실무 영역
보안·신원 엔지니어
제로 트러스트, 패스워드리스, 그리고 비밀번호가 사라진 뒤의 로그인
인증과 접근을 설계합니다. 실수가 버그가 아니라 사고가 되는 영역입니다. Toqen.app을 만들었습니다 — OIDC 제공자, 기기에 묶인 암호학적 검증, 모바일의 하드웨어 기반 키를 갖춘 패스워드리스 플랫폼입니다. 그전에는 Sber와 Yandex에서 데이터 취급 요건이 협상 대상이 아니던 기업·공공 시스템을 지켰습니다.
할 수 있는 일
- 인증 모델을 설계한다. 누가 무엇을 누구에게 증명하는지, 탈취된 토큰의 값이 얼마인지.
- 임시변통 세션 쿠키 대신 올바른 토큰 수명 주기를 갖춘 OIDC 제공자를 세운다.
- 제품을 비밀번호에서 떼어낸다. 패스키, TOTP, 기기 결속 키, 뒷문이 아닌 복구 수단.
- 모바일의 키를 제대로 다룬다. 안전한 저장소, 생체 인증, 기기 분실에 대한 계획.
- 기존 시스템을 흔한 결함 기준으로 점검한다. OWASP, 토큰 처리, 접근 제어, 신뢰 경계의 입력.
- 안전한 개발 관행을 팀의 일상에 넣어, 보안이 릴리스 주간의 소동에서 벗어나게 한다.
어디에서 왔는가
- 2025 —
ASMB Tech
Toqen.app: 제로 트러스트 패스워드리스 생태계의 아키텍처. Jose, Argon2, TOTP를 쓴 Node.js OIDC 제공자, 하드웨어 기반 키 저장을 갖춘 크로스플랫폼 클라이언트, 외부 연동을 위한 공개 TS/JS SDK.
- 2023 — 2025
Yandex
Lavka B2B 패널의 인가와 서비스 간 보호된 통신, 보안 관점의 코드 리뷰와 접근 관리.
- 2019 — 2022
Sber
국가 등록부를 상대로 민감한 집행 문서를 다루는 격리된 인터페이스. 안전한 개발 표준과 엄격한 타이핑으로 입력 오류의 부류 자체를 없앴습니다.
- 2016 — 2019
CloudLink
금융 거래와 개인정보를 다루는 공공요금 청구 시스템.
스택
- 보안과 신원
- Zero Trust ·OpenID Connect ·OAuth 2.0 ·Passkey ·Passwordless ·TOTP ·Jose ·Argon2
- 표준과 실무
- OWASP ·SSDL ·Token lifecycle ·AppSec ·Threat modelling ·Hardware key generation
- 백엔드와 데이터
- Node.js ·TypeScript ·PostgreSQL ·Supabase ·REST API
- 모바일
- React Native ·Expo ·Secure key storage ·Biometric authentication
- 인프라
- Docker ·GitHub Actions ·Vercel
사이트 안의 관련 글
함께 일하기
문제가 이런 모양이라면 연락 주십시오.
연락하기