DOI QR코드

DOI QR Code

SNS 계정 생성 정책 및 보안 강화 방안 연구

A Research on SNS Account Creation Policy and Security Enhancement Methods

  • 김민선 (수원대학교/정보보호학과) ;
  • 전상훈 (수원대학교/정보보호학과)
  • 투고 : 2024.07.16
  • 심사 : 2024.09.02
  • 발행 : 2024.12.31

초록

소셜네트워크서비스(SNS)는 모바일 기기와 함께 사용자가 자유롭게 의견을 공유할 수 있는 온라인 가상 공간을 제공하며, 마케팅과 광고에 필수적인 매체로 성장했다. 그러나, SNS의 개방성과 계정 생성의 간편함은 개인정보 유출, 익명 계정을 이용한 범죄와 같은 보안 취약성 문제를 야기하고 있다. 본 연구는 Facebook, Instagram, X, TikTok 등 주요 SNS의 회원 가입 과정을 분석하여, 간편한 계정 생성 및 복제로 인한 문제를 방지하기 위해 수행되었다. 특히, 전화번호와 이메일 주소를 이용한 본인 인증 과정에서 다수 계정 생성의 문제점을 확인하고, 이를 해결하기 위해 전화번호와 이메일 주소의 교차검증 방식을 제안한다. 이 개선된 방식은 회원가입 방식 활용 시, 생성 가능한 계정의 수가 감소함을 확인할 수 있다. 또한, 본인 인증 과정을 보다 편리하게 만들기 위해 QR코드를 이용한 인증 방법도 제안하여, 이 방법이 전통적인 숫자 코드 사용보다 인증 시간이 감소됨을 확인 할 수 있다.

Social Network Services (SNS) provide an online virtual space where users can freely share their opinions, facilitated by mobile devices. They have grown to be essential media for marketing and advertising. However, the openness of SNS and the simplicity of account creation are causing security vulnerability issues such as personal information leakage and crimes using anonymous accounts. This study aims to prevent problems arising from the simple creation and duplication of SNS such as Facebook, Instagram, X, and TikTok. In particular, we identify issues with the creation of multiple accounts during the phone number and email address verification process. We propose a cross-verification method of phone numbers and email addresses to solve this problem. The proposed method reduces the number of accounts that can be created. Additionally, to make the verification process more convenient, a QR code-based authentication method is proposed. This method has been shown to reduce the time required for verification compared to traditional numerical codes.

키워드

1. 서론

흔히 SNS라 일컫는 소셜네트워크서비스(Social Network Service)는 사회적 관계를 네트워크 상으로 가져온 것으로, 시간과 공간에 제약을 받지 않는 새로운 가상 공간을 만들어냈다[1]. 이러한 기능과 모바일 기기의 확산으로 SNS 사용자들은 언제 어디서나 SNS 환경에 접속하여 자신의 생각과 의견을 자유롭게 공유하고 게시할 수 있게 되었다[2]. 또한, 최근 SNS 사용자가 급증하면서 SNS는 광고와 마케팅의 필수적인 부분이 되었으며, SNS는 효과적인 매체로 평가받고 있다[3]. 이처럼 SNS는 빠른 속도로 성장하였고, 현재는 사회적으로 큰 영향력을 가지게 되었다.

하지만, SNS의 영향력에 따라 보안에 대한 취약성 문제도 같이 고조되고 있다. SNS의 대표적 특성인 개방성이, 개인정보 유출 및 침해 문제로 이어지고 있다[4]. 또한, SNS는 계정 생성이 간편하고 인증 절차가 없는 경우가 많아, 사용자가 다수의 계정을 생성할 수 있다[5]. 이 점을 이용하여 사용자가 악의적으로 익명의 계정을 생성하여 여러 범죄를 발생시키기도 한다[5]. 대표적인 SNS형 범죄로 로맨스 스캠과 같은 성범죄, 피싱이나 스미싱과 같은 사기 범죄, 명예 훼손, 사이버 스토킹이 있다[6]. 이처럼 개방적이고 공개적인 커뮤티니인 SNS가 악의적 범죄의 창구가 되고 있다[7].

