본문으로 건너뛰기
0%

web3 인증 가이드

Alchemy Team headshot

작성자 Alchemy Team

2025년 10월 29일에 게시됨11분 읽기

지갑 기반 로그인을 보여주는 Web3 인증 가이드 커버 이미지

Web3 인증은 사용자를 기존의 이메일이나 비밀번호가 아닌 공개키를 통해 검증합니다. 이러한 암호학적 방식은 중앙화된 비밀번호 데이터베이스를 없애고 사용자에게 디지털 자격증명에 대한 진정한 소유권을 부여하지만, 시드 문구, 16진수 주소, 키 관리의 복잡성은 대중적 채택에 상당한 장벽이 되어왔습니다. 임베디드 지갑, 계정 추상화, 스마트 컨트랙트 계정 분야의 최근 혁신들이 이러한 문제를 해결하고 있습니다.

이 가이드는 web3 인증이 어떻게 작동하는지 설명하고, 이를 더 접근하기 쉽게 만드는 기술적 솔루션을 살펴보며, 최신 smart wallet 인프라를 사용해 프로덕션 수준의 인증을 구현하는 방법을 보여줍니다.

Web3 인증은 어떻게 작동하는가?

기존 웹 인증은 중앙화된 서버에 저장된 자격증명에 의존합니다. 사용자명과 비밀번호를 입력하면 서버가 데이터베이스를 확인하고, 자격증명이 일치하면 접근을 허용합니다. 이 모델은 사용자가 인증 데이터에 대해 서비스 제공자를 신뢰해야 합니다.

Web3 인증은 이 모델을 뒤집습니다. 사용자는 일반적으로 트랜잭션에 서명하는 방식으로 web3 지갑을 애플리케이션에 연결하여 인증합니다. 기술적 흐름은 다음과 같습니다:

1. 지갑 연결

사용자가 "Connect Wallet"을 클릭하면, 앱은 사용자의 지갑 소프트웨어(예: MetaMask, Phantom, Rainbow 등)에 연결 요청을 시작합니다. 이 연결은 아직 어떤 권한도 부여하지 않습니다. 단순히 통신 채널을 수립할 뿐입니다.

2. 챌린지 생성

앱은 고유한 챌린지 메시지를 생성합니다. 일반적으로 무작위 nonce이거나, 앱 도메인, 타임스탬프, 인증 요청의 목적을 포함하는 형식화된 메시지입니다. 이는 재전송 공격을 방지합니다.

3. 암호학적 서명

사용자의 지갑은 개인키를 사용해 챌린지 메시지에 서명합니다. 비밀로 유지되는 개인키는 이에 대응하는 공개키의 소유권을 증명하는 데 사용됩니다. 서명은 키 자체를 노출하지 않으면서도 사용자가 자신의 지갑 주소와 연결된 개인키를 소유하고 있다는 것을 증명합니다.

4. 서명 검증

앱은 사용자의 공개키(지갑 주소)를 사용해 서명을 검증합니다. 서명이 유효하면 앱은 사용자가 해당 지갑 주소를 소유하고 있음을 확인하고 접근을 허용합니다. 이 검증은 아키텍처에 따라 클라이언트 측이나 백엔드에서 이루어집니다.

5. 세션 관리

인증이 완료되면 앱은 일반적으로 기존 웹 세션과 유사하게 이후 요청을 위한 세션 토큰을 발급합니다. 이는 사용자가 매 작업마다 메시지에 서명해야 하는 상황을 방지합니다.

암호학적 기반은 이 과정을 몇 가지 측면에서 비밀번호 기반 인증보다 더 안전하게 만듭니다. 데이터베이스 침해로 도난당할 비밀번호가 없습니다. 피싱 공격은 사용자를 속여 악의적인 트랜잭션에 서명하게 만들어야 하는데, 이는 비밀번호를 훔치는 것보다 더 눈에 띕니다. 사용자는 중앙화된 제공자를 신뢰하는 대신 자신의 인증 자격증명에 대한 통제권을 유지합니다.

Web3 인증의 현재 문제점은 무엇인가?

암호학적 이점에도 불구하고, web3 인증은 대중적 채택을 제한하는 상당한 사용자 경험 문제를 안고 있습니다. 더 넓은 사용자층에게 효과적인 솔루션을 구축하려면 이러한 문제를 이해하는 것이 필수적입니다.

시드 문구는 사용자 경험에 어떤 영향을 미치는가?

