서버 비밀번호 공유를 제로널리지 구조로 만들어봤습니다 — 피드백 부탁드립니다 (Credseal)
안녕하세요. 사내 서버·DB 계정을 엑셀과 메신저로 공유하는 게 늘 찜찜해서, 서버가 평문을 아예 못 보는 구조의 자격증명 공유 서비스를 만들었습니다.
구조는 이렇습니다. 비밀번호는 입력하는 순간 브라우저(클라이언트)에서 AES-256으로 암호화되고, 서버는 암호문 중계와 권한·감사 로그만 담당합니다. 복호화 키는 서버로 전송되지 않아서 DB가 통째로 유출돼도 나오는 건 암호문뿐입니다. E2EE 구조라 저희도 사용자 비밀번호를 볼 수 없습니다.
기능은 역할 기반 권한(마스터/부마스터/구성원/열람전용 4단계), 퇴사자 접근 즉시 회수, 열람 감사 로그 정도이고, 설치 없이 브라우저에서 무료로 쓸 수 있습니다.
credseal.app
비슷한 고민 하셨던 분들께 구조에 대한 의견을 특히 듣고 싶습니다. 위협 모델이나 UX에서 빠진 부분 지적해 주시면 감사히 반영하겠습니다.