기기가 인증정보 관리
기기 잠금 방식 활용
사이트별 고유 인증정보
방식은 제공업체에 따라 다름
패스키란 무엇이고 비밀번호와 무엇이 다를까?
패스키는 웹사이트나 앱에 로그인할 때 기존 비밀번호를 대신할 수 있는 인증 방식입니다. 사용자는 복잡한 영문·숫자·특수문자 조합을 만들고 기억하는 대신 스마트폰이나 컴퓨터에서 평소 화면 잠금을 해제할 때 사용하는 방법으로 본인임을 확인합니다.
예를 들어 스마트폰에서 지문이나 얼굴 인식을 사용하고 있다면 패스키 로그인에서도 비슷한 화면을 볼 수 있습니다. 생체인식을 사용하지 않는 기기에서는 PIN이나 기기의 다른 잠금 해제 방식이 사용될 수도 있습니다.
여기서 중요한 점은 지문이나 얼굴 자체가 패스키인 것은 아니라는 것입니다. 지문이나 얼굴 인식은 기기 안에 저장된 패스키를 사용할 수 있는 사람이 본인인지 확인하는 수단에 가깝습니다.
따라서 패스키를 단순히 ‘지문으로 로그인하는 기능’이라고 생각하기보다는 비밀번호 대신 암호화된 인증정보를 이용하고, 그 인증정보를 사용할 때 기기가 본인을 확인하는 방식이라고 이해하면 훨씬 정확합니다.
패스키는 내 기기가 나를 확인한 뒤 암호화된 인증정보를 이용해 로그인합니다.
패스키는 어떤 원리로 로그인할까?
패스키의 핵심을 이해하려면 공개키와 개인키라는 두 가지 개념을 알아두면 좋습니다. 패스키를 등록하면 해당 서비스의 인증에 사용할 암호화 키 쌍이 만들어집니다.
이 가운데 서비스 측에는 공개키가 등록되고, 인증에 중요한 개인키는 사용자의 기기나 패스키 관리 시스템에서 보호됩니다. 기존 비밀번호처럼 사용자가 비밀 문자열을 서버에 전달하고 서버가 그것을 비교하는 방식과 차이가 있습니다.
로그인할 때 서비스가 인증 요청을 보내면 기기는 사용자가 본인인지 먼저 확인합니다. 이후 개인키를 이용해 해당 요청에 대한 암호학적 응답을 만들고, 서비스는 이미 등록해 둔 공개키를 이용해 이 응답이 올바른지 확인합니다.
즉 개인키 자체를 서버에 보내는 것이 아니라 해당 개인키를 가지고 있다는 사실을 암호학적으로 증명하는 방식입니다. 이 구조 때문에 서버에서 비밀번호 목록이 유출되는 것과 같은 위험을 줄일 수 있습니다.
패스키와 비밀번호는 어떤 차이가 있을까?
비밀번호와 패스키의 가장 큰 차이는 사용자가 직접 기억하고 입력해야 하는 비밀정보가 있느냐는 것입니다. 비밀번호는 사용자가 문자열을 만들고 기억해야 하지만 패스키는 기기와 패스키 관리 시스템이 인증정보를 관리합니다.
비밀번호는 여러 사이트에서 같은 문자열을 사용하면 한 곳에서 정보가 유출됐을 때 다른 계정까지 공격받을 수 있습니다. 반면 패스키는 서비스마다 고유하게 생성되기 때문에 같은 비밀번호를 여러 곳에서 재사용하는 것과 같은 문제가 발생하지 않습니다.
패스키가 피싱 공격에 강한 이유는 무엇일까?
비밀번호를 노리는 대표적인 공격 중 하나가 피싱입니다. 공격자는 실제 은행이나 쇼핑몰, 포털사이트처럼 보이는 가짜 로그인 화면을 만들어 사용자가 아이디와 비밀번호를 직접 입력하도록 유도합니다.
화면이 실제 사이트와 거의 똑같다면 사용자가 주소를 세밀하게 확인하지 않는 이상 속을 수 있습니다. 한번 입력한 비밀번호가 공격자에게 넘어가면 실제 사이트에서 해당 정보를 이용한 로그인 시도가 이루어질 수 있습니다.
패스키는 구조가 다릅니다. 각각의 패스키가 등록된 서비스와 연결되어 있기 때문에 단순히 로그인 화면만 똑같이 복제한다고 정상적인 인증이 이루어지는 것이 아닙니다.
또한 사용자가 비밀번호 문자열을 가짜 페이지에 직접 입력하는 과정 자체가 없습니다. 그래서 패스키의 가장 중요한 보안 특징 중 하나가 피싱 저항성입니다.
지문이나 얼굴 정보가 사이트로 전송될까?
