기준금리 한국은행 확인 환율·통계 ECOS 확인 증시 지표 KRX 확인광고보다 먼저, 근거를 확인합니다

패스키 전환, 비밀번호보다 안전해지는 조건

자산 매뉴얼입력

패스키는 가짜 사이트에 속아도 열쇠가 넘어가지 않는다. 다만 기기를 모두 잃었을 때의 복구 수단과, 기존 비밀번호가 우회 경로로 남아 있는지를 함께 확인해야 한다.

패스키 전환, 비밀번호보다 안전해지는 조건을 설명하는 대표 실사 사진

무엇이 좋아지고 무엇이 남는가

패스키는 가짜 사이트에 비밀정보를 입력하는 위험을 줄이지만 모든 기기를 잃었을 때 계정을 복구할 방법이 필요합니다.

패스키는 비밀번호 대신 기기에 저장된 열쇠로 로그인하는 방식입니다. 이 열쇠는 등록한 사이트에서만 작동하도록 묶여 있어, 주소가 비슷한 가짜 사이트에서는 아예 동작하지 않습니다. 사용자가 속아도 열쇠가 넘어가지 않는다는 점이 가장 큰 차이입니다.

대신 새로운 문제가 생깁니다. 기기가 곧 열쇠이므로 기기를 모두 잃으면 들어갈 방법이 사라집니다. 복구 수단을 미리 만들어 두지 않으면 계정을 되찾기 어려워집니다.

기기와 복구 경로를 확인한다

지원 기기, 클라우드 동기화, 생체인증, 복구연락처, 조직용 계정의 퇴사·기기교체 절차를 확인합니다. 패스키가 클라우드로 동기화되면 기기 하나를 잃어도 다른 기기에서 쓸 수 있지만, 그 계정 자체의 보안이 더 중요해집니다.

생체인증은 기기의 잠금을 푸는 수단일 뿐 열쇠 자체는 아닙니다. 지문이 서버로 전송되지는 않습니다.

회사 계정이라면 퇴사자 처리와 기기 교체 절차가 미리 정해져 있어야 합니다. 담당자가 그만두면서 접근이 끊기는 일이 실제로 생깁니다.

우회 경로가 남아 있는지 본다

서비스의 보안 설정과 복구정책, 로그인 기록을 확인하고 SMS 인증이 여전히 우회경로로 남는지 봅니다. 패스키를 등록해도 기존 비밀번호나 문자 인증으로 로그인할 수 있으면, 공격자는 그 약한 경로를 씁니다.

패스키만 쓰도록 강제하는 설정이 있는지, 없다면 최소한 비밀번호를 길고 고유한 값으로 바꿔두는 편이 낫습니다.

로그인 기록에서 모르는 기기나 지역이 있는지 주기적으로 확인합니다.

순서대로 옮기는 방법

중요계정부터 두 기기에 등록하고 복구코드를 오프라인 보관한 뒤 기존 비밀번호·세션을 정리합니다. 두 기기에 등록해 두면 하나를 잃어도 접근이 유지됩니다.

복구코드는 종이에 적어 보관하는 편이 안전합니다. 같은 기기의 메모 앱에 두면 기기를 잃었을 때 함께 사라집니다.

정리 단계에서는 로그인된 다른 기기의 세션을 모두 끊습니다. 예전 기기에 남은 세션이 그대로 살아 있는 경우가 많습니다.

한 가지 숫자나 홍보 문구보다 조건·기간·비용을 함께 확인해야 결론이 바뀌지 않습니다.

기기가 열쇠가 되는 방식과 피해야 할 위험

패스키는 기존의 문자열 입력 방식 대신 사용자의 기기에 저장된 고유한 열쇠를 이용해 로그인하는 체계입니다. 이 열쇠는 사전에 등록된 공식 웹사이트에서만 작동하도록 엄격하게 묶여 있어서, 주소가 교묘하게 비슷한 가짜 사이트에 접속하더라도 작동하지 않습니다. 사용자가 피싱 수법에 속아 넘어가더라도 실제 인증 정보인 열쇠 자체가 해커에게 넘어가지 않는다는 점이 기존 비밀번호 방식과 결정적으로 다른 부분입니다.

하지만 기기 자체가 곧 로그인 수단이라는 물리적 특성 때문에 새로운 취약점도 함께 발생합니다. 사용 중인 기기를 모두 잃어버리거나 고장으로 사용할 수 없게 되었을 때, 사전에 대체할 복구 수단을 마련해 두지 않았다면 계정 전체에 접근할 수 없는 상황이 벌어집니다. 따라서 클라우드 동기화 기능을 활용해 다른 기기에서도 쓸 수 있도록 대비하되, 동기화된 계정 자체의 보안 관리 수준을 더욱 높여야 합니다.

우회 경로 차단과 안전한 전환 절차

패스키를 새로 도입하더라도 기존에 쓰던 취약한 로그인 수단이 여전히 남아 있다면 보안 효과는 반감됩니다. 패스키를 등록했음에도 서비스 내에서 기존의 비밀번호나 문자메시지 인증이 우회 경로로 계속 허용된다면, 공격자는 보안이 강한 패스키 대신 여전히 열려 있는 약한 경로를 공격 수단으로 악용합니다. 패스키만 단독으로 사용하도록 강제하는 설정이 있는지 반드시 확인해야 하며, 그러한 설정이 없다면 기존 비밀번호를 길고 고유한 값으로 변경해 두어야 합니다.

중요한 계정부터 순차적으로 전환할 때는 최소 두 대 이상의 기기에 패스키를 나누어 등록하고, 예기치 못한 상황에 대비해 복구코드를 디지털 방식이 아닌 종이에 적어 오프라인으로 안전하게 보관해야 합니다. 기기 내 메모 앱에 저장하면 기기 분실 시 함께 사라지므로 피해야 합니다. 마지막 정리 단계에서는 예전 기기에 남아 있는 로그인 세션을 모두 끊어내어 불필요한 접근 경로를 완전히 차단해야 합니다.

자료·취재 근거

기사의 수치와 제도는 아래 원문을 기준으로 확인했습니다. 적용 시점에 따라 내용이 달라질 수 있습니다.