경우 인증 승인(ack), 그 외의 경우 인증 거부(nak) 응답을 보낸다. PAP 패킷은 PPP 프레임에 포함되어 전송되며, 프로토콜 필드 값은 16진수 C023이다.

다만 PAP는 암호화되지 않은 평문(일반 텍스트) 형태의 사용자 이름과 암호를 네트워크로 전송하므로 보안에 취약한 것으로 널리 알려져 있다. 암호 도청(sniffing), 재생 공격, 시행 착오 공격 등으로부터 보호 장치가 없어 안전하지 않은 인증 방법으로 간주된다. 이 때문에 원격 서버가 CHAP(Challenge Handshake Authentication Protocol)나 EAP(Extensible Authentication Protocol) 같은 더 강력한 인증 프로토콜을 지원하지 않을 때 마지막 수단으로 사용되는 것이 일반적이다. 다만 일부 구현에서는 클라이언트와 서버가 공유하는 값의 MD5 해시 알고리즘으로 암호를 코딩해 보안을 보강하기도 한다.

비밀번호 인증 프로토콜은 널리 알려진 개념으로, 네트워크 분야의 표준 문서(RFC 1334)와 여러 네트워크 장비 제조사의 기술 문서에서 확인할 수 있다.

둘러보기

더 찾아볼 만한 주제

    전체 문서 보기