실무 영역

보안·신원 엔지니어

제로 트러스트, 패스워드리스, 그리고 비밀번호가 사라진 뒤의 로그인

인증과 접근을 설계합니다. 실수가 버그가 아니라 사고가 되는 영역입니다. Toqen.app을 만들었습니다 — OIDC 제공자, 기기에 묶인 암호학적 검증, 모바일의 하드웨어 기반 키를 갖춘 패스워드리스 플랫폼입니다. 그전에는 Sber와 Yandex에서 데이터 취급 요건이 협상 대상이 아니던 기업·공공 시스템을 지켰습니다.

할 수 있는 일

  • 인증 모델을 설계한다. 누가 무엇을 누구에게 증명하는지, 탈취된 토큰의 값이 얼마인지.
  • 임시변통 세션 쿠키 대신 올바른 토큰 수명 주기를 갖춘 OIDC 제공자를 세운다.
  • 제품을 비밀번호에서 떼어낸다. 패스키, TOTP, 기기 결속 키, 뒷문이 아닌 복구 수단.
  • 모바일의 키를 제대로 다룬다. 안전한 저장소, 생체 인증, 기기 분실에 대한 계획.
  • 기존 시스템을 흔한 결함 기준으로 점검한다. OWASP, 토큰 처리, 접근 제어, 신뢰 경계의 입력.
  • 안전한 개발 관행을 팀의 일상에 넣어, 보안이 릴리스 주간의 소동에서 벗어나게 한다.

어디에서 왔는가

  1. 2025 —

    ASMB Tech

    Toqen.app: 제로 트러스트 패스워드리스 생태계의 아키텍처. Jose, Argon2, TOTP를 쓴 Node.js OIDC 제공자, 하드웨어 기반 키 저장을 갖춘 크로스플랫폼 클라이언트, 외부 연동을 위한 공개 TS/JS SDK.

  2. 2023 — 2025

    Yandex

    Lavka B2B 패널의 인가와 서비스 간 보호된 통신, 보안 관점의 코드 리뷰와 접근 관리.

  3. 2019 — 2022

    Sber

    국가 등록부를 상대로 민감한 집행 문서를 다루는 격리된 인터페이스. 안전한 개발 표준과 엄격한 타이핑으로 입력 오류의 부류 자체를 없앴습니다.

  4. 2016 — 2019

    CloudLink

    금융 거래와 개인정보를 다루는 공공요금 청구 시스템.

스택

보안과 신원
Zero Trust ·OpenID Connect ·OAuth 2.0 ·Passkey ·Passwordless ·TOTP ·Jose ·Argon2
표준과 실무
OWASP ·SSDL ·Token lifecycle ·AppSec ·Threat modelling ·Hardware key generation
백엔드와 데이터
Node.js ·TypeScript ·PostgreSQL ·Supabase ·REST API
모바일
React Native ·Expo ·Secure key storage ·Biometric authentication
인프라
Docker ·GitHub Actions ·Vercel

사이트 안의 관련 글

함께 일하기

문제가 이런 모양이라면 연락 주십시오.

연락하기