DevLog

엔지니어링 블로그를 한 곳에서 탐색하고, 최근 발행 흐름을 빠르게 파악할 수 있는 서비스 입니다.

Quick Links

  • Latest Feed
  • Engineering Directory

Support

  • 소개
  • 개인정보처리방침

Contribute

  • 원하는 블로그 추가 (준비 중)
  • Feedback

© 2026 DevLog Inc. All rights reserved.

본 사이트는 공개 RSS 피드를 통해 콘텐츠를 수집하며, 모든 콘텐츠의 저작권은 원저작자에게 있습니다.

Back to Feed
Read Original

Contents

Continue Reading

  • More from 당근
  • Related reads#OAuth2.0
#Backend

당근의 인증은 어떻게 달라져 왔을까요?

당근의 인증은 어떻게 달라져 왔을까요?
01

Summary

전화번호에서 AI 대리인까지, 당근이 설계한 쾌적하고 안전한 통합 인증 아키텍처

사용자 이탈을 막는 치밀한 UX 설계부터 글로벌 Persona KYC 솔루션 도입, 차세대 AI 협업을 위한 MCP 확장까지의 생생한 진화 스토리

동네 중고 거래 앱에서 글로벌 슈퍼앱으로 도약한 당근의 회원/인증 시스템 진화 과정을 체계적으로 조명합니다. SMS 기반 번호 점유 단계에서 겪은 계정 분실과 사기 문제를 본인인증(CI) 및 표준 OAuth 2.0 SSO 구축으로 돌파한 과정을 공유하며, 글로벌 시장의 통신 격차 극복 사례와 최신 AI 에이전트 연동을 위한 보안 아키텍처 설계 노하우를 제공합니다.

  • 01기존 사용자의 이탈을 방지하기 위해 신년 운세 등 기능형 미니 서비스 내부 접점을 활용한 점진적 본인인증 확산 전략
  • 02파편화된 서브 도메인들의 보안 취약점이 전파되는 것을 차단하기 위한 accounts 통합 도메인 SSO 체계 구현
  • 03북미/일본 지역 통신망 특수성에 대응하여 음성 전화 인증(Voice Call) 및 소셜 로그인 국가별 믹스 최적화
  • 04사용성 강화를 목표로 유심 유효성을 검증하는 SNA 기술을 적용했으나 전환율 검증 실패 후 과감히 철회한 에자일 의사결정
  • 05최신 인공지능 트렌드에 선제 대응하여 ChatGPT 등 AI 클라이언트가 계정 권한을 위임받는 MCP 규격의 인증 인프라 확장

+RECOMMENDATION

인앱 웹뷰와 외부 도메인 간의 심리스한 사용자 경험을 추구하는 풀스택 개발자, 표준 인증 프로토콜(OIDC/OAuth 2.1) 도입을 계획하는 플랫폼 아키텍트, 그리고 글로벌 진출 과정에서 국가별 인증 실패율을 최소화해야 하는 모든 플랫폼 엔지니어들에게 권장합니다.

The Problem

초창기 SMS 인증 방식은 기기나 번호가 바뀐 유저들의 계정 유실 문의 증가, 알뜰폰 가상 번호를 활용한 사기 계정 대량 양산 문제, 그리고 모바일 웹 환경에서의 극심한 로그인 포기 및 인증 파편화 문제를 야기했습니다.

The Solution

실명 기반의 주민번호 암호화 값인 CI 본인인증을 도입하고, 모든 내부 서비스를 accounts.daangn.com의 OAuth 2.0/OIDC 표준 SSO로 통합하였습니다. 또한 글로벌 시장에 맞춘 소셜 로그인 조합, Voice Call, Persona(KYC)와 AI 에이전트 연동용 MCP(OAuth 2.1) 구조를 선제적으로 도입했습니다.

