로그인 화면에서 비밀번호 대신 얼굴, 지문 또는 기기 PIN을 요구하는 서비스가 늘었다. 이것이 패스키다. 입력할 문자열을 기억하는 대신 휴대폰이나 PC, 보안 키에 저장된 암호학적 자격 증명을 기기 잠금으로 승인한다.
패스키는 비밀번호를 조금 편하게 저장한 기능이 아니다. FIDO Alliance의 설명에 따르면 서비스에는 공개 키가 등록되고 실제 로그인에 필요한 비밀 키는 사용자의 기기 또는 패스키 제공자에 보관된다. 사용자가 접속할 때 서비스가 보낸 요청에 기기가 암호학적으로 응답한다. 서버가 로그인에 재사용할 수 있는 비밀 문자열을 보관하지 않는 구조다.
이 구조 덕분에 패스키는 피싱에 강하다. 가짜 사이트에 비밀번호를 직접 타이핑하는 과정이 없고 자격 증명은 등록된 서비스에 맞춰 작동하도록 설계된다. 사이트마다 고유하기 때문에 한 서비스의 인증 정보가 다른 서비스 로그인에 재사용되지도 않는다.
패스키 만들기가 보인다고 모든 계정을 한꺼번에 바꿀 필요는 없다. 패스키를 만들기 전에는 생체 인증 방식보다 패스키가 어디에 저장되는지를 먼저 확인해야 한다.
생체 정보가 서버로 전송되는 것은 아니다
얼굴이나 지문은 저장된 패스키를 사용하도록 기기에서 승인하는 수단이다. FIDO Alliance는 생체 정보와 처리 과정이 기기에 남고 원격 서비스에는 인증이 성공했다는 결과만 전달된다고 설명한다. PIN이나 기기 암호로 승인할 때도 기본 원리는 같다.
서비스 회사가 사용자의 지문 원본을 받아 보관한다는 뜻이 아니다. 따라서 기기 잠금을 안전하게 설정하는 것이 중요하다. 다른 사람이 휴대폰과 잠금 PIN을 함께 확보하면 그 기기에 저장된 패스키를 사용할 수 있다.
Google은 패스키를 개인적으로 소유하고 사용하는 기기에만 만들라고 명시한다. Google 계정에서 로그아웃하더라도 기기를 잠금 해제할 수 있는 사람이 해당 기기의 패스키로 계정에 접근할 수 있으므로 공유 PC에는 만들지 말아야 한다.
동기화 패스키와 기기 귀속 패스키
패스키는 크게 두 방식으로 보관된다.
동기화 패스키는 iCloud 키체인, Google Password Manager, Microsoft Password Manager 또는 제3자 자격 증명 관리자처럼 계정 기반 제공자를 통해 여러 기기에 동기화된다. 같은 제공자 계정으로 새 기기를 설정하면 기존 패스키를 다시 사용할 수 있다.
기기 귀속 패스키는 특정 PC, 휴대폰 또는 물리 보안 키에만 저장된다. 해당 기기를 바꾸면 새 패스키를 추가해야 할 수 있다. 기업이 높은 통제 수준을 위해 이 방식을 쓰기도 하고 개인이 FIDO2 보안 키에 패스키를 보관하는 경우도 여기에 해당한다.
선택은 용도에 따라 달라진다. 동기화 방식은 기기를 잃거나 교체했을 때 편리하다. 기기 귀속 방식은 자격 증명이 특정 장치 밖으로 나가지 않는 대신 분실과 교체에 더 꼼꼼히 대비해야 한다.
패스키를 만들 때 나타나는 저장 위치를 습관적으로 넘기지 말아야 하는 이유다. iPhone과 Mac을 주로 사용한다면 iCloud 키체인이 자연스러울 수 있고 Android와 Chrome 환경에서는 Google Password Manager가 편할 수 있다. 여러 운영체제를 자주 오간다면 지원 범위를 확인한 교차 플랫폼 관리자를 고려할 수 있다.
첫 패스키를 만드는 안전한 순서
- 휴대폰과 PC의 운영체제 및 브라우저를 최신 상태로 업데이트하고 화면 잠금을 켠다.
- 생성 창에 표시되는 패스키 제공자 계정과 저장 위치를 읽는다.
- 계정 복구 이메일과 전화번호가 현재 내 것인지 확인한다.
- 서비스가 복구 코드나 일회용 코드를 제공한다면 안전한 별도 위치에 보관한다.
- 중요하지만 복구 가능한 계정 하나에서 먼저 시험한다.
- 생성 후 로그아웃한 다음 현재 기기와 다른 기기에서 각각 다시 로그인한다.
