포스트

당근 「QR을 찍으면 무슨 일이 벌어질까? 당근페이 현장 결제의 모든 것」 리뷰 — 카드망을 빌려 7주 만에 낸 결제와, 그 글이 다루지 않은 승인 응답이 사라지는 순간

엔지니어링 요약

Problem

당근페이가 오프라인 결제를 7주 만에 내야 했다. 단말기도 VAN 연동도 새로 만들 시간이 없었다. 원문은 기존 카드망(단말기 → VAN → 카드사 → 당근페이)과 EMV QR 표준을 빌려 그 문제를 풀었고, 승인 판단은 당근페이가 한다.

Decision

원문의 선택(CPM QR, 카드망 경유, 가상 카드번호의 BIN 라우팅, 세션 기반 QR 재발급, 기기 서명)과 필드 테스트에서 만난 '표준과 현실의 차이'를 옮기고, 승인 요청이 TCP 전문으로 들어오는 구조에서 parity-pay 3·9편의 질문(응답 유실, 타임아웃, 중복 승인)이 어디에 놓이는지 대조했다.

Result

원문의 승인 경로는 응답 유실 문제의 방향이 반대다. parity-pay는 우리가 기관에 묻고 응답을 잃지만, 당근페이는 카드사가 당근페이에 묻고 당근페이의 응답이 카드사에 닿지 않을 수 있다. 그 경우 카드사는 망취소를 보내고 당근페이는 이미 차감한 잔액을 되돌려야 하는데, 원문은 이 경로를 다루지 않는다. 필드 테스트에서 태그 63과 서비스 코드로 단말기마다 다르게 동작한 것은 '표준을 따랐다'와 '동작한다'가 다르다는, parity-pay 4편의 '대비되어 있다'와 '확인했다'의 차이와 같은 발견이다.

원문: QR을 찍으면 무슨 일이 벌어질까? 당근페이 현장 결제의 모든 것 — 당근 기술 블로그, Winter You(당근페이 오프라인 결제팀), 2025-10-02

결제 시스템을 만들어 본 뒤에 읽으면 결제 글의 빈칸이 보인다. 원문은 당근머니 오프라인 결제를 7주 만에 낸 과정을 QR 데이터 구조까지 내려가 설명한다. 그런데 승인 응답이 사라지는 순간은 다루지 않는다. 원문이 잘못한 것이 아니라 글의 범위 밖이고, 그 범위 밖이 parity-pay 3편의 전부였으므로 대조할 가치가 있다.

원문이 말하는 것

오프라인 결제의 선택지는 NFC/MST(일반 앱은 정책상 어려움), MPM QR(가맹점에 QR 부착물 설치 비용), CPM QR(고객이 QR을 보여주고 가맹점 스캐너가 읽음), 자체 단말기(비용·시간·교체 저항)였다. 스캐너가 이미 있는 가맹점에서 장비 없이 시작할 수 있는 CPM QR을 골랐다.

가맹점 단말기가 읽은 데이터를 당근페이 서버까지 보내는 경로도 셋이었다. 단말기 직접 연결, VAN 직접 연결, 카드망 경유. 단말기 업체나 전국 VAN사와 각각 협의하는 대신 카드사 하나와 연동해 기존 카드망(단말기 → VAN → 카드사 → 당근페이)을 그대로 탔다. 최종 승인 판단은 카드사가 아니라 당근머니·포인트를 관리하는 당근페이가 한다.

QR은 EMV QR 표준(TLV 구조)을 따른다. 태그 57(Track 2)에 16자리 카드번호가 들어가는데 당근머니는 실물 카드가 없으므로 가상 카드번호를 만든다. 앞 6자리 BIN이 당근페이를 가리키고, VAN·카드사는 BIN을 보고 “이 거래는 당근페이로”라고 라우팅한다. 다른 회사의 BIN을 넣으면 그 회사로 흘러가지만 그쪽 인증에서 거절된다. 승인 요청은 TCP 전문으로 당근페이에 들어오는데 전문에는 당근페이 회원을 특정할 정보가 없어, QR 발급 시 필요한 데이터를 Redis에 미리 넣어 두고 승인 요청의 QR 데이터와 매칭한다. 이후 차감은 기존 결제 컴포넌트를 그대로 붙였다.

사용자 경험 쪽으로는 QR 발급마다 생체인증을 요구하면 불편하므로 세션을 둬 세션 안에서는 QR을 재발급하고, 기기 키 쌍의 서명으로 인증을 대신하는 빠른 결제도 뒀다.