Web3는 사용자가 지갑을 설정하고, 개인키를 관리하고, 시드 문구를 저장하며, 종종 번거로운 브라우저 확장 프로그램이나 모바일 앱을 다뤄야 합니다. 사용자가 12~24개의 무작위 단어를 적어서 안전하게 보관해야 하는 시드 문구 모델은 대중적인 사용자 기대치와 근본적으로 맞지 않습니다.

데이터에 따르면 사용자의 35%가 지갑 시드 문구를 백업하지 않아, 자금에 대한 접근권을 잃을 심각한 위험에 처해 있습니다. 이는 사용자의 실수가 아니라 설계상의 문제입니다. 우리는 오랫동안 이메일 복구를 통해 비밀번호를 재설정할 수 있었습니다. 암호화폐 지갑에서는 시드 문구가 다르게 작동합니다. 잃어버리면 재설정 옵션이 없습니다. 이는 시작하기 전에 이해해두어야 할 핵심적인 차이점입니다.

지갑 UX는 왜 혼란스러운가?

암호화폐로 로그인하는 것은 사용자 라이선스 계약을 읽는 것과 비슷한 느낌이지만, 법률 용어 대신 16진수 코드와 원시 함수 호출을 보게 됩니다. 사용자가 지갑에서 "Sign"을 클릭하면 종종 다음과 같은 것들이 제시됩니다:

  • 16진수 형식의 원시 트랜잭션 데이터
  • Gwei 단위의 gas 요금 견적
  • 사용자가 알아볼 수 없는 컨트랙트 주소
  • approve\(address,uint256\) 같은 함수 호출
지갑 UX의 문제점을 보여주는 삽화: 원시 16진수 데이터, 가스비, 혼란스러운 트랜잭션 프롬프트

사용자는 이러한 트랜잭션이 정당한지 악의적인지 평가할 맥락을 갖고 있지 않습니다. 이러한 정보 비대칭은 보안 취약점을 만듭니다. 사용자는 자신이 무엇을 승인하는지 이해하지 못한 채 "Confirm"을 클릭합니다.

사용자가 마주하는 기술적 장벽은 무엇인가?

사용자는 로그인을 시도하기도 전에 여러 블록체인 네트워크, 16진수 주소, gas 요금을 마주하게 됩니다. 인지 부하를 생각해보십시오:

  • 네트워크 선택: Ethereum mainnet, Polygon, Arbitrum, Base, Optimism 중 무엇을 사용해야 할까?
  • 주소 관리: 0x742d35Cc6634C0532925a3b844Bc9e7595f0bEb이 자신의 계정을 나타낸다는 것을 이해해야 함
  • Gas 요금: 인증만을 위해서도 네이티브 토큰(ETH, MATIC 등)을 보유해야 함
  • 브라우저 확장 프로그램: 별도의 지갑 소프트웨어를 설치하고 관리해야 함

이 각각이 사용자가 이탈하는 마찰 지점을 나타냅니다.

지갑 파편화는 사용자에게 어떤 영향을 미치는가?

많은 Web3 사용자는 각각 보호가 필요한 별도의 키와 복구 문구를 가진 여러 지갑을 관리합니다. 한 사용자는 다음을 갖고 있을 수 있습니다:

  • Ethereum 및 EVM 체인용 지갑 하나
  • 별도의 Solana 지갑
  • 각기 다른 앱이나 사용 사례를 위한 서로 다른 지갑들
  • 고가치 자산을 위한 하드웨어 지갑

이러한 파편화를 관리하려면 대부분의 사용자가 갖고 있지 않은 기술적 지식과 조직적 규율이 필요합니다.

현재의 인증 방식은 어떤 보안 위험을 만드는가?

스마트 컨트랙트와 DeFi 플랫폼은 해커들의 빈번한 표적이 되며, 피싱 공격은 사용자를 속여 개인키를 노출하게 만듭니다. 인증 메커니즘 자체가 공격 표면이 되는 경우는 다음과 같습니다:

  • 승인 피싱: 사용자가 자신도 모르게 무제한 토큰 승인에 서명함
  • 도메인 스푸핑: 정당한 앱을 흉내내는 가짜 사이트
  • 소셜 엔지니어링: 공격자가 지원팀을 사칭해 시드 문구를 얻어냄
  • 악의적인 컨트랙트: 사용자가 지갑을 비우는 컨트랙트와 상호작용함

Web3에서는 개인키의 보안이 무엇보다 중요합니다. 개인키에 대한 접근을 잃는 것은 디지털 신원과 자산에 대한 접근을 잃는 것을 의미할 수 있기 때문입니다. 이는 단 한 번의 실수가 치명적일 수 있는 고위험 환경을 만듭니다.