패스키 로그인 화면에서 지문이나 얼굴 인식을 요구하기 때문에 생체정보가 해당 웹사이트로 전송된다고 생각할 수 있습니다. 하지만 일반적인 패스키 인증에서는 생체정보가 사이트에 전달되는 방식이 아닙니다.
지문이나 얼굴 인식은 스마트폰이나 컴퓨터가 현재 기기를 사용하는 사람이 본인인지 확인하기 위해 사용합니다. 본인 확인이 성공하면 기기가 패스키를 사용할 수 있도록 허용하고 그다음 인증 과정이 진행됩니다.
서비스가 받는 것은 지문 이미지나 얼굴 사진 자체가 아니라 패스키를 이용한 인증 결과입니다. 따라서 사이트마다 사용자의 지문이나 얼굴 데이터를 따로 저장해 두고 비교하는 방식과는 다릅니다.
생체인식이 부담스럽다면 지원되는 환경에서는 기기 PIN이나 다른 화면 잠금 방식이 사용될 수도 있습니다. 생체정보는 패스키 그 자체가 아니라 패스키 사용을 허용하기 위한 본인 확인 수단이라는 점을 기억하면 됩니다.
지문이나 얼굴 정보 자체를 웹사이트의 로그인 비밀번호처럼 전송하는 구조는 아닙니다.
패스키 하나를 여러 사이트에서 같이 사용하는 걸까?
패스키는 비밀번호처럼 하나의 문자열을 만들어 여러 사이트에 반복해서 입력하는 개념이 아닙니다. 각각의 서비스에 맞는 고유한 인증정보가 만들어집니다.
예를 들어 A 서비스에서 사용하는 패스키와 B 서비스에서 사용하는 패스키는 서로 다른 인증정보입니다. 사용자는 이것을 일일이 구분하거나 기억할 필요가 없지만 패스키 관리 시스템에서는 각각 따로 관리됩니다.
이 구조는 비밀번호에서 흔한 ‘비밀번호 재사용’ 문제를 줄여줍니다. 하나의 비밀번호를 여러 사이트에 사용하면 한 서비스에서 유출된 비밀번호가 다른 사이트 공격에도 이용될 수 있지만 패스키에서는 같은 인증 비밀을 여러 서비스에서 재사용하지 않습니다.
사용자 입장에서는 매번 같은 지문이나 얼굴 인식을 사용하는 것처럼 보여도 실제로 서비스 뒤에서 사용하는 패스키는 사이트별로 다르다고 이해하면 됩니다.
휴대전화를 바꾸면 패스키도 사라질까?
패스키를 사용하면서 가장 걱정하기 쉬운 상황이 스마트폰 교체입니다. 비밀번호가 없다면 휴대전화를 잃어버렸을 때 계정에도 들어가지 못하는 것 아닌지 걱정할 수 있습니다.
패스키에는 여러 기기 사이에서 동기화할 수 있는 형태가 있습니다. 같은 패스키 제공업체의 계정과 환경을 사용하는 경우 기존 기기에서 사용하던 패스키가 새 기기에서도 제공될 수 있습니다.
반면 특정 기기나 하드웨어 보안키에만 저장되는 기기 종속형 패스키도 있습니다. 따라서 모든 패스키가 무조건 클라우드로 동기화된다고 생각하면 안 됩니다.
또 서비스와 운영체제, 패스키 제공업체에 따라 기기 변경과 계정 복구 방식이 다를 수 있습니다. 중요한 계정에 패스키를 등록한다면 휴대전화 분실이나 교체 시 어떤 방식으로 복구할 수 있는지 미리 확인해 두는 것이 좋습니다.
다른 사람의 컴퓨터에서도 패스키로 로그인할 수 있을까?
패스키를 저장한 스마트폰이 있다고 해서 반드시 그 스마트폰에서만 해당 서비스를 이용해야 하는 것은 아닙니다. 지원되는 환경에서는 다른 컴퓨터에서 로그인할 때 자신의 스마트폰을 이용해 인증하는 방식도 사용할 수 있습니다.
예를 들어 컴퓨터에서 패스키 로그인을 선택한 뒤 화면에 표시된 QR 코드를 스마트폰으로 확인하고 스마트폰에서 본인 인증을 완료하는 형태가 사용될 수 있습니다.
이런 방식은 사용 중인 기기와 스마트폰이 가까이 있다는 사실을 확인하는 과정 등을 거쳐 인증을 진행합니다. 다만 실제 화면과 지원 방법은 브라우저, 운영체제, 서비스에 따라 달라질 수 있습니다.
공용 컴퓨터를 이용한다면 자신의 패스키를 그 컴퓨터에 새로 저장하기보다 자신의 스마트폰을 이용한 일회성 교차 기기 인증 등 서비스가 제공하는 안전한 방법을 사용하는 편이 좋습니다.