본 논문에서는, 악의적 익명 계정 생성을 방지하는 방안을 연구하고자 한다. SNS의 간편한 계정 생성 및 복제로 발생하는 문제들을 방지하고자, 회원가입 절차를 강화하는 계정 생성 강화 방안을 제안한다. 전화번호와 이메일 주소를 활용하여 개인이 두 개 이상의 계정을 만들 수 있던 기존의 방식과 달리, 둘을 통합하여 하나의 계정만 생성 가능하도록 제안한다. 이를 통해 SNS 회원가입 과정이 강화되어 악의적 익명 계정 생성률을 낮추고자 한다.

본 논문의 구성은 다음과 같다. 2장에서는 본 논문에서 다루는 SNS들의 선정 기준과 회원가입 과정시 요구되는 정보들을 자세히 설명한다. 3장에서는 기존 SNS의 회원가입 과정과 본 논문에서 제안하는 개선된 회원가입 과정에 관한 내용을 순서도로써 분석하여 기술한다. 4장에서는 본 논문에서 제안하는 개선된 회원 가입 방식의 편리성과 보안성에 대해 실험 및 평가한다. 또한, 간편한 본인 인증을 위한 수단을 소개한다. 5장에서는 결론 및 향후 연구 계획에 대해 설명한다.

2. SNS의 회원가입 특성 분석

본 절에서는 특정 SNS의 회원가입 과정에 대해 비교하고 취약점을 분석한다.

(그림 1-(a))는 2023년 2분기까지 전세계 종합 다운로드 수 20위 순위를 보여준다[8]. 분석 대상은 이 순위 안의 앱 중 SNS적 성격이 강한 앱들로 선별하였다. TikTok, Facebook, Instagram, Snapchat, X(Twitter), Pinterest는 사용자들끼리 정보 공유가 자유롭고 개방적이라는 점에서 SNS적 성격이 강하다고 판단했다.

SOBTCQ_2024_v24n5_3_3_f0001.png 이미지

(그림 1) Analysis of characteristics of SNS account creation: (a) Top apps by downloads in Q1 2023 [8], (b) Venn diagram of subscription request information per SNS

(그림 1-(b))는 이 SNS들을 대상으로 회원가입 시 이메일 주소와 전화번호 중 어떤 정보를 요구하는지를 비교한 벤다이어그램이다. 이는 일반적으로 SNS들이 본인 인증 시 이메일 주소와 전화번호 중 무엇을 요구하는지 구별하기 위함이다. TikTok, Instagram, Facebook, Snapchat, X는 회원가입 시 이메일 주소와 전화번호 중 하나를 요구했고, Pinterest는 이메일 주소만을 요구했다. 이메일 주소와 전화번호를 동시에 요구하는 SNS는 없음을 확인할 수 있다. 또한, 각 SNS의 로고는 종합 다운로드 순위가 낮을수록 크기가 작도록 표현했다. TikTok, Instagram, Facebook, Snapchat, Pinterest, X의 순서대로 다운로드 순위가 낮음을 확인할 수 있다.

이후 세부 분석은 타 SNS에 비해 메신저의 성격이 강한 Snapchat과 사진 공유 게시판의 성격이 강한 Pinterest를 제외하고 진행했다. 세부 분석 과정은 회원가입 과정과 취약점 분석에 대해 다룬다. 우선적으로, 회원가입 시 요구되는 개인 정보와 다수의 계정 생성 여부를 확인한다. 그리고 회원가입 시 인증번호가 요구될 경우, 인증번호의 길이와 제한 시간에 따른 취약점 분석을 다룬다.

2.1 회원가입에 필요한 개인 정보

앞서 특정한 네가지 SNS에 가입할 때, SNS는 가입자에게 많은 정보를 요구하지 않는다. 가입자를 식별할 수 있는 최소한의 개인 정보만을 요구하는 것이 일반적이다. <표 1>은 특정 SNS를 가입할 때 요구되는 개인 정보를 정리한 표이다. Facebook, Instagram, X는 기본적으로 가입자의 이름, 생일, 가입자의 활동명(ID)을 요구한다. 추가로, 전화번호나 이메일 주소 중 하나를 요구하여 인증번호를 수신할 수 있도록 한다. 그러나 TikTok은 다른 정보 필요없이, 전화번호나 이메일 주소 중 한 가지만 사용하여 가입이 가능하다. 가입자의 활동명(ID) 또한, 회원가입 이후에 만들기 때문에 요구되는 개인정보가 적은 편이다.