Web3 인증은 어떻게 개선되고 있는가?

온체인 생태계는 보안이나 탈중앙화를 희생하지 않으면서 인증 UX를 극적으로 개선하는 여러 기술 혁신을 통해 이러한 문제들을 적극적으로 해결하고 있습니다.

임베디드 지갑, 소셜 로그인, 패스키를 활용한 최신 온체인 UX 삽화

임베디드 지갑이란 무엇인가?

임베디드 지갑은 Web3 애플리케이션에 직접 내장되어 있으며, 친숙한 로그인 경험을 제공하고, 시드 문구를 암기하고 보관할 필요가 없습니다. 사용자에게 브라우저 확장 프로그램이나 별도의 지갑 앱 설치를 요구하는 대신, 지갑 기능이 애플리케이션에 직접 통합됩니다.

임베디드 지갑을 사용하면 사용자는 Google, Apple ID, X 계정으로 로그인하는 것을 선택할 수 있고, 뒤에서는 셀프-커스터디 지갑이 사용자를 대신해 생성됩니다. 이 접근 방식은 다음과 같은 주요 이점을 제공합니다:

친숙한 인증 흐름

사용자는 이미 이해하고 있는 방법—이메일, OAuth, 생체 인증—을 사용해 인증합니다. 지갑 생성 및 복구는 친숙한 인증 흐름을 통해 처리되므로, 사용자가 개인키를 직접 이해하거나 관리할 필요가 없어집니다.

브라우저 확장 프로그램 불필요

지갑은 앱의 맥락 안에 존재합니다. 사용자는 MetaMask나 다른 타사 소프트웨어를 설치할 필요가 없습니다. 이는 온보딩의 주요 장벽을 제거하고 인증 경험에 대한 완전한 통제권을 제공합니다.

매끄러운 UX

지갑이 앱의 UI에 내장되어 있기 때문에, 팝업이나 리디렉션 화면 없이 룩앤필과 흐름에 대한 완전한 통제권을 유지할 수 있습니다. 인증은 기존 사용자 경험 안에서 인라인으로 이루어집니다.

소셜 로그인은 어떻게 Web3 접근을 가능하게 하는가?

소셜 로그인 통합은 기존 인증 제공자를 활용해 Web2와 Web3 사이의 간극을 메웁니다. 기술적 아키텍처는 다음과 같이 작동합니다:

MPC를 통한 키 분할

MPC를 사용하는 임계 서명 스킴인 TSS-MPC는 여러 당사자가 공동으로 단일 디지털 서명을 생성할 수 있게 하는 암호화 방법으로, 어떤 단일 당사자에게도 개인키를 노출하지 않고 참여자들 사이에 서명 권한을 분산시켜 보안을 강화합니다.

사용자가 Google로 로그인할 때:

  1. 앱이 OAuth를 통해 사용자를 인증합니다
  2. 시스템이 여러 당사자에 분할된 개인키를 생성합니다
  3. (귀하의 애플리케이션을 포함해) 어떤 단일 당사자도 전체 키에 접근할 수 없습니다
  4. 트랜잭션 서명에는 당사자들 간의 임계값 협력이 필요합니다
  5. 사용자는 키를 직접 관리하지 않고도 셀프-커스터디를 유지합니다

패스키 인증

Passkeys는 WebAuthn 표준을 기반으로 하며, 기존 비밀번호보다 더 안전하고 편리하도록 설계된 비밀번호 없는 인증 방식입니다. Passkeys는 다음과 같이 공개키 암호화를 사용합니다:

  • 개인키는 사용자 기기의 보안 격리 영역(Apple의 Secure Enclave나 Android의 Trusted Execution Environment 등)에 저장됩니다
  • 공개키는 인증 서버에 저장됩니다
  • 마찰을 일으키고 피싱 위험을 초래하는 기존 비밀번호와 달리, passkeys는 생체 인증을 사용해 사용자 기기에 자격증명을 안전하게 생성하고 저장하는 친숙한 패턴을 활용합니다.

이는 강력한 보안(개인키가 기기를 절대 벗어나지 않음)과 친숙한 UX(FaceID나 TouchID)를 함께 제공합니다.

