패스키 버그로 인해 Discourse 포럼에 접근할 수 없나요?

저는 https://www.trucknetuk.com/ 의 회원이며, 해당 사이트는 Discourse 3.5.0.beta3-dev 버전을 사용하고 있습니다.

저는 Thetis Pro 패스키 기기를 사용하도록 설정했는데, 윈도우를 재설치하기 전까지는 문제가 없었습니다. 하지만 지금은 "이 보안 키를 인식할 수 없습니다"라는 오류가 발생합니다. 로그인 시도 전에 키를 분리했다가 프롬프트가 뜰 때 다시 삽입하면 다음과 같은 메시지가 나타납니다.

“오류가 발생했습니다: 제공된 자격 증명 ID를 가진 보안 키를 찾을 수 없습니다.”

사이트에 대한 키가 Thetis Pro 키 관리자 앱에 존재하는 것을 확인할 수 있습니다.

참고: Chrome, Firefox, 모바일 등 다양한 환경과 노트북에서 시도해 보았지만 동일한 오류 메시지가 나타났습니다. 그리고 기기상의 다른 모든 키는 다른 사이트에서 정상적으로 작동합니다.

사이트 소유자에게 연락을 해보았지만, 단순히 비밀번호 재설정을 하라고만 했습니다. 패스키를 이해하지 못하는 것 같습니다. 네, 비밀번호 재설정은 할 수 있지만, 완료하려면 여전히 패스키가 필요합니다.

또한 https://www.trucknetuk.com/t/locked-out-as-passkeys-seems-broke-and-no-backup-recovery-options-offered/240978 에 새 계정과 스레드를 만들었지만, 거기서도 큰 도움이 되지 않았습니다.

그래서, 제가 할 수 있는 다른 방법이나 포럼 관리자에게 시도해 달라고 요청할 수 있는 방법, 혹은 어떤 식으로든 폴백을 시작할 수 있는 방법이 있을까요? 평소 제가 사용하는 Windows Hello 또는 Google 비밀번호 관리자를 사용하여 백업 패스키를 만드는 방법에 대한 기억이 없습니다. 또한 "취소"를 클릭할 때 물리적 키를 사용할 수 있는 다른 옵션도 없습니다.

어떤 아이디어라도 환영합니다! 감사합니다.

1개의 좋아요

안녕하세요, 메타에 오신 것을 환영합니다.

왜 그런 일이 발생하는지에 대해서는 도움을 드리기 어렵습니다. Discourse에서만 그런 일이 발생한다는 점이 흥미롭네요.

로그인 링크를 통해 인증을 시도해 보셨나요? 해당 과정을 완료하는 데 패스키는 필요하지 않습니다.

image

2개의 좋아요

답장 주셔서 감사합니다. 죄송하지만 이전에 이 방법을 시도해 봤다는 걸 누락했습니다.
이메일 안의 링크(www.trucknetuk.com/session/email-login/XXXXXX)를 클릭하면 다시 이 화면으로 돌아옵니다:

“보안 키로 인증”을 선택하면 “익숙하지 않습니다”라는 오류가 나고, “다른 방법 시도”를 선택하면 다음과 같은 문구가 담긴 페이지가 표시됩니다:

물리적 보안 키나 호환되는 모바일 기기를 준비하셨으면, 아래에 있는 보안 키로 인증 버튼을 누르세요.

하지만 그런 박스는 표시되지 않고, 무언가를 붙여넣을 수 있는 텍스트 영역만 있습니다.

[수정] - 죄송합니다. “신규 사용자는 게시물당 이미지 1개만 가능”이라는 오류 때문에 이 내용을 다른 답변으로 나누어 작성해야 할 것 같습니다…

1개의 좋아요

추측해서 "사용자 ID"와 "자격 증명 ID"를 모두 해당 상자에 붙여넣어 보았지만, 두 경우 모두 다음과 같은 메시지가 표시됩니다:

제공된 공개 키가 유효하지 않습니다.

사이트에 유효한 키가 있다는 걸 확실히 증명하기 위해, 키에 있는 자격 증명 자체를 여기에 올립니다:

이제 점점 흥미로워지네요!

(다시 한번, 3번의 답변에 대해 죄송합니다. 하지만 ‘1글당 1회’ 제한 때문이었습니다)

2개의 좋아요

안녕하세요, @digitaltoast! 환영합니다! 여기서 답변드립니다. 문제를 확인했으며 논의 중입니다…

1개의 좋아요

Discourse에는 두 가지 유형의 보안 키가 있습니다. 1차 요인(또는 패스키)과 2차 요인입니다. 패스키는 비밀번호를 입력하기 전에 메인 로그인 화면에서 로그인하는 데 사용할 수 있습니다. 2차 요인 키는 비밀번호를 입력한 _이후_에만 사용할 수 있으며, 이것이 2차 요인이라 불리는 이유는 첫 번째 인증 단계가 완료된 후에 사용되기 때문입니다.