- 새 로그인 수단이 작동하는 것을 확인한 뒤 오래된 패스키를 정리한다.
패스키가 잘 작동하는 것을 확인하기 전에는 기존 비밀번호나 다른 로그인 수단을 성급히 삭제하지 않는 것이 중요하다.
다른 PC에서는 휴대폰으로 로그인할 수 있다
현재 PC에 패스키가 없더라도 휴대폰에 있는 패스키를 사용할 수 있다. 지원되는 로그인 화면에서 다른 기기의 패스키를 선택하면 PC에 QR 코드가 나타난다. 휴대폰 카메라로 이를 읽고 얼굴, 지문 또는 PIN으로 승인하는 방식이다.
이 과정에서 Bluetooth는 물리적으로 가까이 있는 기기인지 확인하는 데 쓰인다. FIDO의 교차 기기 인증은 로그인 보안을 Bluetooth 자체에 의존하지 않고 별도의 암호화 계층을 사용한다.
공용 PC에서 내 계정에 접속해야 한다면 그 PC에 새 패스키를 저장하는 대신 이 방식을 쓰는 편이 낫다. 로그인 뒤에는 브라우저가 계정 세션이나 자동 완성 정보를 남기지 않았는지 확인하고 반드시 로그아웃한다.
QR 코드는 패스키를 복사해 전달하는 코드가 아니다. 눈앞의 로그인 요청과 가까이 있는 내 기기를 연결하는 절차다. 출처를 모르는 사람이 메신저로 보낸 QR 이미지를 승인하는 행동은 피해야 한다.
휴대폰을 잃어버렸다면
동기화 제공자를 썼다면 새 기기에서 해당 제공자 계정을 안전하게 복구한 뒤 패스키가 다시 나타날 수 있다. 그러나 잃어버린 기기의 화면 잠금과 원격 잠금 상태를 먼저 확인해야 한다.
다른 로그인 수단으로 서비스 계정에 접속할 수 있다면 등록된 기기와 패스키 목록에서 분실 기기를 제거한다. 패스키를 삭제할 때 서비스 계정과 패스키 제공자 양쪽에서 정리해야 하는 경우도 있다. Microsoft는 업무·학교 계정의 패스키를 삭제할 때 계정 보안 페이지와 저장 위치 양쪽을 확인하도록 안내한다.
동기화되지 않은 기기 귀속 패스키만 사용했고 기기를 잃었다면 서비스의 계정 복구 절차가 필요할 수 있다. 그래서 첫 패스키를 만들 때 다른 개인 기기에 동기화해 두거나 물리 보안 키처럼 별도의 예비 수단을 준비하는 것이 중요하다.
기기 생태계를 바꿀 때
iPhone에서 Android로, 또는 반대로 옮길 때 양쪽 운영체제가 같은 교차 플랫폼 패스키 제공자를 지원한다면 새 기기에 해당 제공자를 설정해 패스키를 불러올 수 있다.
운영체제에 묶인 제공자를 사용했고 이전 기기를 아직 갖고 있다면 이전 기기의 패스키로 서비스에 로그인한 뒤 새 기기에서 새로운 패스키를 추가할 수 있다. 이전 기기도 없고 제공자 동기화도 사용할 수 없다면 일반적인 계정 복구 절차를 거쳐야 한다.
패스키가 계정 복구의 필요성을 완전히 없애는 것은 아니다. 오히려 어느 제공자에 저장했는지 모르면 복구 과정이 더 낯설게 느껴질 수 있다.
확인된 사실
- 패스키는 공개 키와 비밀 키 쌍을 사용하는 FIDO 기반 자격 증명이다.
- 패스키는 등록된 서비스별로 고유하며 피싱에 저항하도록 설계됐다.
- 얼굴·지문 정보는 기기에서 처리되며 서비스 서버로 전달되지 않는다.
- 패스키는 여러 기기에 동기화되거나 특정 기기에 귀속될 수 있다.
- 다른 기기의 패스키로 로그인할 때 QR 코드와 Bluetooth 근접 확인을 사용할 수 있다.
- 공유 기기에 패스키를 만들면 그 기기를 잠금 해제할 수 있는 사람이 계정에 접근할 위험이 있다.
정리하면
패스키를 지원하는 서비스라면 적극적으로 사용할 만하다. 한 번에 모든 계정을 바꾸기 전에 저장 위치와 복구 방법부터 확인하자. 첫 패스키는 개인 기기에 만들고 다른 기기에서도 로그인되는지 시험한 뒤 기존 수단을 정리하면 된다. 패스키 제공자 계정에는 여러 서비스의 패스키가 모일 수 있으므로 기기 잠금과 복구 설정을 특히 철저히 관리해야 한다.