계정 추상화란 무엇이며 왜 중요한가?

계정 추상화(ERC-4337)는 온체인 계정이 작동하는 방식에 근본적인 전환을 나타냅니다. Account Abstraction을 사용하는 스마트 컨트랙트 지갑은 단일 개인키로 관리되는 지갑 대신 스마트 컨트랙트로 관리되는 지갑을 만듭니다.

전통적인 Ethereum 계정(Externally Owned Account, 즉 EOA)은 단일 개인키로 제어됩니다. 스마트 컨트랙트 계정은 코드로 제어되며, 이는 훨씬 더 많은 기능을 가능하게 합니다:

Gas 스폰서십

계정 추상화를 사용하면 사용자의 지갑이나 계정이 프로그래밍 가능해져, 개발자가 사용자를 대신해 gas 요금을 스폰서할 수 있습니다. 이는 다음을 의미합니다:

  • 사용자가 앱과 상호작용하기 위해 ETH를 보유할 필요가 없습니다
  • 마찰을 줄이기 위해 온보딩 트랜잭션을 스폰서할 수 있습니다
  • 사용자는 stablecoin이나 다른 ERC-20 토큰으로 gas 요금을 지불할 수 있습니다
  • 어떤 트랜잭션을 스폰서할지에 대한 구체적인 정책을 설정할 수 있습니다

배치 트랜잭션

프로그래밍 가능한 스마트 계정으로서, 트랜잭션을 배치 처리할 수 있어 UX를 크게 단순화하고 지연 시간을 줄입니다. 사용자는 다음을 할 수 있습니다:

  • 토큰을 승인하고 단일 트랜잭션으로 스왑
  • NFT를 민팅하고 원자적으로 판매 등록
  • 여러 지갑 확인 없이 다단계 DeFi 전략 실행

소셜 복구

스마트 컨트랙트 계정은 시드 문구에 의존하지 않는 복구 메커니즘을 구현할 수 있습니다:

  • 계정 복구를 도울 수 있는 신뢰할 수 있는 연락처 지정
  • 이메일이나 전화 기반 복구 흐름 사용
  • 시간 잠금 계정 복구 프로세스 구현

프로그래밍 가능한 보안

계정이 스마트 컨트랙트이기 때문에 맞춤형 로직을 구현할 수 있습니다:

  • 고가치 트랜잭션에 대한 다중 서명 요구사항
  • 일별 또는 트랜잭션별 지출 한도
  • 자동 승인을 위한 화이트리스트 주소
  • 특정 작업에 대한 시간 기반 제한

Ethereum의 공동 창립자인 Vitalik은 EOA에서 Smart Wallets로의 전환이 대중 사용자를 온체인으로 끌어들이기 위한 필수 조건이라고 봅니다. 계정 추상화는 있으면 좋은 기능이 아니라, 대중적 채택을 위한 기초 인프라입니다.

패스키는 인증 보안을 어떻게 개선하는가?

Passkeys에는 여러 내장 보안 이점이 있습니다. 구체적으로, 비밀번호나 패스코드와 달리 사용자는 passkey로 정보를 기억할 필요가 없으며, 그 정보는 사용자로부터 피싱될 수 없습니다.

보안 모델은 다음과 같이 작동합니다:

기기에 종속된 자격증명

개인키는 기기의 보안 하드웨어(Trusted Platform Module, Secure Enclave 등)에서 생성되고 저장됩니다. 기기를 절대 벗어나지 않으므로, 네트워크 공격을 통한 키 탈취 위험이 제거됩니다.

피싱 저항성

Passkeys는 자신을 생성한 도메인에 종속되어 있어 피싱 사이트에서는 사용할 수 없습니다. 사용자가 속아서 가짜 사이트를 방문하더라도, 도메인이 일치하지 않으므로 passkey가 작동하지 않습니다.

공유 비밀 없음

사용자와 서버 간에 공유되는 비밀인 비밀번호와 달리, passkeys는 비대칭 암호화를 사용합니다. 서버는 공개키만 저장하며, 이는 데이터베이스가 침해되더라도 공격자에게 쓸모가 없습니다.

생체 인증

또한, passkeys는 iCloud나 Google 계정에 연결되어 있어 Apple과 Google의 보안으로 보호됩니다. 이는 다음을 제공합니다:

  • 기본적으로 제공되는 다중 요소 인증(기기 보유 + 생체 인증)
  • SIM 스와핑 공격에 대한 보호
  • 기기 간 백업 및 동기화

어떤 개발자 솔루션이 Web3 인증을 쉽게 만드는가?