The Result

본인인증을 통해 계정 복구 및 사기 차단 효과를 크게 거두었으며, 통합 SSO 구축으로 보안 강도를 극대화하고 개발 오버헤드를 낮추었습니다. 글로벌 환경에서도 신원 인증 허들을 극복했으나, 통신사 SIM 기반의 SNA 실험은 전환율 미달로 실제 배포하지 않는 합리적 중단 의사결정을 거쳤습니다.

Trade-off

기존 사용자에게 가혹한 본인인증 강제가 불가해 사주 서비스 같은 접점을 활용해 점진 유입시켜야 했으며, 유심 기반의 최신 SNA(Silent Network Authentication) 기술은 사용성 개선에도 불구하고 기대했던 가입 전환율 상승을 증명하지 못해 도입이 취소되었습니다.

03

Key Concepts

Concept · 01

CI (연계정보)

주민등록번호를 일방향 암호화하여 부여받는 고유 식별 값으로, 서비스 제공자가 달라도 동일인인 경우 항상 일정한 고유값을 반환합니다.

  • 동네 단위 서비스에서 기기나 전화번호가 바뀌어도 사용자의 기존 거래 데이터를 유실 없이 그대로 자동 승계하도록 연동
  • 알뜰폰 가상 번호 등을 통해 중복 생성되는 가상 사기 계정의 본인인증 여부를 대조하여 영구 제한 처리에 기여
Concept · 02

OAuth 2.0 / OIDC

클라이언트 애플리케이션에 리소스 소유자의 권한을 안전하게 위임하고 검증할 수 있도록 설계된 상호 호환적인 오픈형 업계 표준 규격입니다.

  • accounts.daangn.com 하나의 통합 서버에서만 모든 핵심 인증 로직을 중앙 처리하고, 내부 서브 도메인 및 외부 비즈니스 서비스로 신뢰성 있는 인증 토큰을 전달
  • 부동산, 중고차, 알바 등 다양한 독자 서비스를 개발하는 팀에서 매번 로그인 시스템을 재발명하는 리소스 낭비 제거
Concept · 03

MCP (Model Context Protocol)

클라이언트(예: AI 에이전트)와 호스트 애플리케이션 간에 컨텍스트와 데이터 접근 권한을 매끄럽고 일관되게 동의·제어할 수 있도록 돕는 개방형 표준 프로토콜입니다.

  • 당근 데이터에 접근하고자 하는 ChatGPT, Claude 등 AI 모델이 사용자 계정 권한 범위 내에서만 안전하게 동작하도록 OAuth 2.1 인증 표준과 접목
  • 사용자의 명시적인 동의 절차를 거쳐 필수적인 계정 광고 성과 등의 제한된 위임 세션을 생성하는 보안 아키텍처 지원
Continue reading · same source

당근More from 당근

View all posts from 당근
  • Laying the Rails Beyond WebView: Why Karrot Chose Lynx

    LynxWebViewPerformance
    2주 전
  • 웹뷰 다음의 레일을 깔다: 당근이 Lynx를 선택한 이유

    LynxReactQuickJS
    2주 전
  • 실험을 더 편하게 설계할 수 있게: 당근 실험플랫폼 이야기

    AB TestingData PlatformLLM Agent
    3주 전
  • 프론트엔드와 백엔드를 한 팀으로 합치면 어떤 일이 일어날까?

    Team TopologyCross FunctionalAI Coding
    1개월 전
  • 천만 MAU를 지탱하는 커뮤니티 시스템을 소개해요

    Modular MonolithStreaming SSROpenAPI
    1개월 전

Related reads#OAuth2.0

Explore #OAuth2.0
라인·ID-JAG

ID-JAG The Hard Way: 실패로 배우는 AI 에이전트 보안 핸즈온

#OAuth2.02개월 전
라인·ID-JAG

AI 시대에 인증 과제를 해결할 차세대 표준 후보, ID-JAG

#OAuth2.04개월 전

Source

당근
당근
Engineering Blog

Published · August 20, 2026

Topics

OAuth 2.0OIDCSSOKYCMCP