해설 READ 8 MIN

패스키를 켜기 전에 먼저 정할 것: 비밀번호보다 중요한 저장 위치

판단: 패스키는 적극적으로 쓸 가치가 있다. 다만 첫 설정은 개인 기기에 만들고 두 번째 로그인 경로를 시험한 뒤 기존 수단을 정리해야 한다.

검은 작업대 위에 놓인 PC 부품과 스마트폰
PCDOT 편집 이미지 · AI 보조 생성

로그인 화면에서 비밀번호 대신 얼굴, 지문 또는 기기 PIN을 요구하는 서비스가 늘었다. 이것이 패스키다. 입력할 문자열을 기억하는 대신 휴대폰이나 PC, 보안 키에 저장된 암호학적 자격 증명을 기기 잠금으로 승인한다.

패스키는 비밀번호를 조금 편하게 저장한 기능이 아니다. FIDO Alliance의 설명에 따르면 서비스에는 공개 키가 등록되고 실제 로그인에 필요한 비밀 키는 사용자의 기기 또는 패스키 제공자에 보관된다. 사용자가 접속할 때 서비스가 보낸 요청에 기기가 암호학적으로 응답한다. 서버가 로그인에 재사용할 수 있는 비밀 문자열을 보관하지 않는 구조다.

이 구조 덕분에 패스키는 피싱에 강하다. 가짜 사이트에 비밀번호를 직접 타이핑하는 과정이 없고 자격 증명은 등록된 서비스에 맞춰 작동하도록 설계된다. 사이트마다 고유하기 때문에 한 서비스의 인증 정보가 다른 서비스 로그인에 재사용되지도 않는다.

그렇다고 패스키 만들기를 보자마자 모든 계정을 한꺼번에 바꿀 필요는 없다. 먼저 결정해야 하는 것은 지문을 쓸지 얼굴을 쓸지가 아니라 패스키를 어디에 저장할지다.

생체 정보가 서버로 전송되는 것은 아니다

얼굴이나 지문은 저장된 패스키를 사용하도록 기기에서 승인하는 수단이다. FIDO Alliance는 생체 정보와 처리 과정이 기기에 남고 원격 서비스에는 인증이 성공했다는 결과만 전달된다고 설명한다. PIN이나 기기 암호로 승인할 때도 기본 원리는 같다.

서비스 회사가 사용자의 지문 원본을 받아 보관한다는 뜻이 아니다. 반대로 기기 잠금의 안전성이 중요해진다. 다른 사람이 휴대폰의 잠금 PIN을 알고 실제 기기를 손에 넣는다면 그 기기에 저장된 패스키 사용을 승인할 가능성이 생긴다.

Google은 패스키를 개인적으로 소유하고 사용하는 기기에만 만들라고 명시한다. Google 계정에서 로그아웃하더라도 기기를 잠금 해제할 수 있는 사람이 해당 기기의 패스키로 계정에 접근할 수 있으므로 공유 PC에는 만들지 말아야 한다.

동기화 패스키와 기기 귀속 패스키

패스키는 크게 두 방식으로 보관된다.

동기화 패스키는 iCloud 키체인, Google Password Manager, Microsoft Password Manager 또는 제3자 자격 증명 관리자처럼 계정 기반 제공자를 통해 여러 기기에 전달된다. 같은 제공자 계정으로 새 기기를 설정하면 기존 패스키를 다시 사용할 수 있다.

기기 귀속 패스키는 특정 PC, 휴대폰 또는 물리 보안 키 안에 머문다. 해당 기기를 바꾸면 새 패스키를 추가해야 할 수 있다. 기업이 높은 통제 수준을 위해 이 방식을 쓰기도 하고 개인이 FIDO2 보안 키에 패스키를 보관하는 경우도 여기에 해당한다.

어느 방식이 무조건 우월한 것은 아니다. 동기화 방식은 기기를 잃거나 교체했을 때 편리하다. 기기 귀속 방식은 자격 증명이 특정 장치 밖으로 나가지 않는 대신 분실과 교체 계획을 사용자가 더 꼼꼼히 세워야 한다.

패스키를 만들 때 나타나는 저장 위치를 습관적으로 넘기지 말아야 하는 이유다. iPhone과 Mac을 주로 사용한다면 iCloud 키체인이 자연스러울 수 있고 Android와 Chrome 환경에서는 Google Password Manager가 편할 수 있다. 여러 운영체제를 자주 오간다면 지원 범위를 확인한 교차 플랫폼 관리자를 고려할 수 있다.

첫 패스키를 만드는 안전한 순서

  1. 휴대폰과 PC의 운영체제 및 브라우저를 최신 상태로 업데이트하고 화면 잠금을 켠다.
  2. 생성 창에 표시되는 패스키 제공자 계정과 저장 위치를 읽는다.
  3. 계정 복구 이메일과 전화번호가 현재 내 것인지 확인한다.
  4. 서비스가 복구 코드나 일회용 코드를 제공한다면 안전한 별도 위치에 보관한다.
  5. 중요하지만 복구 가능한 계정 하나에서 먼저 시험한다.
  6. 생성 후 로그아웃한 다음 현재 기기와 다른 기기에서 각각 다시 로그인한다.
  7. 새 로그인 수단이 작동하는 것을 확인한 뒤 오래된 패스키를 정리한다.