<표 1> Personal information required when registering as a member (○: Required Input, △: Select either one, -: Not Applicable)

SOBTCQ_2024_v24n5_3_3_t0001.png 이미지

2.2 다수의 계정 생성 가능 여부

해당 SNS들은 가입 시 요구되는 정보가 적은 만큼, 이를 악용하여 다수의 계정이 생성 가능하다. <표 2>는 하나의 전화번호나 이메일 주소 기준으로, 다수의 계정 생성이 가능한지를 정리한 표이다.

<표 2> Multiple accounts can be created based on a single phone number or email address (○: Possible, X: Impossible)

SOBTCQ_2024_v24n5_3_4_t0001.png 이미지

Facebook[9]과 TikTok[10]은 전화번호나 이메일 주소 한 개당 한 개의 계정만 생성이 가능하다. Instagram과 X는 정책상, 전화번호나 이메일 주소 한개로 다수의 ID 생성이 가능하다.

물론, 계정 생성이 무한히 가능한 것은 아니다. 전화번호 기준, Instagram은 최대 5개의 계정과 연동이 가능하다[11]. X는 하나의 전화번호로 최대 10개의 계정과 연동이 가능하다. 그러나, 계정 생성 개수 제한 정책이 있음에도, 전화번호와 이메일 주소를 각각 사용하면 정책 기준보다 많은 계정을 생성할 수 있다[12]. 이 때문에, 개인은 본래 회사에서 제한한 계정 개수보다 더 많은 계정을 생성할 수 있다. 결과적으로 계정 생성 개수를 제한하는 것이 의미가 퇴색될 수 있으며, 이러한 계정을 악용하여 범죄와 같은 문제가 발생할 수 있다.

2.3 인증 번호의 구성

보안성 측면에서, 인증 번호로 숫자만을 사용하는지, 문자와 혼합해서 사용하는지도 고려해야 한다. 또한, 몇 자리의 인증 번호를 사용하는지, 제한 시간이 존재하는 또한 고려할 필요가 있다. <표 3>은 각 SNS에서 보내는 인증 번호의 구조와 자리 수를 정리한 표이다. 네 개의 SNS는 5∼6자리의 인증번호를 요구하였으며, 인증번호의 길이가 길수록 인증 과정에 더 많은 시간이 소요된다.

<표 3> Structure of verification code (○: Use, X: Unused)

SOBTCQ_2024_v24n5_3_4_t0002.png 이미지

3. 제안 방법

본 절에서는 특정 SNS들의 기존 회원가입 과정과 개선된 회원가입 과정을 순서도로 제시한다. SNS의 기존 회원가입 방식은, Facebook, Instagram, X, TikTok 등 SNS들의 회원가입 방식을 일반화한 것이다. 개선된 회원가입 방식은 기존 방식의 취약점을 보완하기 위한 것이다.

3.1 특정 SNS의 기존 회원가입 방식

앞서 선정한 네가지 SNS의 기존 회원가입 방식은 매우 단순하다. 회원가입 순서는, 먼저 회원가입 시 요구되는 정보들을 가입자에게 입력 받는다. 이 때 요구되는 정보들이란, 일반적으로 이름, 전화번호, 이메일 주소, 생년월일 등이 있다. 이후 입력받은 전화번호나 이메일 주소를 통해 본인 인증을 진행한다. 본인 인증은, 인증 번호를 앞서 지정한 곳으로 수신하여 기입하는 방식으로 진행된다. 본인 인증이 완료된 경우, 가입자가 사용할 ID와 Password를 입력받는다. 해당 정보들을 통합하여 회원가입이 완료된다. 만약 본인 인증을 실패할 경우, 성공할 때까지 본인 인증 과정을 반복한다.