여러 제공자가 web3 인증 구현을 간소화하는 인프라를 제공합니다. 관련 생태계에 대해 알아야 할 사항은 다음과 같습니다.

어떤 타사 인증 제공자를 이용할 수 있는가?

Web3Auth

Web3 지갑과 애플리케이션이 대중 사용자와 기존 Web3 사용자 모두에게 매끄러운 로그인을 제공할 수 있게 해주는 간단한 비-커스터디 인증 인프라입니다. Web3Auth는 소셜 로그인, 이메일 인증을 지원하며 여러 지갑 제공자와 통합됩니다.

Magic

키 관리를 위한 다자간 컴퓨테이션을 사용하는 이메일 기반 지갑 생성을 제공합니다. Magic은 키 분할과 복구의 복잡성을 처리하면서 개발자에게 간단한 API를 제공합니다.

Dynamic

소셜 로그인 지원과 계정 추상화 통합을 갖춘 비-커스터디 임베디드 지갑을 제공합니다. Dynamic은 임베디드 지갑과 외부 지갑 연결 지원을 모두 제공합니다.

Privy

EVM, Solana, Bitcoin 등 다양한 체인에서 모든 사용자를 위한 하드웨어 보안 기반의 SOC 2 준수 지갑을 지원합니다. Privy는 passkey와 하드웨어 토큰을 지원하는 엔터프라이즈급 보안과 함께 매끄러운 로그인에 중점을 둡니다.

Alchemy의 smart wallet 인프라는 어떻게 작동하는가?

우리는 수직적으로 통합된 지갑 및 트랜잭션 인프라를 제공하기 위해 Smart Wallets를 구축했습니다. 여러 서비스를 짜맞추는 대신, 단일 SDK에서 프로덕션 수준의 인증을 구현하는 데 필요한 모든 것을 얻을 수 있습니다.

마찰 없는 온보딩을 위한 임베디드 지갑

Smart Wallets를 사용하면 겉보기에는 web2 같지만 내부적으로는 완전한 web3인 제품을 만들 수 있습니다. 이것이 실제로 의미하는 바는 다음과 같습니다:

사용자는 다음을 사용해 가입할 수 있습니다:

  • 이메일 인증
  • 소셜 로그인(Google, Apple, Twitter)
  • Passkeys(FaceID, TouchID)
  • 커스텀 인증(자신만의 인증 방법 사용)
  • 암호화폐에 익숙한 사용자를 위한 기존 지갑 연결

구현은 간단합니다. 시작하는 데 도움이 되는 가이드가 여기 있습니다.

스마트 컨트랙트 계정 생성

인증이 완료되면 사용자를 위한 스마트 컨트랙트 계정을 생성합니다. 우리의 모든 스마트 컨트랙트 계정은 Quantstamp의 감사를 받았으며, 3억 8천만 건 이상의 트랜잭션으로 프로덕션에서 검증되었습니다:

스마트 컨트랙트 계정은 gas 스폰서십, 배치 트랜잭션, 프로그래밍 가능한 보안 등 계정 추상화의 모든 이점을 제공합니다.

Gas 스폰서십 설정

프로그래밍 가능한 정책을 통해 gas를 스폰서하세요. 어떤 트랜잭션을 스폰서할지 정확히 제어할 수 있으며 어떤 ERC-20으로도 가능합니다.

대시보드를 통해 정책을 설정하세요:

  • 지갑별 또는 전역 지출 한도
  • 특정 주소 허용/차단 목록
  • 특정 컨트랙트 상호작용 스폰서
  • 일별/월별 지출 한도 설정

멀티체인 지원

Smart Wallets는 Ethereum, Polygon, Base, Optimism, Arbitrum을 포함한 30개 이상의 체인에서 이용 가능합니다. 인증 로직을 한 번 작성하고 여러 체인에 배포하세요.

프로덕션 수준의 인프라

Alchemy의 최고 수준의 신뢰할 수 있는 인프라 위에 구축되어, 사용자에게 스마트 컨트랙트 지갑 기본 요소가 항상 제공됩니다. 우리는 다음을 제공합니다:

  • 99.99% 가동 시간 SLA
  • 1초 미만의 응답 시간
  • 자동 확장
  • 엔터프라이즈 고객을 위한 24/7 지원

Alchemy Smart Wallets는 3800억 건 이상의 트랜잭션을 처리했으며, 소규모 스타트업부터 대기업까지의 애플리케이션을 지원하는 가장 많이 사용되는 1위 smart wallet입니다.