패스키가 잘 작동하는 것을 확인하기 전에는 기존 비밀번호나 다른 로그인 수단을 성급히 삭제하지 않는 것이 중요하다.

다른 PC에서는 휴대폰으로 로그인할 수 있다

현재 PC에 패스키가 없더라도 휴대폰에 있는 패스키를 사용할 수 있다. 지원되는 로그인 화면에서 다른 기기의 패스키를 선택하면 PC에 QR 코드가 나타난다. 휴대폰 카메라로 이를 읽고 얼굴, 지문 또는 PIN으로 승인하는 방식이다.

이 과정에서 Bluetooth는 물리적으로 가까이 있는 기기인지 확인하는 데 쓰인다. FIDO의 교차 기기 인증은 Bluetooth 보안 자체에 로그인 비밀을 맡기지 않고 별도의 암호화 계층을 사용한다.

공용 PC에서 내 계정에 접속해야 한다면 그 PC에 새 패스키를 저장하는 대신 이 방식을 쓰는 편이 낫다. 로그인 뒤에는 브라우저가 계정 세션이나 자동 완성 정보를 남기지 않았는지 확인하고 반드시 로그아웃한다.

QR 코드는 패스키를 복사해 전달하는 코드가 아니다. 눈앞의 로그인 요청과 가까이 있는 내 기기를 연결하는 절차다. 출처를 모르는 사람이 메신저로 보낸 QR 이미지를 승인하는 행동은 피해야 한다.

휴대폰을 잃어버렸다면

동기화 제공자를 썼다면 새 기기에서 해당 제공자 계정을 안전하게 복구한 뒤 패스키가 다시 나타날 수 있다. 그러나 잃어버린 기기의 화면 잠금과 원격 잠금 상태를 먼저 확인해야 한다.

다른 로그인 수단으로 서비스 계정에 접속할 수 있다면 등록된 기기와 패스키 목록에서 분실 기기를 제거한다. 서비스 계정에서 패스키를 지우는 절차와 패스키 제공자에서 자격 증명을 관리하는 절차가 나뉘는 경우도 있다. Microsoft는 업무·학교 계정의 패스키를 삭제할 때 계정 보안 페이지와 저장 위치 양쪽을 확인하도록 안내한다.

동기화되지 않은 기기 귀속 패스키만 사용했고 기기를 잃었다면 서비스의 계정 복구 절차가 필요할 수 있다. 그래서 첫 패스키를 만들 때 두 번째 개인 기기, 동기화 제공자 또는 물리 보안 키처럼 독립된 예비 수단을 준비하는 것이 중요하다.

기기 생태계를 바꿀 때

iPhone에서 Android로, 또는 반대로 옮길 때 같은 교차 플랫폼 패스키 제공자를 양쪽에서 지원한다면 새 기기에 해당 제공자를 설정해 패스키를 불러올 수 있다.

운영체제에 묶인 제공자를 사용했고 이전 기기를 아직 갖고 있다면 이전 기기의 패스키로 서비스에 로그인한 뒤 새 기기에서 새로운 패스키를 추가할 수 있다. 이전 기기도 없고 제공자 동기화도 사용할 수 없다면 일반적인 계정 복구 과정으로 돌아간다.

패스키가 계정 복구의 필요성을 완전히 없애는 것은 아니다. 오히려 어느 제공자에 저장했는지 모르면 복구 과정이 더 낯설게 느껴질 수 있다.

확인된 사실

  • 패스키는 공개 키와 비밀 키 쌍을 사용하는 FIDO 기반 자격 증명이다.
  • 패스키는 등록된 서비스별로 고유하며 피싱에 저항하도록 설계됐다.
  • 얼굴·지문 정보는 기기에서 처리되며 서비스 서버로 전달되지 않는다.
  • 패스키는 여러 기기에 동기화되거나 특정 기기에 귀속될 수 있다.
  • 다른 기기의 패스키로 로그인할 때 QR 코드와 Bluetooth 근접 확인을 사용할 수 있다.
  • 공유 기기에 패스키를 만들면 그 기기를 잠금 해제할 수 있는 사람이 계정에 접근할 위험이 있다.

PCDOT의 판단

패스키는 가능한 서비스에서 적극적으로 쓸 가치가 있다. 다만 한 번에 모든 계정을 전환하는 것보다 저장 위치와 복구 경로를 먼저 이해하는 편이 안전하다. 첫 패스키는 개인 기기에 만들고 두 번째 로그인 경로를 시험한 뒤 기존 수단을 정리하자. 패스키 제공자 계정은 여러 계정의 입구가 될 수 있으므로 강한 기기 잠금과 복구 설정도 함께 관리해야 한다.

확인한 원문

  1. Passkeys — FIDO Alliance, 확인 2026. 08. 25.
  2. Sign in with a passkey instead of a password — Google Account Help, 확인 2026. 08. 25.
  3. About the security of passkeys — Apple Support, 확인 2026. 08. 25.
  4. Set up iCloud Keychain — Apple Support, 확인 2026. 08. 25.
  5. Manage your saved passkeys — Microsoft Support, 확인 2026. 08. 25.

초안의 구조화에는 AI 도구가 보조적으로 사용됐습니다. 수치와 사실은 게시 전 위 공식 자료와 대조했습니다.

Next judgment

휴대폰은 꼭 80%까지만 충전해야 할까: 배터리 수명과 하루 사용시간의 균형