이와 같은 회원가입 방식은, 회원가입 시 인증 번호를 수신 받는 수단으로써 ‘전화번호’ 혹은 ‘이메일 주소’ 중 하나만 기입하도록 되어있다. 이는 회원가입을 단순하게 하기 위함이나, 이런 단순성 때문에 사용자가 다수의 계정을 생성할 수 있어 취약점이 발생한다.

3.2 개선된 회원가입 방식

사용자가 다수의 계정을 생성함에 있어서 발생 가능한 취약점을 방지하고자, 개선된 회원가입 방식을 제시한다. (그림 2)는 개선된 회원가입 방식을 순서도로 나타낸 것이다.

SOBTCQ_2024_v24n5_3_5_f0001.png 이미지

(그림 2) Flowchart of the improved membership registration

회원가입 순서는, 우선 기존과 마찬가지로 회원가입 시 요구되는 정보들을 가입자에게 입력 받는다. 요구되는 정보들은 이름, 생년월일, 전화번호, 이메일 주소 등이 있을 것이다. 이후, 입력받은 전화번호나 이메일 주소 중 한 가지라도 기존 가입자의 정보와 일치하는 것이 있는지 확인한다. 만약 일치하는 정보가 있을 경우 회원가입이 불가능하다.

새로운 가입자로 판단될 경우, 본인 인증을 진행한다. 본인 인증은 QR코드를 사용하는 방식과 사용하지 않는 방식으로 나뉜다. QR코드는 사용 환경만 마련된다면 빠른 인증이 가능하고, 간편하다는 장점이 있다. 즉, QR코드를 활용함으로써 가입자가 회원 가입에 소요되는 시간을 줄여, 시간 효율성을 제공할 수 있다. 이처럼, 시간 효율 측면에서 QR코드를 사용할 경우, 앞서 입력받은 전화번호와 이메일 주소등의 정보를 고유키로 가진 QR코드를 제작한 후 화면에 출력한다. 이 때 가입자마다 생성되는 고유키가 다르기 때문에, QR 코드 또한 매번 다르게 생성된다. 가입자는 해당 QR코드를 찍은 후, QR코드에 연결된 url에 접속해 본인 인증을 진행한다. 만약 QR코드를 사용하지 않을 경우, 전화번호로 수신된 숫자 코드를 입력하여 인증을 진행한다. 해당 숫자 코드 또한 매번 랜덤하게 생성되어 수신된다. 이후 본인 인증이 완료되었다면, 가입자가 사용할 ID와 Password를 입력받는다. 해당 정보들을 통합하여 회원가입이 완료된다. 만약 본인 인증을 실패할 경우, 성공할 때까지 본인 인증 과정을 반복한다.

이와 같이 개선된 회원가입 방식은 ‘전화번호’와 ‘이메일 주소’ 모두를 기존 가입자의 정보와 비교함으로써 다수의 계정 생성을 방지한다. 또한, 본인 인증 과정에서 QR코드를 사용함으로써, 편리성을 가진다.

4. 실험 및 평가

본 절에서는 앞서 제안한 개선된 회원가입 방식의 편리성과 보안성에 대해 실험 및 평가한다. 기존 SNS의 회원가입 방식과의 차이를 고려하여 분석한다. 또한, 인증 방식으로써 QR코드 사용의 편리성을 실험한다.

4.1 개선된 회원가입 방식의 보안성 분석

Facebook, Instagram, X, TikTok과 같은 SNS들은 본인 인증을 위해 전화번호 또는 이메일 주소를 수집한다. 하나의 전화번호 혹은 이메일로 다수의 계정을 생성할 수 있음이 보안성 측면에서 문제가 되었다.

(그림 3)는 각 SNS 별 생성 가능한 계정의 수를 정리한 그래프이다. 즉, 전화번호 하나와 이메일 주소 하나를 사용했을 때 종합적으로 생성할 수 있는 총 계정수를 정리한 것이다. 이를 최대 최소 그래프로 나타내었다.