가장 좋은 부분은 필드 테스트다. EMV QR 표준대로 만들었는데 단말기마다 반응이 달랐다. 태그 63(Application Specific Data)이 없으면 거부하는 단말기가 있었고, 서비스 코드를 모르면 거부하는 단말기가 있었다. 타사 QR을 캡처해 비교하며 단말기별 해석을 추정해 포맷을 맞췄고, 미리 만들어 둔 QR 생성기·해석기 테스트 코드가 그 과정을 빠르게 했다. 원문의 결론이 “표준과 현실은 다르다”다.

같은 곳: 표준을 따랐다와 동작한다는 다르다

“문서에 정의된 표준대로 구현했으니 문제없을 거라 생각했는데 단말기마다 반응이 달랐다”는 문장은 parity-pay 4편의 “대비되어 있다와 확인했다는 다르다”와 같은 발견이다. 결함 F는 ADR에 “다중 인스턴스 대비됨”이라 적혀 있었고 아무도 두 대를 띄워보지 않았다. 원문은 표준에 적혀 있었고 아무도 그 단말기에 찍어보지 않았다. 문서(표준, ADR)는 계약이고, 계약을 지켰다는 것과 상대가 그 계약대로 동작한다는 것은 다른 사실이다. 원문이 그것을 실제 매장에서 확인했다는 점, 그리고 그 확인을 빠르게 만든 것이 미리 만든 생성기·해석기였다는 점이 이 글의 실질이다. 4편에서 “측정 도구도 틀린다”고 적었는데, 원문의 도구는 틀린 것을 잡는 데 쓰였다.

원문이 다루지 않는 것: 승인 응답이 사라지면

원문의 승인 흐름을 다시 보면 방향이 3편과 반대다. parity-pay에서는 우리가 기관(PG·은행)에 승인을 요청하고 응답을 잃는다. 그래서 UNKNOWN으로 보존하고 기관에 조회해 수렴시킨다. 당근페이 현장 결제에서는 카드사가 당근페이에 승인을 요청하고, 당근페이가 응답한다. 당근페이가 잔액을 차감하고 “승인”을 돌려줬는데 그 응답이 카드사에 닿지 않으면, 카드사 입장에서 이 거래는 UNKNOWN이다. 카드망에서 이 경우의 표준 처리는 카드사(또는 VAN)가 망취소를 보내는 것이고, 당근페이는 이미 차감한 당근머니를 되돌려야 한다.

원문은 이 경로를 다루지 않는다. 승인 요청이 TCP 전문으로 들어온다는 것, 회원 매칭을 Redis로 한다는 것, 차감은 기존 컴포넌트를 쓴다는 것까지다. 그래서 세 질문이 남는다.

  • 망취소 전문이 오면 어떤 키로 원거래를 찾는가. 승인 응답에 실었던 승인번호일 텐데, 망취소가 승인보다 먼저 도착하면(카드사 쪽 재시도 순서) 무엇이 되는가. 8편에서 취소가 확정보다 먼저 도착해 3,600원이 새던 것과 같은 모양의 문제다.
  • 같은 승인 요청이 두 번 오면(카드사 재전송) 두 번 차감하는가. QR 데이터가 요청마다 고유하다고 했으니 그것이 멱등 키 역할을 할 수 있는데, 명시돼 있지 않다.
  • 당근페이가 차감은 했는데 응답 직전에 죽으면 누가 정리하는가. 카드사의 망취소를 기다리는가, 당근페이가 스스로 미응답 거래를 찾아 되돌리는가.

이 질문들은 원문의 “기존 결제 컴포넌트를 그대로 붙였다”는 문장 안에 답이 있을 가능성이 높다. 당근페이의 온라인 결제 컴포넌트가 이미 멱등 키와 취소 처리를 갖고 있을 것이다. 다만 온라인 결제는 당근페이가 요청 주체이고 현장 결제는 응답 주체라, 같은 컴포넌트를 반대 방향에서 쓰는 것이므로 “그대로 붙였다”가 정말 그대로인지가 궁금하다.

원문이 잘한 것

빌릴 수 있는 것을 전부 빌렸다. 카드망, EMV QR, VAN의 라우팅, 기존 결제 컴포넌트. 7주는 새로 만든 것이 QR 생성·세션·회원 매칭뿐이었기 때문에 가능했다. parity-pay 6편에서 “경계는 기억이 아니라 불가능이어야 한다”고 적었는데, 원문은 반대 방향의 같은 교훈이다. 경계 밖의 것(카드망)을 새로 만들지 않고 경계를 지키면 시간이 남는다.