패스키에도 단점과 주의할 점이 있을까?
패스키는 비밀번호의 여러 문제를 해결할 수 있지만 모든 상황에서 사용자가 신경 쓸 것이 사라지는 것은 아닙니다. 먼저 서비스가 패스키를 지원해야 하고 사용하는 기기와 운영체제, 브라우저 환경도 지원해야 합니다.
또 여러 운영체제와 기기를 함께 사용하는 사람은 패스키가 어느 제공업체에 저장되어 있는지 처음에는 혼란스러울 수 있습니다. 스마트폰과 컴퓨터의 생태계가 서로 다르면 로그인 과정이 평소와 다르게 보일 수도 있습니다.
기기 자체의 보안도 중요합니다. 패스키가 안전하다고 해도 스마트폰 화면 잠금을 너무 단순하게 설정하거나 계정 복구 수단을 제대로 관리하지 않으면 전체적인 계정 보안이 약해질 수 있습니다.
따라서 패스키를 사용하면서도 기기 잠금, 운영체제 업데이트, 계정 복구 수단 관리 같은 기본적인 보안 습관은 계속 유지하는 것이 좋습니다.
패스키를 사용하기 전에 무엇을 확인해야 할까?
패스키를 처음 사용할 때는 모든 계정을 한꺼번에 바꾸기보다 자주 사용하는 서비스에서 먼저 경험해 보는 것이 편합니다. 서비스마다 패스키 지원 범위와 기존 비밀번호 처리 방식이 다를 수 있기 때문입니다.
먼저 사용하는 스마트폰이나 컴퓨터에 지문·얼굴 인식 또는 안전한 화면 잠금이 설정되어 있는지 확인합니다. 그리고 해당 서비스의 보안 설정에서 패스키를 지원하는지 살펴봅니다.
패스키를 등록한 뒤에는 기존 비밀번호가 없어지는지, 비밀번호와 패스키를 함께 사용할 수 있는지, 다른 기기에서 어떻게 로그인하는지 등을 확인하는 것이 좋습니다.
특히 이메일처럼 다른 계정의 복구에도 사용되는 중요한 계정이라면 패스키뿐 아니라 계정 복구 수단까지 확인한 뒤 설정하는 편이 안전합니다.
패스키는 실제로 어떻게 설정할까?
패스키를 지원하는 서비스라면 일반적으로 계정의 로그인 또는 보안 설정에서 패스키 관련 메뉴를 찾을 수 있습니다. 메뉴 이름은 패스키, Passkey, 로그인 방법, 보안키 등 서비스마다 조금씩 다르게 표시될 수 있습니다.
패스키 추가를 선택하면 현재 사용 중인 스마트폰이나 컴퓨터가 지문, 얼굴 인식, PIN 등의 방법으로 본인 확인을 요구합니다. 인증이 완료되면 해당 서비스용 패스키가 만들어집니다.
등록이 끝난 뒤 다음 로그인에서는 비밀번호 대신 패스키 사용을 선택할 수 있습니다. 기기에서 본인 확인을 마치면 별도의 긴 비밀번호를 입력하지 않고 로그인이 완료됩니다.
다만 실제 설정 메뉴와 지원되는 로그인 방법은 서비스마다 다르므로 중요한 계정은 해당 서비스의 공식 도움말을 기준으로 설정하는 것이 가장 정확합니다.
Q1. 패스키는 지문이나 얼굴 자체를 저장하는 건가요?
Q2. 패스키를 만들면 기존 비밀번호는 바로 없어지나요?
Q3. 패스키 하나를 여러 사이트에서 같이 사용하나요?
Q4. 휴대전화를 잃어버리면 패스키도 모두 잃어버리나요?
Q5. 지문 센서가 없는 컴퓨터에서도 사용할 수 있나요?
Q6. 패스키는 해킹이 절대 불가능한가요?
Q7. 패스키를 삭제하면 서비스 계정도 삭제되나요?
Q8. 패스키를 사용하면 2단계 인증도 필요 없나요?
패스키의 핵심은 단순히 지문으로 편하게 로그인하는 기능이 아닙니다. 비밀번호처럼 사용자가 기억한 비밀문자를 서버에 전달하는 대신 공개키 암호화를 이용해 본인임을 확인하는 것이 핵심입니다.
따라서 비밀번호를 잊어버리거나 여러 사이트에서 같은 비밀번호를 사용하는 문제를 줄일 수 있고, 특히 가짜 로그인 사이트를 이용한 피싱 공격에 강하다는 점이 패스키의 중요한 장점입니다. 다만 기기 분실에 대비해 동기화와 계정 복구 방법까지 함께 확인해 두는 것이 좋습니다.