2FA와 패스키:
올바른 순서.
고유한 비밀번호만으로는 더 이상 충분하지 않습니다. 하지만 모든 두 번째 요소가 같지는 않고, 패스키는 모든 것을 대체하지 않으면서 판도를 바꿉니다.
고유한 비밀번호를 쓰고 계시죠. 좋습니다. 그래도 하나가 유출된다면(피싱, 악성코드, 서비스의 보안 침해), 두 번째 자물쇠가 피해를 줄여 줍니다. 이것이 2단계 인증(2FA)의 역할입니다.
남은 것은 무엇을 고를지입니다. SMS, 앱, 물리 키, 패스키. 이 글은 전문 용어 없이, 뚫리지 않는다는 약속도 하지 않고 정리합니다.
01 / 원칙두 번째 요소는 두 번째 자물쇠입니다
Microsoft는 2019년 자체 연구를 근거로, 다중 인증을 쓰는 계정이 침해될 가능성이 99.9% 넘게 낮다고 밝혔습니다. 이 수치는 맥락(대규모 자동화 공격)과 함께 읽어야 하지만, 논리는 탄탄합니다. 비밀번호를 훔치는 것만으로는 더 이상 충분하지 않습니다.
고유한 비밀번호는 여전히 토대입니다. 두 번째 요소는 그 위층으로, 토대가 뚫리는 날 당신을 지켜 줍니다.
02 / 모든 요소가 같지는 않습니다가장 약한 것부터 가장 강한 것까지
SMS 코드는 없는 것보다 낫지만 가로채이거나 다른 곳으로 돌려질 수 있습니다. 시간 기반 코드 앱은 더 강합니다. 가장 견고한 방식은 피싱 방지라 불리는 물리 보안 키와 패스키입니다. 증명이 정식 사이트에 묶여 있어 가짜 사이트에서는 재사용할 수 없기 때문입니다.
⚠️ 더 취약함
- SMS 코드: 가로채이거나 우회될 수 있음
- 페이지에 입력한 코드: 가짜 사이트가 중계할 수 있음
- 보안 질문: 답이 추측되기 쉬움
✅ 더 견고함
- 시간 기반 코드 앱
- 물리 보안 키
- 정식 사이트에 묶인 패스키
- 가짜 사이트에 다시 입력할 비밀이 없음
03 / 패스키패스키가 비밀번호를 대체할까요?
FIDO Alliance에 따르면 패스키는 공개 키 암호 방식에 기반하며 피싱에 견디도록 설계되었습니다. 서버에서 훔칠 비밀번호도, 가짜 사이트에 입력할 비밀번호도 없습니다.
실제로는 전환이 점진적입니다. 아직 모든 서비스가 제공하지는 않습니다. 지금으로서 가장 현실적인 방법은 패스키가 있는 곳에서는 켜고, 그 밖의 모든 곳에서는 고유한 비밀번호와 두 번째 요소를 유지하는 것입니다.
「전부 아니면 전무」가 아닙니다
비밀번호와 패스키 중 하나를 고를 필요는 없습니다. 둘은 오랫동안 공존할 것입니다. 중요한 것은 중요한 계정을 비밀번호만으로 보호하지 않는 것입니다.
04 / 실천여섯 가지 습관
QubKey에는 복구 코드와 패스키 전용 항목 유형이 있어, 기기를 잃어버리는 날 필요한 것을 로컬 암호화 보관함 한곳에 보관할 수 있습니다. Windows와 macOS에서 사용할 수 있으며 베타 기간 중 무료입니다.
순서대로 보는 2FA 계획
- 메인 이메일부터 시작하세요: 다른 모든 계정을 재설정할 수 있기 때문입니다.
- 2FA를 켜세요: 은행, 결제, 클라우드에서 SMS보다 앱이나 키를 선택합니다.
- 패스키를 켜세요: 서비스가 지원하는 곳에서.
- 복구 코드를 보관하세요: 보호하려는 기기와 떨어진 곳에.
- 고유한 비밀번호를 유지하세요: 아직 패스키가 없는 모든 계정에서.
- 접근 권한을 점검하세요: 일 년에 한두 번, 사용하지 않는 계정은 삭제합니다.