BIN 라우팅 설명도 좋다. 카드번호 앞 6자리가 “이 거래를 어디로 보낼지”를 정한다는 것은 결제 도메인 밖에서는 잘 모르는 사실이고, 그것을 “다른 회사 BIN을 넣으면 그쪽으로 가지만 거절된다”는 예로 설명한 것이 정확하다.

가져갈 것

  • 표준을 따랐다는 것과 상대가 그대로 동작한다는 것은 다르다. 실제 상대에게 찍어보기 전까지는 “대비됨”이다.
  • 사람이 다루기 힘든 규격은 생성기와 해석기를 먼저 만든다. 문제가 났을 때 어디서 달라졌는지가 바로 보인다.
  • 승인의 방향이 바뀌면 UNKNOWN의 위치도 바뀐다. 우리가 응답 주체일 때는 상대의 망취소를 받아 되돌리는 경로가 있어야 하고, 그 경로의 순서·멱등·미응답 정리가 설계에 있어야 한다.
  • 빌릴 수 있는 것을 빌리면 새로 만들 것이 줄고, 그만큼 확인에 시간을 쓸 수 있다.
시리즈

빅테크 기술 블로그 리뷰

31편 중 15편

  1. 1 카카오 「실시간 메시징 시스템 개발기」(3편) 리뷰 — Redis에 몰린 부하를 서버로 옮기고, 그 서버를 pprof로 세 번 깎은 이야기
  2. 2 카카오 「추가배포 없이 API의 case 통일시키기」 리뷰 — 받는 쪽이 자기 케이스에 맞춰 알아서 읽게 하면 배포 순서가 사라진다
  3. 3 카카오 「MySQL DATETIME, TIMESTAMP 데이터 타입에 대한 분석」 리뷰 — 바이트 단위 저장 구조부터 아직 안 고쳐진 Y2K38까지
  4. 4 네이버 D2 「6개월 만에 연간 수십조를 처리하는 DB CDC 복제 도구 무중단/무장애 교체하기」 리뷰 — 복제·검증·복구를 셋으로 나누고, 옛 도구와 새 도구를 서로 모르게 같이 돌린 전환
  5. 5 카카오 「MySQL ALTER DDL 수행 방식에 대한 이해」 리뷰 — Copy·In-Place·Instant는 '무엇을 복사하느냐'보다 '언제 Exclusive 메타 락을 잡느냐'로 구분된다
  6. 6 카카오 「MySQL Orchestrator 기반의 새로운 HA 표준 개발기」 리뷰 — 10년 멈춘 Perl 도구를 떠나 Raft 클러스터로, 그리고 slave_net_timeout 한 줄
  7. 7 카카오 「MySQL Ver. 8.0 New Feature: Instant DDL Algorithm에 대한 이해」 리뷰 — 컬럼을 0.01초에 추가하는 대가는 '읽을 때마다 버전을 대조하는 것'이다
  8. 8 네이버 D2 「CDC 복제 이후 오라클이 느려졌다? child cursor 폭증이 만든 예상치 못한 문제」 리뷰 — 같은 SQL인데 바인딩 타입이 다르면 Oracle은 다른 쿼리로 본다
  9. 9 카카오 「MySQL InnoDB Log에 대한 이해 - (1)」 리뷰 — 트랜잭션 하나가 어떻게 MTR 여러 개로 쪼개져 Redo Log Buffer에 들어가는가
  10. 10 카카오 「PostgreSQL to ES: Kafka Connect CDC 파이프라인」 1·2편 리뷰 — 변경이 없어서 디스크가 차고, LSN이 사라져서 스냅샷을 다시 짜야 했던 CDC의 실제 운영 비용
  11. 11 LINE 「기획서 없이 내재화하기: 검증 로직으로 동일함을 증명하다」 리뷰 — 블랙박스는 입력과 출력만 정의하면 통계로 같음을 증명할 수 있다
  12. 12 뱅크샐러드 「게임을 만들 때 데이터 정합성을 유지하는 법 (feat. 낙관적 락)」 리뷰 — 같은 WHERE version 조건인데, 충돌한 요청을 어떻게 하는가에서 갈리는 두 설계
  13. 13 우아한형제들 「Spring Batch와 Querydsl」 리뷰 — offset을 버린 Reader가 21분을 4분으로 만든 이유, 그리고 그 Reader가 답하지 않는 두 가지
  14. 14 네이버 D2 「테스트는 어떻게 좋은 코드를 만드는가(feat. 험블 객체 패턴)」 리뷰 — 목이 많아지는 것은 테스트의 문제가 아니라 설계의 신호