Web3 인증을 어떻게 구현해야 하는가?

수천 개의 앱을 위한 인증을 구축한 경험을 바탕으로, 프로덕션에서 효과적인 패턴을 소개합니다.

소셜 로그인부터 시작해야 하는가, 아니면 wallet connect부터 시작해야 하는가?

대중 사용자를 대상으로 하는 앱이라면 소셜 로그인부터 시작하세요. 암호화폐에 익숙한 사용자를 대상으로 하는 앱이라면 둘 다 지원하세요.

  • 소셜 로그인 우선 패턴: 이 접근 방식은 암호화폐 지갑을 소유하지 않은 신규 사용자의 전환율을 극대화합니다. 완전한 지갑 통제를 원하는 사용자를 위해 나중에 "MetaMask로 내보내기" 기능을 추가할 수 있습니다.
  • Wallet Connect 우선 패턴: DeFi 앱, NFT 마켓플레이스, 또는 사용자가 이미 지갑을 갖고 있을 가능성이 높은 기타 앱에 적합합니다.

Gas 요금을 어떻게 처리해야 하는가?

사용자가 앱을 사용하기 전에 ETH를 사야 하게 만들지 마세요. Gas를 스폰서해서 사용자가 ETH 없이도 앱을 무료로 사용해볼 수 있게 하세요. 비즈니스 모델에 따라 스폰서십 정책을 구성하세요:

프리미엄 모델:

  • 사용자당 처음 N개 트랜잭션 스폰서
  • 무료 등급 이후 결제나 스테이킹 요구
  • 남용을 방지하기 위해 지갑별 지출 모니터링

구독 모델:

  • 유료 구독자를 위한 모든 gas 스폰서
  • 무료 등급 사용자에 대한 스폰서십 제한

트랜잭션 기반 모델:

  • 각 트랜잭션에 수수료 부과
  • 트랜잭션 비용의 일부로 gas 스폰서

전역 지출 한도를 설정해 매끄러운 UX를 제공하면서 비용을 통제하세요.

트랜잭션 배치를 사용해야 하는가?

네, 사용자가 하나의 흐름을 완료하기 위해 여러 작업이 필요한 경우 언제나 사용해야 합니다. 트랜잭션은 배열에 나타나는 순서대로 순차적으로 실행되며, 이를 통해 다음이 가능합니다:

UX 개선:

  • 여러 지갑 팝업 대신 한 번의 확인
  • 원자적 실행(모든 작업이 성공하거나 모두 실패)
  • 총 gas 비용 절감

일반적인 패턴:

  • 승인 + 스왑: 사용자가 클릭 한 번으로 승인 및 스왑을 실행할 수 있게 함
  • 민팅 + 리스팅: NFT를 원자적으로 생성하고 등록
  • 다중 토큰 작업: 하나의 트랜잭션에서 여러 컨트랙트와 상호작용

모바일 사용자를 어떻게 처리해야 하는가?

Dynamic은 손쉬운 FaceID와 TouchID 로그인 및 지갑 생성을 위해 passkeys를 활용하며 모바일 흐름 최적화에 시간을 투자했습니다. 모바일 우선 인증이 중요한 이유는 다음과 같습니다:

  • 대부분의 사용자가 모바일 기기로 앱에 접근함
  • 생체 인증은 모바일에서 더 접근하기 쉬움
  • 모바일 지갑 앱(MetaMask Mobile, Rainbow)은 딥 링킹이 필요함

모바일 모범 사례:

  1. Passkeys 우선 적용: FaceID와 TouchID는 최고의 모바일 UX를 제공합니다
  2. WalletConnect 지원: 모바일 지갑 앱을 사용하는 사용자를 위해
  3. 딥 링킹 테스트: 지갑 앱으로의 매끄러운 전환을 보장
  4. 작은 화면을 위한 설계: 인증 UI는 320px 뷰포트에서 작동해야 함
  5. 리디렉션 최소화: 가능하면 사용자를 앱 맥락 안에 유지

점진적 노출은 어떠한가?

