
비밀번호 486은 세 자리 숫자로 된 비밀번호를 가리키는 말이자, 같은 이름의 노래 제목으로도 검색되는 낱말이다. 이 기사는 노래 가사가 아니라 안전한 비밀번호의 길이와 조합을 어떤 기준으로 정하는지에 답한다. 아울러 비밀번호 관리자, 찾기, 변경, 재설정, 추천, 만들기, 관리까지 한 번에 정리한다.
세 자리 숫자가 약한 이유와 길이·조합의 구조
비밀번호의 강도는 가능한 조합의 수로 가늠한다. 숫자만 세 자리라면 000부터 999까지 천 가지뿐이어서, 어떤 규칙으로도 안전하다고 보기 어렵다. 숫자 하나가 늘 때마다 경우의 수는 열 배씩 늘지만, 숫자만 쓰는 한 한계가 분명하다. 그래서 길이를 늘리고 문자의 종류를 섞는 것이 기본 방향이 된다.
문자의 종류는 대문자, 소문자, 숫자, 특수문자로 나뉜다. 종류가 많을수록 칸마다 고를 수 있는 글자가 늘어난다. 그러나 종류를 섞는 것보다 길이를 늘리는 쪽이 효과가 크다는 것이 보안 분야의 일반적인 설명이다. 구체적으로 몇 자 이상이어야 하는지는 서비스와 기관마다 다르고 바뀔 수 있으므로, 이용하는 서비스의 안내문에서 확인해야 한다.
왜 길이를 중시하게 되었나
예전에는 대문자와 특수문자를 반드시 섞고 주기적으로 바꾸라는 규칙이 흔했다. 이런 규칙을 따르면 사람들은 외우기 쉬운 단어 끝에 느낌표를 붙이거나 숫자만 하나씩 올리는 식으로 대응하기 쉽다. 결과적으로 겉모양만 복잡하고 예측하기 쉬운 비밀번호가 늘어난다. 미국의 표준 기관이 내놓은 지침은 복잡한 조합을 강제하기보다 길이를 확보하고 이유 없는 주기적 변경을 요구하지 않는 쪽을 권한다. 다만 이것은 미국 지침이고, 우리나라의 법령과 기관별 기준은 구조가 달라 그대로 옮겨 적용할 수 없다.
그래서 여러 단어를 이어 붙인 긴 문장형 비밀번호가 자주 거론된다. 서로 관련 없는 단어 서너 개를 나만 아는 순서로 잇고 중간에 기호를 하나 끼우면 외우기도 쉽고 길이도 확보된다. 노래 제목이나 가사, 생일, 전화번호, 이름처럼 주변에서 알 수 있는 정보는 피해야 한다. 키보드에서 나란히 놓인 글자나 1234 같은 연속 숫자도 같은 이유로 좋지 않다.
만들기부터 관리까지, 실제로 어긋나는 지점
사람들이 가장 자주 어긋나는 지점은 길이가 아니라 재사용이다. 아무리 튼튼한 비밀번호라도 여러 서비스에 똑같이 쓰면, 한 곳에서 새어 나가는 순간 다른 곳이 함께 위험해진다. 그렇다고 서비스마다 다른 긴 비밀번호를 모두 외우기는 현실적으로 어렵다. 이 간극을 메우는 도구가 비밀번호 관리자다.
비밀번호 관리자는 서비스별로 무작위 비밀번호를 만들어 저장하고 필요할 때 자동으로 채워 주는 프로그램이다. 브라우저에 들어 있는 기능을 쓸 수도 있고 별도의 프로그램을 쓸 수도 있다. 이때 사람이 외워야 하는 것은 관리자를 여는 하나의 마스터 비밀번호뿐이므로, 이것만큼은 길고 독특하게 만들어야 한다. 마스터 비밀번호는 다른 곳에 쓰지 않고, 잊었을 때의 복구 방법도 미리 알아 두어야 한다.
| 상황 | 알아 둘 점 |
|---|---|
| 비밀번호 찾기 | 대개 기존 비밀번호를 보여 주지 않고 본인 확인 뒤 새로 정하게 한다 |
| 비밀번호 재설정 | 가입한 이메일이나 휴대전화로 본인 확인을 거치며, 안내가 오는 경로가 공식인지 확인한다 |
| 비밀번호 변경 | 로그인된 상태에서 바꾸며, 이전과 비슷한 형태는 피한다 |
| 비밀번호 추천 | 서비스가 제시하는 무작위 문자열이나 관리자의 생성 기능을 활용한다 |
| 비밀번호 관리 | 서비스마다 다르게 만들고, 추가 인증을 함께 켜 둔다 |
찾기와 재설정은 헷갈리기 쉽다. 많은 서비스는 비밀번호를 원문 그대로 보관하지 않는 구조여서, 잊은 비밀번호를 알려 주는 대신 새로 정하게 한다. 이때 이메일이나 문자로 오는 안내는 내가 직접 요청했을 때만 따라야 한다. 요청하지 않았는데 도착한 변경 안내는 링크를 누르지 말고, 서비스의 공식 앱이나 주소로 직접 들어가 확인하는 편이 안전하다.
흔한 오해와 확인 순서
특수문자만 넣으면 안전하다는 생각은 오해다. 짧은 단어에 느낌표 하나를 붙여도 길이가 짧고 예측하기 쉽다면 강도는 크게 오르지 않는다. 반대로 길이가 충분하면 특수문자가 없어도 서비스가 받아 주는 한 쓸 수 있는 선택지가 된다. 다만 서비스가 요구하는 형식은 각자 다르므로 입력 칸 옆의 안내를 따라야 한다.
또 하나의 오해는 비밀번호만 강하면 충분하다는 것이다. 비밀번호가 알려지더라도 문자 인증이나 인증 앱 같은 추가 인증이 켜져 있으면 로그인 문턱이 한 번 더 생긴다. 중요한 계정일수록 이 기능을 켜 두는 것이 좋다. 금융, 이메일, 포털처럼 다른 계정의 재설정 통로가 되는 계정이 우선 대상이다.
판단의 순서는 단순하게 잡을 수 있다. 먼저 같은 비밀번호를 여러 곳에 쓰고 있는지 살피고, 겹치는 곳부터 바꾼다. 다음으로 이메일처럼 핵심이 되는 계정에 긴 비밀번호와 추가 인증을 적용한다. 그 뒤에 비밀번호 관리자를 도입해 나머지를 정리하는 순서가 부담이 적다. 길이와 형식의 구체적인 기준은 이용하는 서비스의 보안 안내와 정부 및 공공기관이 공개하는 정보보호 안내문에서 확인하면 된다.
· · · · · · · · · ·
스페셜타임스는 AI 기술의 도움을 받아 더 빠르고 다양한 뉴스를 독자에게 전달하기 위해 노력하고 있습니다.
