사이버 보안 · 읽는 시간 6분

2FA와 패스키:
올바른 순서.

고유한 비밀번호만으로는 더 이상 충분하지 않습니다. 하지만 모든 두 번째 요소가 같지는 않고, 패스키는 모든 것을 대체하지 않으면서 판도를 바꿉니다.

2026년 10월 게시 · 읽는 시간 6분

고유한 비밀번호를 쓰고 계시죠. 좋습니다. 그래도 하나가 유출된다면(피싱, 악성코드, 서비스의 보안 침해), 두 번째 자물쇠가 피해를 줄여 줍니다. 이것이 2단계 인증(2FA)의 역할입니다.

남은 것은 무엇을 고를지입니다. SMS, 앱, 물리 키, 패스키. 이 글은 전문 용어 없이, 뚫리지 않는다는 약속도 하지 않고 정리합니다.

99.9%
다중 인증 사용 시 계정 침해 위험 감소, Microsoft 발표 기준
2
조합할 요소의 두 계열: 아는 것, 가진 것

01 / 원칙두 번째 요소는 두 번째 자물쇠입니다

Microsoft는 2019년 자체 연구를 근거로, 다중 인증을 쓰는 계정이 침해될 가능성이 99.9% 넘게 낮다고 밝혔습니다. 이 수치는 맥락(대규모 자동화 공격)과 함께 읽어야 하지만, 논리는 탄탄합니다. 비밀번호를 훔치는 것만으로는 더 이상 충분하지 않습니다.

고유한 비밀번호는 여전히 토대입니다. 두 번째 요소는 그 위층으로, 토대가 뚫리는 날 당신을 지켜 줍니다.

02 / 모든 요소가 같지는 않습니다가장 약한 것부터 가장 강한 것까지

SMS 코드는 없는 것보다 낫지만 가로채이거나 다른 곳으로 돌려질 수 있습니다. 시간 기반 코드 앱은 더 강합니다. 가장 견고한 방식은 피싱 방지라 불리는 물리 보안 키와 패스키입니다. 증명이 정식 사이트에 묶여 있어 가짜 사이트에서는 재사용할 수 없기 때문입니다.

⚠️ 더 취약함

  • SMS 코드: 가로채이거나 우회될 수 있음
  • 페이지에 입력한 코드: 가짜 사이트가 중계할 수 있음
  • 보안 질문: 답이 추측되기 쉬움

✅ 더 견고함

  • 시간 기반 코드 앱
  • 물리 보안 키
  • 정식 사이트에 묶인 패스키
  • 가짜 사이트에 다시 입력할 비밀이 없음

03 / 패스키패스키가 비밀번호를 대체할까요?

FIDO Alliance에 따르면 패스키는 공개 키 암호 방식에 기반하며 피싱에 견디도록 설계되었습니다. 서버에서 훔칠 비밀번호도, 가짜 사이트에 입력할 비밀번호도 없습니다.

실제로는 전환이 점진적입니다. 아직 모든 서비스가 제공하지는 않습니다. 지금으로서 가장 현실적인 방법은 패스키가 있는 곳에서는 켜고, 그 밖의 모든 곳에서는 고유한 비밀번호와 두 번째 요소를 유지하는 것입니다.

「전부 아니면 전무」가 아닙니다

비밀번호와 패스키 중 하나를 고를 필요는 없습니다. 둘은 오랫동안 공존할 것입니다. 중요한 것은 중요한 계정을 비밀번호만으로 보호하지 않는 것입니다.

04 / 실천여섯 가지 습관

QubKey에는 복구 코드와 패스키 전용 항목 유형이 있어, 기기를 잃어버리는 날 필요한 것을 로컬 암호화 보관함 한곳에 보관할 수 있습니다. Windows와 macOS에서 사용할 수 있으며 베타 기간 중 무료입니다.

순서대로 보는 2FA 계획

  • 메인 이메일부터 시작하세요: 다른 모든 계정을 재설정할 수 있기 때문입니다.
  • 2FA를 켜세요: 은행, 결제, 클라우드에서 SMS보다 앱이나 키를 선택합니다.
  • 패스키를 켜세요: 서비스가 지원하는 곳에서.
  • 복구 코드를 보관하세요: 보호하려는 기기와 떨어진 곳에.
  • 고유한 비밀번호를 유지하세요: 아직 패스키가 없는 모든 계정에서.
  • 접근 권한을 점검하세요: 일 년에 한두 번, 사용하지 않는 계정은 삭제합니다.

이 글은 정보 제공을 목적으로 합니다. 어떤 소프트웨어도 뚫리지 않는 것은 없으며, 어떤 두 번째 요소도 단독으로 침해가 없음을 보장하지 않습니다. 다중 인증을 켜려면 각 서비스의 공식 안내를 따르세요.

모든 것을 담는 하나의 보관함.

비밀번호, 복구 코드, 패스키: Windows와 macOS용 로컬 보관함에 보관하세요. 베타 기간 중 무료입니다.

QubKey 알아보기