구성: 인증 및 RBAC
목표 및 결과
섹션 제목: “목표 및 결과”이 페이지 전용 절차를 수행합니다: 구성: 인증 및 RBAC. 이 절차에서 다루는 항목: /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.
적용 대상
섹션 제목: “적용 대상”이 페이지의 적용 범위: 구성: 인증 및 RBAC (웹). 채널 및 데이터 경계: DiscVault · ghcr.io/helmerznl/discvault:latest; WebAuthn; 패스키는 암호화 키 쌍으로, 개인 키는 기기나 신뢰할 수 있는 자격 증명 관리자에 남고 DiscVault는 공개 키만 저장함; DiscVault · ghcr.io/helmerznl/discvault:beta; WebAuthn; TOTP. 이 페이지의 전용 확인 지점: /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.
DiscVault v26 안정판
섹션 제목: “DiscVault v26 안정판”- DiscVault ·
ghcr.io/helmerznl/discvault:latest - WebAuthn
- 패스키는 암호화 키 쌍으로, 개인 키는 기기나 신뢰할 수 있는 자격 증명 관리자에 남고 DiscVault는 공개 키만 저장함
DiscVault v26 베타
섹션 제목: “DiscVault v26 베타”- DiscVault ·
ghcr.io/helmerznl/discvault:beta - WebAuthn
- TOTP
사전 요구 사항
섹션 제목: “사전 요구 사항”- 소유자 접근 권한
- 설치: 리버스 프록시 및 패스키 · HTTPS FQDN
- 두 번째 복구 방법
- 검사: 패스키는 암호화 키 쌍으로, 개인 키는 기기나 신뢰할 수 있는 자격 증명 관리자에 남고 DiscVault는 공개 키만 저장함
- 비교: 패스키는 피싱에 강하고 사이트별로 고유하며, 재사용 가능한 계정 암호 대신 기기 잠금 해제로 로그인함 · 시간 제한 초대 코드는 등록을 시작하지만 재사용 가능한 계정 암호가 아니며 일반 로그인은 패스키를 사용함
- 확인: Windows에는 최신 패스키 지원 브라우저와 최소 PIN이 설정된 Windows Hello가 필요하며 기본 패스키 관리는 Windows 11 22H2 이상을 권장함
- 확인: macOS에는 Ventura 13 이상과 iCloud 키체인 또는 다른 패스키 지원 자격 증명 관리자가 필요함
- 확인: iPhone과 iPad에는 iOS 또는 iPadOS 16 이상, iCloud 키체인과 2단계 인증이 필요하고 Android에는 9 이상, 패스키 제공자와 화면 잠금이 필요함
- 생성: 휴대폰과 데스크톱 기기처럼 둘 이상의 패스키를 등록하고 기기 교체나 분실 전에 독립적인 소유자 복구 경로를 유지함
- 열기: 관리 → 보안 → 인증 활성화
- 생성: 관리 → 사용자 → 48시간 초대 생성
- 구성: 관리 → 역할 → 기본 / 고급
- 구성: 기존 설치에서는 사용자 및 역할에서 비밀번호 로그인을 활성화하고 소유자 또는 관리자의 새 패스키 확인으로 승인함 · 소유자와 관리자는 임시 비밀번호 발급, 변경 요구, 사용자별 MFA 정책 설정 및 패스키 등록 제어가 가능함
- 기록: 복구 코드는 해시된 일회용이며 패스키 복구와 공유되고 백업에는 TOTP 비밀과 복구 자료가 없어 복원 후 MFA를 다시 등록해야 함 · Legacy Authentication 비활성화에는 활성 소유자 패스키가 필요하며 로컬 IP 전용 소유자는 안전한 비활성화 전에 유효한 FQDN과 소유자 패스키를 설정해야 함
- 테스트:
/api/next/auth/rbac
명령 및 설정
섹션 제목: “명령 및 설정”DiscVault v26 안정판
섹션 제목: “DiscVault v26 안정판”curl --fail http://localhost:6080/api/next/auth/statuscurl --fail http://localhost:6080/api/next/auth/rbacDiscVault v26 베타
섹션 제목: “DiscVault v26 베타”curl --fail http://localhost:6180/api/next/auth/statuscurl --fail http://localhost:6180/api/next/auth/rbac예상 결과
섹션 제목: “예상 결과”다음 결과의 승인 조건: 구성: 인증 및 RBAC 아래 결과가 모두 충족된 경우에만: 소유자 패스키 로그인이 작동하고 초대 전용 등록이 설정과 일치하며 테스트 사용자에게 할당된 권한만 있음; 패스키는 피싱에 강하고 사이트별로 고유하며, 재사용 가능한 계정 암호 대신 기기 잠금 해제로 로그인함; 시간 제한 초대 코드는 등록을 시작하지만 재사용 가능한 계정 암호가 아니며 일반 로그인은 패스키를 사용함. 이 페이지의 전용 확인 지점: /api/next/auth/status · /api/next/auth/rbac · WebAuthn · 48 h · iOS/iPadOS 16+ · Android 9+ · Argon2id · TOTP.
- 소유자 패스키 로그인이 작동하고 초대 전용 등록이 설정과 일치하며 테스트 사용자에게 할당된 권한만 있음
- 패스키는 피싱에 강하고 사이트별로 고유하며, 재사용 가능한 계정 암호 대신 기기 잠금 해제로 로그인함
- 시간 제한 초대 코드는 등록을 시작하지만 재사용 가능한 계정 암호가 아니며 일반 로그인은 패스키를 사용함
안전 및 롤백
섹션 제목: “안전 및 롤백”다음 단계
섹션 제목: “다음 단계”출처 및 상태
섹션 제목: “출처 및 상태”helmerzNL/DiscVault@4352c060ccd6helmerzNL/DiscVault.EU@583f85c55dc2- Moving beta source: Legacy Authentication deployment notes
- Pinned verification:
next_auth.py - Pinned verification:
next_legacy_auth.py - Pinned verification: Legacy Authentication schema
- Pinned verification: unified recovery codes
- 출처 및 상태:
2026-07-20 - DiscVault Docs:
0.1.6
