
패스키는 비밀번호를 입력하는 대신 기기의 잠금 해제 수단으로 본인임을 확인하고 로그인하게 해 주는 인증 방식이다. 이 기사는 패스키란 무엇인지, 패스키 생성 방법과 설정, 로그인, 확인, 변경, 삭제는 어떻게 하는지, 도입하기 전에 어디서 쓸 수 있는지를 한 번에 정리한다. 패스키 사용법을 찾는 독자가 순서대로 따라가며 판단할 수 있게 쓴다.
패스키란 무엇이고 어떤 구조로 움직이나
패스키는 공개키 방식의 암호 기술에 바탕을 둔다. 패스키를 만들면 기기 안에서 서로 짝을 이루는 두 개의 열쇠가 생긴다. 하나는 기기에 남는 비밀 열쇠이고, 다른 하나는 서비스 쪽 서버에 맡기는 공개 열쇠이다. 로그인할 때 서버가 보낸 확인 요청에 기기가 비밀 열쇠로 서명해 답하면, 서버는 공개 열쇠로 그 서명이 맞는지 확인한다.
이 구조에서 비밀 열쇠는 기기 밖으로 나가 서비스에 전달되지 않는다. 사용자가 손가락, 얼굴, 화면 잠금 번호 같은 기기 잠금 수단을 쓰는 것은 이 비밀 열쇠를 쓰도록 허락하는 절차일 뿐이다. 생체 정보 자체가 서비스에 넘어가는 것은 아니다. 또 패스키는 만들어진 서비스의 주소와 묶여 있어서, 주소가 다른 사이트에서는 같은 패스키가 작동하지 않는다. 사람이 비밀번호를 외우고 옮겨 적는 과정에서 생기던 실수를 줄이려는 것이 이 방식이 만들어진 취지이다.
패스키 생성과 설정은 이렇게 이어진다
패스키 생성 방법은 서비스마다 화면 이름이 조금씩 다르지만 흐름은 비슷하다. 먼저 평소처럼 아이디와 비밀번호로 로그인한 뒤, 계정 보안 설정이나 로그인 방법 관리 메뉴에서 패스키 추가 또는 패스키 만들기 항목을 찾는다. 안내에 따라 진행하면 기기가 잠금 해제 수단으로 본인 확인을 요청하고, 확인이 끝나면 패스키가 저장된다. 이 메뉴가 보이지 않으면 해당 서비스가 아직 패스키를 지원하지 않는 것일 수 있다.
패스키 설정에서 알아 둘 것은 저장 위치이다. 패스키는 기기 안에만 저장될 수도 있고, 운영체제나 비밀번호 관리 기능이 제공하는 계정에 동기화되어 같은 계정을 쓰는 다른 기기에서도 쓸 수 있게 될 수도 있다. 동기화되면 기기를 바꿀 때 편하지만 그 계정 자체를 지키는 일이 중요해진다. 동기화되지 않는 방식은 기기를 잃었을 때 다른 수단이 꼭 필요하다. 어느 쪽이 맞는지는 쓰는 기기와 기기를 바꾸는 습관에 따라 달라진다.
패스키 로그인, 확인, 변경, 삭제에서 자주 막히는 곳
패스키 로그인은 로그인 화면에서 패스키로 로그인하는 항목을 고르거나 아이디 입력란을 누르면 나타나는 안내를 따르면 된다. 기기가 저장된 패스키를 보여 주면 이를 선택하고 잠금 해제 수단으로 확인한다. 다른 사람의 컴퓨터처럼 패스키가 없는 기기에서는 가까이 있는 휴대전화로 화면의 무늬를 읽어 로그인하는 방식을 지원하는 경우가 있다. 이때 두 기기가 가까이 있어야 하는 등 조건이 붙을 수 있다.
패스키 확인은 두 곳에서 한다. 서비스의 보안 설정에는 등록된 패스키 목록이 보이는 경우가 많고, 기기나 비밀번호 관리 기능의 설정에도 저장된 패스키 목록이 있다. 패스키 변경은 비밀번호처럼 글자를 바꾸는 개념이 아니다. 새 기기에서 패스키를 새로 만들고 더 쓰지 않을 것을 지우는 방식으로 바꾼다. 패스키 삭제에서 가장 흔한 오해는 기기에서 지우면 끝난다고 생각하는 것이다. 기기에서 지운 패스키는 쓸 수 없게 되지만 서비스에 남은 공개 열쇠 기록은 서비스의 보안 설정에서 따로 지워야 정리된다.
패스키를 쓰면 비밀번호가 사라진다고 여기는 것도 흔한 오해이다. 많은 서비스는 패스키를 추가 수단으로 두고 기존 비밀번호나 다른 인증 방식을 함께 남겨 둔다. 그래서 패스키를 만들었더라도 계정 복구 수단은 그대로 확인해 두어야 한다. 또 패스키가 있다고 해서 기기 잠금을 허술하게 두면 안 된다. 기기를 열 수 있는 사람이 곧 패스키를 쓸 수 있는 사람이 되기 때문이다.
상황별로 달라지는 답과 확인 순서
같은 기능이라도 상황에 따라 판단이 달라진다. 한 기기만 쓰는 사람은 기기 안 저장만으로 충분할 수 있다. 여러 기기를 오가는 사람은 동기화 방식이 편하지만, 그 계정의 보호가 전제가 된다. 가족이 기기를 함께 쓴다면 기기 잠금을 각자 따로 두는지부터 살펴야 한다. 업무용 계정은 소속 기관의 보안 규정이 개인 설정보다 앞설 수 있어 담당 부서의 안내를 따라야 한다.
| 구분 | 내용 |
|---|---|
| 패스키 생성 | 기존 방법으로 로그인한 뒤 보안 설정에서 추가한다 |
| 패스키 로그인 | 기기 잠금 해제 수단으로 본인 확인을 한다 |
| 패스키 확인 | 서비스의 보안 설정과 기기의 저장 목록을 함께 본다 |
| 패스키 변경 | 새로 만들고 쓰지 않을 것을 지우는 방식이다 |
| 패스키 삭제 | 기기와 서비스 양쪽에서 각각 지워야 정리된다 |
| 기기를 바꿀 때 | 동기화 여부에 따라 새로 만들어야 할 수 있다 |
패스키를 도입하기 전에 확인할 순서는 이렇다. 먼저 쓰려는 서비스가 패스키를 지원하는지 보안 설정에서 확인한다. 다음으로 쓰는 기기의 운영체제와 브라우저가 지원하는지, 기기 잠금이 설정되어 있는지 본다. 그다음 패스키가 기기 안에만 저장되는지 계정에 동기화되는지 확인한다. 마지막으로 기기를 잃었을 때 쓸 복구 수단이 남아 있는지 점검한다. 이 네 가지가 갖춰지면 도입을 판단하기에 충분하다.
더 알아볼 것이 있다면 각 서비스의 고객 도움말에서 패스키 항목을, 기기 설정에서 패스키 또는 비밀번호 관리 메뉴를 열어 보면 된다. 지원 범위와 화면 이름은 서비스와 기기마다 다르므로 실제 안내 문구를 기준으로 삼아야 한다. 기관이나 회사 계정이라면 소속 기관의 정보보호 담당 부서에 사용 가능 여부를 먼저 묻는 것이 순서이다.
· · · · · · · · · ·
스페셜타임스는 AI 기술의 도움을 받아 더 빠르고 다양한 뉴스를 독자에게 전달하기 위해 노력하고 있습니다.