신규 사용자에게 고급 기능으로 부담을 주지 마세요. 처음에는 자체 결제 흐름을 설계하고 백그라운드에서 트랜잭션에 서명한 뒤, 점진적으로 더 많은 통제권을 노출하세요.

1단계: 보이지 않는 지갑

  • 소셜 로그인만 사용
  • 모든 트랜잭션 자동 서명
  • 지갑 관련 용어 미표시
  • Gas 완전 스폰서

2단계: 기본 통제

  • 트랜잭션 확인 표시
  • 사용자가 지갑 주소를 볼 수 있게 함
  • 트랜잭션 내역 표시
  • Gas 스폰서십 설명

3단계: 고급 기능

  • 외부 지갑으로 내보내기 허용
  • 고급 트랜잭션 세부 정보 표시
  • 수동 gas 지불 활성화
  • 하드웨어 지갑 서명 지원

이 접근 방식은 파워 유저에게 통제권을 제공하면서도 전환율을 극대화합니다.

Web3 인증의 미래는 어떤 모습일까?

온체인 인증의 궤적은 명확합니다: 기본적으로는 보이지 않지만, 필요할 때는 강력합니다.

스마트 계정이 EOA를 대체할까?

Ethereum의 공동 창립자인 Vitalik은 EOA에서 Smart Wallets로의 전환이 대중 사용자를 온체인으로 끌어들이기 위한 필수 조건이라고 봅니다. 이는 추측이 아니라 기술적 로드맵입니다.

Smart wallets는 다음을 제공합니다:

  • 프로그래밍 가능한 권한을 통한 더 나은 보안
  • Gas 추상화와 배치 처리를 통한 우수한 UX
  • 시드 문구 없는 계정 복구
  • 크로스체인 상호운용성

생태계는 smart wallets를 기본값으로 삼는 방향으로 나아가고 있습니다. EOA는 하위 호환성을 위해 계속 지원되겠지만, 새로운 앱은 smart wallet 인프라 위에 구축해야 합니다.

체인 추상화는 인증에 어떤 영향을 미칠까?

체인 추상화는 키, 복구 문구, 여러 지갑 없이 사용자가 한 번에 가입할 수 있게 함으로써 문제를 해결합니다. 사용자는 자신이 어떤 체인을 사용하고 있는지 알 필요가 없어야 합니다.

미래의 인증은 다음을 수행할 것입니다:

  • 모든 체인에서 동일한 계정 주소 사용
  • 체인별 세부 사항 추상화
  • 트랜잭션을 자동으로 최적 체인으로 라우팅
  • 크로스체인 작업을 투명하게 처리

이는 지갑 제공자, 브리지, 애플리케이션 간의 조율이 필요하지만, 기술적 기반은 지금 구축되고 있습니다.

생체 인증이 표준이 될까?

사용자는 Face ID나 Touch ID를 사용해 생체 인증을 통해 셀프-커스터디 지갑을 생성할 수 있습니다. Passkeys는 이미 Apple, Google, Microsoft에서 지원되고 있으며, 채택이 가속화되고 있습니다.

2~3년 이내에 다음을 기대할 수 있습니다:

  • 기본 인증 방법으로서의 Passkeys
  • 이를 요청하는 고급 사용자를 위한 시드 문구
  • 모든 기기에서의 생체 인증
  • iCloud/Google 계정을 통한 매끄러운 동기화

AI는 어떤 역할을 하게 될까?

AI 에이전트는 혼란스러운 DeFi를 매끄럽고 사람 친화적인 금융으로 바꿀 수 있으며, 암호화폐를 단지 기술적으로 가능하게 하는 것을 넘어 실제로 사용 가능하게 만들 수 있습니다. AI는 다음을 통해 인증에 영향을 미칠 것입니다:

트랜잭션 의도 파싱:

  • 사용자가 자연어로 원하는 작업을 설명
  • AI가 적절한 트랜잭션을 생성
  • 사용자는 간단한 확인으로 승인

사기 탐지:

  • AI가 이상 징후를 위해 트랜잭션 패턴을 분석
  • 의심스러운 트랜잭션을 승인하기 전에 사용자에게 경고
  • 이전 공격으로부터 학습해 새로운 공격을 방지

개인화된 보안:

  • 위험 수준에 기반한 적응형 인증
  • AI가 추천하는 보안 설정
  • 자동화된 보안 모니터링

오늘 어떻게 구축을 시작할 수 있는가?

web3의 약속과 그 사용자 경험 사이의 간극은 빠르게 좁혀지고 있습니다. 최신 인증 인프라는 탈중앙화나 보안을 희생하지 않으면서도 대중 사용자를 온보딩할 수 있게 해줍니다.