계정에서 2차 요인 키가 설정되어 있는 것을 볼 수 있으며, 이것이 “보안 키로 인증” 프롬프트가 표시되는 이유입니다. 또한 Windows에서 생성된 패스키도 설정되어 있는 것을 확인했습니다. 해당 패스키로 로그인해 볼 수 있을까요? Windows를 초기화한 후에도 해당 키가 여전히 존재합니까?

해당 방법이 작동하지 않는 경우, TruckNet 관리자에게 hugh_lorry 계정의 보안 키를 초기화해 달라고 요청할 수 있습니다. 관리자는 사용자가 해당 계정의 정당한 소유자임을 확인해야 합니다. 관리자가 이를 확인하고 키를 제거하면, 해당 계정에 2FA가 더 이상 설정되지 않으므로 이메일을 통해 2FA 없이 로그인할 수 있게 됩니다.

3개의 좋아요

자, 명확히 하자면:

Thetis Pro 물리 USB 패스키 기기에 패스키가 바로 표시되므로, Windows Hello가 아닌 해당 기기를 사용했음을 알고 있습니다.

해당 키를 사용하면 다음과 같은 메시지가 표시됩니다.
"오류가 발생했습니다: 제공된 자격 증명 ID와 일치하는 보안 키를 찾을 수 없습니다."

다른 사이트와 달리 물리 보안 키 외에는 다른 옵션을 선택할 수 없습니다. 일반적으로 "보안 키를 삽입하세요"라고 표시될 때 "취소"를 누르면 “Windows Hello” 패스키 사용과 같은 다른 옵션이 제공되지만, 취소 버튼을 누르면 다음과 같은 메시지가 표시됩니다:

"보안 키 인증 프로세스가 시간 초과되었거나 취소되었습니다."

2FA 화면에 도달하는 유일한 방법은 "이메일 링크로 로그인"을 선택한 후 "2단계 인증"을 선택하는 것입니다.

그런 다음 다음과 같이 다소 혼란스러운 화면이 표시됩니다:

"물리 보안 키 또는 호환되는 모바일 기기를 준비하셨다면, 아래에 있는 보안 키로 인증 버튼을 누르세요."

하지만 "보안 키 버튼"은 없고, 무언가를 입력할 공간(<p class="second-factor__description">)과 그 아래에 “로그인 완료” 버튼만 있습니다.

이것은 코드 생성기에서 생성된 6자리 2FA 코드를 위한 것인 것으로 추정되지만, 제가 사용하는 유일한 앱은 Authy이며 여기에는 포함되어 있지 않습니다. 무엇을 입력하든 "제공된 공개 키가 유효하지 않습니다"라는 메시지가 표시되며, 이는 제 쪽이 아니라 호스팅 사이트 측에 오류가 있을 가능성을 시사합니다.

임시 계정으로 돌아가 패스키와 2FA를 다시 설정해 보았는데, 백업 코드를 다운로드할 수 있는 옵션이 있다는 것을 발견했습니다. 다른 사이트에서는 항상 백업 코드를 다운로드하고 두 곳에 기록해 두기 때문에, 이 옵션이 있었다면 분명히 했을 것입니다. 2FA를 활성화한 시기는 2024년 2월경으로, 구럼 포럼에서 Discourse로 전환할 때였습니다. 당시 그 페이지에 해당 옵션이 없었을까요?

흥미롭네요 - 그렇다면 Trucknet 사이트에서 제 계정과 자격 증명을 실제로 볼 수 있다는 뜻인가요?

알겠습니다. 마지막 수단으로 그렇게 하겠지만, 가능하다면 이 문제를 해결하고 향후 다른 사용자에게도 문제가 될 수 있는 버그나 엣지 케이스를 수정하는 데 도움을 주고 싶습니다. 지금은 우회하는 것보다는요.

다시 한번 감사합니다!

수정: 덧붙이자면, Pixel 6a 모바일 기기를 통해 NFC로 동일한 키를 사용하면 다음과 같은 오류가 발생합니다:

NotReadableError: 자격 증명 관리자와 통신하는 동안 알 수 없는 오류가 발생했습니다.

NFC로 이 키를 사용하는 것이 다른 사이트(Google, https://www.passkeys.io/ 등)에서는 정상적으로 작동하는 것을 확인했습니다.

해당 화면의 스크린샷을 올려주실 수 있을까요? 제 판단으로는 계정이 비정상적인 상태에 있는 것 같습니다. 앱의 한 부분에는 2FA 키에 대한 기록이 있지만, 다른 부분에는 없는 것처럼 보입니다. 설명하기가 다소 어렵지만, Discourse 측면에서는 두 가지 개념이 있습니다: 보안 키와 2차 인증 방법(이 중 하나는 보안 키이며, 나머지는 TOTP와 백업 코드입니다).

기억이 정확하지는 않지만, 네, 백업 코드 UI가 사용자에게 충분히 권장되지 않았던 짧은 기간이 있었습니다. 다시 말해, 짧은 기간 동안 백업 코드 생성 기능이 다소 숨겨져 있었다고 생각합니다.

1개의 좋아요