  15. 15 당근 「QR을 찍으면 무슨 일이 벌어질까? 당근페이 현장 결제의 모든 것」 리뷰 — 카드망을 빌려 7주 만에 낸 결제와, 그 글이 다루지 않은 승인 응답이 사라지는 순간
  16. 16 네이버 D2 「스마트스토어센터 Oracle에서 MySQL로의 무중단 전환기」 리뷰 — 두 DB에 동시에 쓰되 한쪽 실패는 무시하고, 읽기 트래픽을 복제해 성능을 재고, 6개월간 불일치를 0으로 만든 과정
  17. 17 야놀자 「RESTful API validation 자동화 하기」 리뷰 — 인터페이스 하나에서 검증·문서·타입을 뽑는 이유, 그리고 자동화가 없으면 누락이 필연이라는 문장
  18. 18 카카오 「MySQL Json 데이터 타입의 저장 구조와 성능 비교」 리뷰 — 통째로 넣고 통째로 꺼내면 TEXT, 키로 파고들면 JSON
  19. 19 LINE 「도메인에 의존하지 않는 채팅 플랫폼은 어떻게 만들었을까?」 리뷰 — 사용자를 모르는 채팅 플랫폼, 웹으로 만든 클라이언트, SOFT STOP으로 갈아 끼우는 챗봇 시나리오
  20. 20 카카오페이 「MSA 환경에서 네트워크 예외를 잘 다루는 방법」 리뷰 — Unknown을 타입으로 만든 글과, Unknown을 상태로 저장한 프로젝트가 갈리는 지점
  21. 21 카카오 「메시징 서버의 스트레스 테스트 노하우와 AI가 덜어 준 부분」 리뷰 — 지표를 네 층으로 내려가 읽는 법, 그리고 LLM에게 맡긴 것과 맡기지 못한 것
  22. 22 네이버 D2 「일 3,000만 건의 네이버페이 주문 메시지를 처리하는 Kafka 시스템의 무중단 전환 사례」 리뷰 — 두 벌로 발행해 대조한 검증기와, 발행 제어 키를 파티션 키와 같게 둔 이유
  23. 23 카카오 「잃어버린 리포트를 찾아서: 카카오 메시징 시스템의 경쟁 조건 문제와 안티 패턴 제거 과정」 리뷰 — 벤더가 8ms 만에 리포트를 보냈고, 우리는 101ms짜리 트랜잭션 안에 있었다
  24. 24 컬리 「컬리의 입고 시스템이 외부 인입 데이터를 안전하게 동기화하는 방법」 리뷰 — 145회 재시도가 맞는 도메인과 재시도를 금지한 도메인, 그리고 발행부와 수신부가 각자 책임지는 구조
  25. 25 네이버 D2 「@RequestCache: HTTP 요청 범위 캐싱을 위한 커스텀 애너테이션 개발기」 리뷰 — 캐시의 수명을 '요청 하나'로 맞추면 TTL 고민이 사라진다, 그리고 @RequestScope가 안 되는 이유
  26. 26 무신사 「Kafka와 Strimzi를 이용하여 6개의 도메인을 하나의 도메인으로 합쳐보았습니다」 리뷰 — 배치 없이 CDC와 Kafka Streams로 옮긴 결정, 그리고 통합 모델이 원본과 같다는 것을 누가 확인하는가
  27. 27 쿠팡 「대용량 트래픽 처리를 위한 쿠팡의 백엔드 전략」 리뷰 — 캐시 두 겹과 '분 단위 99.99% 동일'이라는 문장, 그리고 그 0.01%를 누가 어떻게 세는가
  28. 28 LINE 「LINE에서 Kafka를 사용하는 방법 - 1편」 리뷰 — 초당 4GB 클러스터가 바이트가 아니라 요청 수를 제한하는 이유, 그리고 2,000틱짜리 파이프라인에서 같은 것을 본 기록
  29. 29 카카오 「MySQL 인증 플러그인 caching_sha2_password에 대한 이해」 리뷰 — 비밀번호 해시가 바뀌는 것보다 '평문이 서버까지 가야 한다'는 점이 전환의 진짜 비용
  30. 30 LINE 「초당 100만 건, LINE 앱에 Apache Kafka 종단 간 암호화 적용기」 리뷰 — 인터셉터와 시리얼라이저만으로 브로커에 평문을 남기지 않는 법
  31. 31 카카오뱅크 「하루 N억 건의 알림 시스템 구축기 (1)」 리뷰 — P99의 80%가 대기였다는 진단, Age 기반 Work-Stealing, 그리고 큐를 나누는 순간 순서를 잃는 문제
이 기사는 저작권자의 CC BY 4.0 라이센스를 따릅니다.

댓글

아직 댓글이 없습니다