이중 서명(Dual Signature)의 개념
이중 서명은 두 당사자를 연결하는 수단으로 사용되는 디지털 서명 방식입니다. 동일한 거래와 관련된 두 개의 서로 다른 메시지가 각각 다른 수신자에게 전달되어야 할 때, 이 둘을 안전하게 묶어주는 역할을 합니다. 예를 들어 온라인 쇼핑에서 고객은 주문 정보(OI, Order Information)를 상점(merchant)에 전달하고, 지불 정보(PI, Payment Information)는 은행 등 금융기관에 전달합니다. 이때 이중 서명은 두 정보를 하나의 거래로 연결하면서도, 상점은 지불 정보를 볼 수 없고 은행은 주문 내용을 알 수 없도록 보장합니다.
이중 서명이 보안을 강화하는 방식
이중 서명은 안전 전자거래 표준인 SET(Secure Electronic Transactions)이 도입한 가장 중요한 혁신 중 하나입니다. 일반적인 전자 서명과 마찬가지로 데이터의 진위성(authenticity)과 무결성(integrity)을 보장하는 것이 목적이지만, 이중 서명은 서로 다른 두 메시지를 하나로 묶는 연결(link) 기능까지 제공한다는 점이 특징입니다. 덕분에 어느 한쪽 메시지가 변조되면 서명 검증이 실패하므로 거래 전체의 신뢰성이 확보됩니다.
SET에서 지불 블록의 이중 서명 검증 주체
상점은 구매 요청(Purchase Request) 메시지를 수신하면 다음 절차를 수행합니다.
- 인증 기관(CA, Certification Authority)의 서명을 통해 카드 소유자 인증서를 검증합니다.
- 고객의 공개 서명 키를 사용하여 이중 서명을 검증합니다.
SET 기반 안전 전자거래 절차
SET 프로토콜을 활용한 전자거래는 일반적으로 다음 단계로 진행됩니다.
- 계좌 개설: 고객이 은행에 계좌를 개설합니다.
- 고객 인증서 발급: 고객은 인증 기관으로부터 디지털 인증서를 발급받습니다.
- 상점 인증서 발급: 상점 역시 인증서를 확보합니다.
- 주문 접수: 고객이 상품을 주문합니다.
- 상점 검증: 고객이 상점의 신원을 확인합니다.
- 주문 및 지불 정보 전송: 주문 정보(OI)와 지불 정보(PI)가 각각 전달됩니다.
- 승인 요청: 상점이 금융기관에 지불 승인을 요청합니다.
금융 실무에서의 '더블 시그니처'(결재 서명)
참고로 'double signature'라는 표현은 기업 재무 관행에서도 사용됩니다. 회사는 두 명의 서명을 요구함으로써 해당 지불이 합리적이고 적절하다는 데 양측 모두 동의했음을 확인합니다. 두 개의 서명이 필요하면 한 사람이 자기 자신이나 허위 회사 명의로 수표를 작성할 가능성이 크게 줄어듭니다. 실제로 많은 기업이 은행 계좌 개설 시 일정 금액 이상의 수표에는 반드시 두 명의 권한 있는 서명자의 승인을 받도록 규정하고 있습니다.
이중 서명의 장점
- 회사의 자금 흐름을 내부적으로 통제하고 관리할 수 있는 추가 수단이 됩니다.
- 양측 모두 지불의 적법성을 인지하게 됩니다.
- 단일 서명만 요구할 때 발생할 수 있는 부정 행위(예: 자기 자신에게 수표 발행)를 차단합니다.
CNS에서의 SET란?
SET(Secure Electronic Transaction, 안전 전자거래)은 신용카드를 사용할 때 전자거래의 보안과 무결성을 보장하는 방식입니다. 신용카드 기반 온라인 결제를 처리하기 위해 다양한 암호화(encryption)와 해싱(hashing) 기법을 활용합니다.
디지털 서명을 더 안전하게 만드는 방법
- 무결성: 발신자의 개인 키로 메시지에 서명하면 무결성을 보장할 수 있습니다.
- 기밀성: 수신자의 공개 키로 전체 메시지를 암호화하면 기밀성이 확보됩니다.
- 신원 확인: 공개 키를 서로 비교하여 사용자의 신원을 검증할 수 있습니다.
가장 안전한 디지털 서명 유형
고급(Advanced) 및 적격(Qualified) 디지털 서명은 손글씨 서명과 동등한 법적 효력과 안전성을 제공합니다. 이러한 서명은 공개 키 인프라(PKI)와 비대칭 암호화 기술을 기반으로 생성됩니다.
전자 서명은 더 안전한가?
전자 서명을 설정하는 사람이 이미 적절히 인증되었다면, 우편으로 전달되는 손글씨 서명보다 전자 서명이 더 안전할 수 있습니다. 강한 전자 신원 확인(strong electronic identification)을 받으려면 개인은 은행 인증 수단, 모바일 ID 또는 기타 인증 방법을 갖추어야 합니다.
이중 서명 검증 과정
상점과 은행은 각각 이중 서명 사본을 받습니다. 상점은 PI의 메시지 다이제스트(MD)에는 접근할 수 있지만 PI 자체는 볼 수 없으며, 은행은 OI의 MD는 볼 수 있지만 OI 자체는 볼 수 없습니다. 검증 시에는 OI나 PI 대신 MD를 사용할 수 있으므로, 원본 데이터를 모두 노출하지 않고도 이중 서명을 확인할 수 있습니다.
SET 프로토콜에서 이중 서명의 역할
SET 프로토콜의 핵심 요소인 이중 서명은 두 당사자를 연결하는 매개체입니다. 동일한 거래에서 파생된 두 메시지가 서로 다른 수신자(상점과 은행)에게 전달될 때, 고객은 주문 정보(OI)를 상점에, 지불 정보(PI)를 금융기관에 보내면서도 두 정보의 연관성을 안전하게 증명할 수 있습니다.
사용자의 주문 내역 검증 방법
고객은 상점에 디지털 인증서를 제공함과 동시에 지불 정보와 주문 내역을 전송합니다. 주문 부분에는 주문서에 기재된 카테고리와 상품의 참조 번호가 포함되어 거래를 확인합니다. 클라이언트 인증서는 상점에게 해당 고객이 자칭하는 바로 그 사람임을 증명합니다.
안전 전자거래(SET)의 핵심 특징
- 정보의 기밀성(confidentiality) 유지
- 데이터 무결성(integrity) 보장
- 카드 소유자 계좌 인증
- 상점 인증
SET 프로토콜의 장점
SET 프로토콜은 사기를 방지하는 안전한 전자 결제 환경을 제공합니다. 온라인 상점은 이 프로토콜을 통해 신뢰도를 유지할 수 있으며, 카드 소유자의 카드 번호가 도난당하는 것을 효과적으로 막을 수 있습니다.
인터넷 결제를 안전하게 지키는 요령
- 사이트 이용 전 철저한 인터넷 검색으로 평판을 확인합니다.
- 링크를 클릭하지 말고 URL을 직접 입력합니다.
- 일회용(가상) 신용카드 번호를 활용합니다.
- 온라인 결제 전용 컴퓨터를 사용합니다.
- 결제 전용 이메일 주소를 따로 운영합니다.
- 비밀번호 관리자를 사용해 비밀번호를 안전하게 보관합니다.
- 공공장소의 Wi-Fi나 공용 컴퓨터 사용을 피합니다.
- 개인정보는 최소한으로만 공유합니다.