유출 이후,
재사용에서 벗어나기.
재사용이 위험하다는 사실을 안다고 해서 재사용이 사라지지는 않습니다. 진짜 과제는 수십 개의 계정을 아무것도 망가뜨리지 않고 정리하는 것입니다.
수치도 읽어 보셨고 크리덴셜 스터핑이 무엇인지도 아실 겁니다. 어딘가에서 훔친 비밀번호를 다른 곳에서 대입해 보는 공격이죠. 남은 것은 거의 아무도 답해 주지 않는 실무적인 질문입니다. 계정이 60개, 100개, 150개라면 어디서부터 시작해야 할까요?
재사용이 왜 위험한지 되풀이하는 대신, 이 글은 그다음에 초점을 맞춥니다. 우리가 왜 계속 그렇게 하는지, 왜 「조금만 바꾸기」가 소용없는지, 그리고 벗어나기 위한 현실적인 우선순위입니다.
01 / 현황재사용은 부주의해서가 아니라 사람이기 때문에 생깁니다
Google/Harris Poll 설문에 따르면 52%의 사람이 여러 계정(전부는 아님)에 같은 비밀번호를 쓰고, 13%는 모든 계정에 같은 비밀번호를 씁니다. 합계 65%입니다.
재사용은 비현실적인 요구(수십 개의 서로 다른 비밀을 외우는 것)에 대한 합리적인 타협입니다. 탓해 봐야 소용없습니다. 중요한 것은 피해 범위를 줄이는 것입니다. 계정 하나에 비밀번호 하나면, 유출이 일어나도 개별 사고로 그칩니다.
누가 비밀번호를 재사용할까?
계정 하나 = 비밀번호 하나
02 / 함정「조금만 바꾼」 비밀번호는 고유한 비밀번호가 아닙니다
끝의 숫자나 느낌표를 바꾸면 할 일을 다 한 것 같은 기분이 듭니다. 하지만 한 사이트에서 「파란고양이42!」를 입수한 공격자는 당연히 다른 곳에서 「파란고양이43!」을 시도합니다. 변형 방식은 예측 가능하고, 따라서 악용될 수 있습니다.
같은 이유로 최신 기준은 더 이상 구성 규칙에 의존하지 않습니다. NIST(SP 800-63B)는 선택한 비밀번호를 이미 유출된 값의 목록과 대조할 것을 요구하고, 겉보기 복잡성보다 길이를 우선합니다.
간단한 규칙
두 비밀번호가 닮았다면 하나로 칩니다. 고유한 비밀번호는 다른 어떤 것과도 눈에 보이는 연관이 없습니다.
03 / 우선순위다른 계정을 열어 주는 계정부터 시작하세요
하룻저녁에 모든 것을 바꿀 필요는 없습니다. 먼저 뚫리면 다른 계정까지 무너지는 계정을 처리하세요. 메인 이메일은 거의 모든 비밀번호 재설정에 쓰이므로 가장 먼저입니다. 그다음은 돈과 관련된 계정, 그다음이 나머지입니다.
❌ 한꺼번에 모두 바꾸기
- 10개 계정 만에 지침
- 약한 「임시」 비밀번호
- 중요 계정을 무작위로 처리
- 일주일 만에 예전 습관으로 복귀
✅ 위험도 순서대로
- 메인 이메일 먼저
- 그다음 은행·결제·쇼핑
- 이후 소셜 네트워크와 클라우드
- 하루에 조금씩, 서두르지 않고
04 / 실천다섯 단계 계획
QubKey 같은 로컬 보관함은 바로 이런 순간을 위해 만들어졌습니다. 새 인증 정보는 컴퓨터(Windows 또는 macOS)의 앱 안에서 암호화된 상태로 유지되며, 기기 간 선택적 동기화는 베타로 제공됩니다. 베타 기간 중 무료입니다.
주말을 낭비하지 않고 재사용에서 벗어나기
- 중요한 계정을 적어 보세요: 메인 이메일, 은행, 결제, 관리, 클라우드.
- 노출 여부를 확인하세요: Have I Been Pwned에서 이메일 주소를 조회해 어떤 계정부터 처리할지 파악합니다.
- 보관함을 고르세요: 새 비밀번호를 담아 둡니다. 외울 것은 마스터 비밀 하나뿐입니다.
- 길고 고유한 비밀번호로 교체하세요: 한 번에 계정 하나씩, 이메일부터 시작합니다.
- 나머지는 하면서 정리하세요: 로그인할 때마다 이전 비밀번호를 바꾸고 새 비밀번호를 저장합니다.