보안

이해할 수 있는 보안

원격 접속은 강력한 만큼, Pocketlid는 저희를 최대한 믿지 않아도 되도록 설계했어요. 어려운 용어 없이 어떻게 동작하는지 설명할게요.

무엇이 어디로 가나요

기기 사이에서 직접, 암호화되어

  • 화면 영상
  • Mac 오디오
  • 키보드와 포인터 입력
  • 파일과 클립보드
  • 터미널 세션

Pocketlid 서버를 거쳐서

  • 계정 이메일
  • 기기 목록: 이름과 공개 키
  • 연결 설정 메시지(예: 기기들이 서로 연결할 때 쓰는 네트워크 주소)
  • 깨우기 요청과 Mac의 온라인 여부

직접 연결이 어려울 때는 암호화된 릴레이(TURN)가 데이터를 전달해요. 릴레이는 암호화된 패킷만 볼 수 있어요.

암호화된 P2P 연결

스마트폰과 Mac은 브라우저 영상 통화에 쓰이는 표준인 WebRTC로 연결돼요. 두 기기 사이의 모든 데이터가 암호화돼요.

저희 서버는 만남의 장소일 뿐이에요. 처음부터 서버를 신뢰하지 않는 전제로 설계해서, 누군가 서버를 장악하더라도 Mac에게 내 스마트폰인 척하거나 스마트폰에게 내 Mac인 척할 수 없어요.

모든 연결에 서명해요

각 스마트폰은 Android Keystore에 서명 키를 만들어요. 이 키는 하드웨어 기반이라 내보낼 수 없어요. Mac은 macOS 키체인에 자체 키를 가지고 있어요.

연결할 때 스마트폰은 바로 그 암호화 세션에 묶인 챌린지에 서명해요. Mac은 그 키가 신뢰하는 스마트폰의 것인지, 그 스마트폰이 아직 계정에서 활성 상태인지 확인해요. 그다음 Mac도 서명해서 돌려보내고, 스마트폰은 그 Mac용으로 저장해 둔 키로 이를 확인해요. 하나라도 맞지 않으면 연결이 끊겨요.

제대로 만든 PIN

스마트폰이 Mac에 처음 연결할 때 Mac의 PIN(6자리 이상)을 한 번 입력해요. PIN은 암호 인증 키 교환 방식인 CPace로 확인돼요. PIN은 Mac을 벗어나지 않고, 트래픽을 지켜보는 사람도 오프라인으로 추측하는 데 쓸 만한 정보를 얻을 수 없어요.

공격자는 시도할 때마다 한 번만 추측할 수 있어요. 연속으로 5번 틀리면 Mac이 점점 길게, 최대 1시간까지 잠겨요.

스마트폰을 잃어버려도 괜찮아요

설정 › 이 계정의 스마트폰에서 계정에 등록된 스마트폰을 삭제하세요. 그 순간부터 Mac은 그 스마트폰을 거부해요. 스마트폰에 키가 남아 있더라도요.

Mac의 신뢰하는 스마트폰 목록에서도 삭제할 수 있어요. 그러면 다시 PIN을 입력해야 해요.

Mac에서 설정할 수 있는 것

연결마다 승인

Mac 앞에 있는 사람이 30초 안에 허용을 클릭해야 해요.

매번 PIN 요청

신뢰하는 스마트폰도 연결할 때마다 PIN을 입력해야 해요.

허용 범위 선택

터미널 접근과 파일 전송을 켜거나 끌 수 있어요.

누가 연결했는지 확인

연결과 연결 해제 시 알림, 그리고 연결 기록.

끝나면 잠그기

연결이 끝나면 Mac 화면을 자동으로 잠가요.

커튼과 입력 잠금

자리를 비운 동안 화면은 꺼 두고 키보드는 잠가 두세요.

스마트폰에서

  • 지문으로 Pocketlid를 잠그세요.
  • 저장된 Mac 암호는 사용할 때마다 지문이 필요해요.
  • 스마트폰의 서명 키는 Android Keystore에 남아 있어 복사할 수 없어요.

알아 두세요

  • 잠금이 풀린 스마트폰에서 앱을 열 수 있는 사람은 누구나 내 Mac을 사용할 수 있어요. 앱 잠금을 켜 두세요.
  • macOS에서 화면 기록과 손쉬운 사용 권한을 허용해야 해요. Pocketlid는 인증된 세션의 입력만 받아들여요.
  • 저희 서버에는 계정과 기기 목록이 저장돼요. 자세한 내용은 개인정보 처리방침을 확인하세요.

보안 문제를 발견하셨나요?

제목에 “Security”를 넣어 support@pocketlid.com으로 이메일을 보내 주세요. 최대한 빨리 답변하고 진행 상황을 계속 알려 드릴게요.