SOBTCQ_2024_v24n5_3_5_f0002.png 이미지

(그림 3) Maximum minimum number of creatable accounts based on a phone number and e-mail address

Facebook과 TikTok의 경우, 전화번호나 이메일 주소 중 하나를 사용할 경우 각각 1개의 계정만 생성 가능하여 최솟값이 1이다. 둘 다 사용할 경우 최대 2개의 계정을 생성할 수 있다. instagram은 전화번호와 이메일 주소를 사용하여 각각 최대 5개의 계정을 생성할 수 있다. 종합하여 최소 1개, 최대 10개까지 생성이 가능하다. X의 경우 전화번호 하나로 10개의 계정 생성이 가능하며, 이메일 주소로는 1개의 계정만 생성 가능하다. 즉 최소 1개, 최대 11개의 계정 생성이 가능하다. 이에 반해 본 논문에서 제안한 개선된 회원가입 방식을 이용할 시, 전화번호와 이메일 주소를 총합하여 1개의 계정만이 생성 가능하다. 이는 타 SNS의 회원가입 방식과 달리, 전화번호와 이메일 주소의 교차 확인을 통해 개인의 중복 계정 생성을 제한하기 때문이다. 개인의 중복 계정 생성을 제한함으로써, 악의적 익명 계정으로 발생할 수 있는 보안성 문제를 예방한다.

4.2 QR코드 사용의 시간적 효율성 분석

앞서 언급한 Facebook, Instagram, X, TikTok과 같은 SNS들은 본인 인증을 위해 가입자에게 숫자 코드를 입력받는다. 숫자 코드를 입력받는 것은 대중적인 이용 방식으로, 오래 사용되어왔다. 그러나 카메라 기술이 발전한 현재에 있어, QR 코드를 사용한 인증 방식이 시간적으로 더욱 단축됨을 고려할 필요가 있다.

본 실험에서는, QR코드를 활용한 회원 가입 환경과 숫자 코드를 활용한 회원 가입 환경 두 가지를 가상으로 구축한다. (그림 4-(a))는 숫자 코드를 활용한 회원 가입 방식의 예시 페이지이다. 숫자 코드를 활용한 회원 가입 환경은, 이메일로 수신 받은 숫자 코드를 입력하는 기존의 방식을, QR코드를 활용한 환경의 대조군으로써 설정한 것이다. 우선 가입자에게 필요한 개인 정보로써 이름, 생년월일, 전화번호, 이메일 주소를 입력 받는다. 이후 가입자의 이메일 주소로 숫자 코드를 수신 받게 된다. 가입자는 이메일 주소로 수신 받은 숫자 코드를 가입 페이지에 작성함으로써 회원 가입을 완료하게 된다. (그림 4-(b))는 QR코드를 활용한 회원 가입 방식의 예시 페이지이다. 앞선 환경과 동일하게 가입자에게 개인정보를 입력받은 후, QR코드 버튼을 누르면 본인인증을 위한 QR코드가 랜덤하게 생성되어 나타난다. 가입자는 해당 QR코드를 찍어 본인 인증을 완료한 후, 가입에 완료하게 된다.

SOBTCQ_2024_v24n5_3_6_f0001.png 이미지

(그림 4) Virtual membership environment: (a) numeric code, (b) QR code

이후, 사용자가 개인 정보를 입력하는 시간부터, 본인 인증 후 최종 가입 완료 버튼을 누를 때까지 소요되는 시간을 타이머로 측정하였다. <표 4>는 각각 무작위로 생성되는 6자리 숫자 코드와 QR 코드를 이용하여 본인 인증을 진행했을 때 소요되는 시간을 정리한 표이다. 평균 소요 시간을 비교했을 때, 숫자 코드를 사용할 경우가 32.39초, QR 코드를 사용할 경우가 27.16초가 소요됨을 확인할 수 있다. 즉, 숫자 코드를 QR 코드를 사용할 경우, 숫자 코드를 사용할 때보다 약 5초가량 시간을 단축시킬 수 있었다. 이처럼 본인 인증 시 QR코드를 사용하면, 인증 시간이 단축되어 시간적 효율성을 가질 수 있다.