우리는 모든 개발자가 이를 이용할 수 있도록 Smart Wallets를 구축했습니다. 다음을 얻을 수 있습니다:

  • 소셜 로그인과 passkeys를 갖춘 임베디드 지갑
  • Gas 스폰서십과 배치 처리를 갖춘 smart accounts
  • 99.99% 가동 시간을 갖춘 엔터프라이즈급 인프라
  • EVM과 Solana 전반의 멀티체인 지원

수천 명의 빌더가 우리의 인프라를 사용해 수백만 명의 사용자를 온보딩하고 있습니다. 인증의 미래는 사용자에게 블록체인이 어떻게 작동하는지 가르치는 것이 아닙니다. 사용자가 기반 기술에 대해 생각할 필요가 없을 만큼 직관적인 시스템을 만드는 것입니다.

최신 web3 인증을 구현할 준비가 되셨나요? 개발자 계정을 가입하고, 문서로 시작하며, 더 많은 정보나 통합 지원이 필요하면 문의해 주세요.

자주 묻는 질문

앱에 지갑 기반 인증을 추가하는 기본 단계는 무엇인가요?

지갑 연결 흐름을 통합하고, 사용자가 고유한 메시지에 서명하게 한 다음, 백엔드에서 해당 서명을 검증하고, 세션 토큰을 생성해 사용자가 모든 요청마다 다시 서명하지 않고도 로그인 상태를 유지하게 하세요.

메시지 서명이 사용자가 지갑을 소유하고 있다는 것을 어떻게 증명하나요?

앱은 지갑의 개인키 소유자만 서명할 수 있는 챌린지 메시지를 전송합니다. 그런 다음 앱은 지갑의 공개 주소로 서명을 검증하여 사용자가 해당 주소를 제어하고 있음을 확인합니다.

Web3 인증에는 소셜 로그인, 지갑 로그인, 아니면 둘 다를 사용해야 하나요?

대중 사용자를 대상으로 한다면 소셜 로그인부터 시작하고 필요에 따라 뒤에서 지갑을 생성하세요. 암호화폐에 익숙한 앱은 종종 직접적인 지갑 연결을 우선시하며 대안으로 소셜 로그인을 추가할 수 있습니다.

사용자가 지갑으로 인증한 후 세션을 어떻게 관리해야 하나요?

서명된 메시지를 검증한 후, 기존 웹 세션과 유사하게 이후 API 요청을 위한 세션 토큰이나 쿠키를 발급해서 사용자가 매 작업마다 서명할 필요가 없도록 하세요.

임베디드 지갑이란 무엇이며 인증을 어떻게 개선하나요?

임베디드 지갑은 애플리케이션에 직접 내장되어 있어, 사용자가 Google이나 Apple ID 같은 친숙한 방법으로 인증하는 동안 뒤에서 셀프-커스터디 지갑이 생성됩니다. 이는 브라우저 확장 프로그램이나 시드 문구 관리의 필요성을 없애줍니다.

Passkeys는 Web3 인증을 어떻게 더 안전하게 만드나요?

Passkeys는 기기를 절대 벗어나지 않는 보안 하드웨어에 저장된 기기 종속 자격증명을 사용하며, 피싱 공격에 저항력이 있고, 서버와 비밀을 공유하지 않으면서 생체 인증을 제공합니다.

계정 추상화란 무엇이며 인증에 왜 중요한가요?

계정 추상화는 gas 요금을 스폰서하고, 트랜잭션을 배치 처리하며, 소셜 복구 같은 프로그래밍 가능한 보안 기능을 구현할 수 있는 스마트 컨트랙트 계정을 가능하게 해서, 대중적 채택을 가로막는 많은 장벽을 없앱니다.

사용자 인증을 위해 gas 요금을 스폰서해야 하나요?

네, gas 요금을 스폰서하는 것은 암호화폐를 소유하지 않은 신규 사용자에게 주요 장벽을 제거해줘서, 먼저 ETH를 살 필요 없이 앱을 사용해볼 수 있게 합니다.

Background gradient

블록체인 매직을 만드세요

Alchemy는 가장 강력한 Web3 개발자 제품 및 도구를 리소스, 커뮤니티, 그리고 전설적인 지원과 결합합니다.