<표 4> Time required for certification [sec]

SOBTCQ_2024_v24n5_3_6_t0001.png 이미지

5. 결론

SNS의 영향력이 사회에 중요한 역할을 하게 됨에 따라, SNS를 통한 범죄도 주목받는 문제 중 하나가 되었다. 간편한 계정 생성과 무분별한 계정 복제가 가능한 SNS의 특징이 악용된 것이다. SNS의 개방적 특성 또한 중요하나, 범죄적으로 악용되는 것은 방지해야 한다. 본 논문은, SNS 가입 시의 본인 인증 강화를 통해 이와 같은 무분별한 익명 계정 생성을 방지하고자 작성하였다.

본 논문에서 다룬 SNS들의 기존 회원가입 방식은, 본인 인증 과정에서 전화번호와 이메일 주소를 개별적으로 다뤘다. 이 때문에 다수의 계정 생성이 가능하다는 문제가 발생했다. 그러나, 본 논문에서 주장하는 개선된 회원가입 방식을 활용하면, 전화번호와 이메일 주소를 통합적으로 다뤄 생성 가능한 계정의 수를 줄일 수 있다. 이를 통해 앞서 지적한, 개인의 중복 계정 생성으로 인한 악의적 익명 계정 발생에 따른 보안성 문제를 해소할 수 있다. 또한, 본인 인증 과정에서 QR 코드를 활용하여, 본인 인증 시간 단축이 가능함을 확인할 수 있다. 인증 시간이 단축됨에 따라, 가입자에게 시간적 효율성을 제공할 수 있다.

향후 연구에서는, 본 논문에서 다루지 않은 인증 방식 중 생체 인증을 활용해 보고자 한다. 생체 인증 중 지문 인식과 홍체 인식 등을 사용하여, SNS 계정 생성의 보안 강화 방법론에 대해 연구할 계획이다.

참고문헌

  1. Hae Sung Yoon, "Infringement of Personal Infor mation on SNS and Protection of Victims," Korean Association Of Victimology, 22(2), pp. 117-149, 2014.
  2. Im Kwang Hyuk, "SNS bigdata analysis technology trend and development direction," Review of Korea Contents Association, 15(1), pp. 38-43, 2017.
  3. Kim Gho, Park Shin Young and Jae-Hwil Kim, "The Synergy Impact of using SNS according to Exposure Order on Media Mix: Interaction of SNS advertising type," Korean Journal of Social and Personality Psychology, 13(2), pp. 255-281, 2012. https://doi.org/10.21074/kjlcap.2012.13.2.255
  4. Yoo Seung Yeon, Shin Yeong Seo , Bang Chae Woon and Chun Chan Jun, "Fake SNS Account Identification Technique Using Statistical and Image Data," Smart Media Journal, 11(1), pp. 58-66, 2022. https://doi.org/10.30693/SMJ.2022.11.1.58
  5. Yoon Hyun Seok, Chang Gyu Won and Lee Young Woo, "A Study on the Crime Victimization Using SNS and their Countermeasures," Korean Association Of Victimology, 23(1), pp.231-253, 2015.
  6. Jae-Hyun Lee, "Multimedia," ISBN-13:9788966808786, Feb 2013.
  7. Jae-Young Lee, "Proposal for a Crime Prevention Monitoring System Based on SNS," Journal of Convergence Consilience, 6(4), pp.180-188, 2023. https://doi.org/10.33090/SFCC.6.5.13
  8. SensorTower, "Q2 2023: Store Intelligence Data Digest", https://sensortower.com/q2-data-digest2023, Accessed Jul. 2024.
  9. Facebook, "Facebook Policy Information", https://ko-kr.facebook.com/help/975828035803295, Accessed Apr. 2024.
  10. Carolyn Howell, "How to Create a Second TikTok Account: Double Your Influence", https://www.highsocial.com/ko/resources/how-to-make-a-second-tiktok-account-doubling-your-influence/, Accessed Apr. 2024.
  11. Meta Customer Center, "Add an Instagram account and switch between multiple accounts", https://ko-kr.facebook.com/help/instagram/1696686240613595, Accessed Apr. 2024.
  12. X Customer Center, "Policy regarding platformmanipulation and spam", https://help.twitter.com/ko/rules-and-policies/platform-manipulation, Accessed Apr. 2024.