패스키 쓰다 휴대폰 바꾸면? 이전 기기 지우기 전 할 일

·

패스키를 만들라는 안내를 보면 지문이나 얼굴로 로그인하는 기능이라고 생각하기 쉽다. 그러나 패스키와 생체 인식은 같은 것이 아니다. 패스키는 계정 로그인에 쓰는 암호화 자격 증명이고, 지문·얼굴·기기 PIN은 기기에 저장된 자격 증명의 사용을 승인하는 수단이다. Google도 지문과 얼굴 정보는 기기에 남고 Google과 공유되지 않는다고 설명한다.

이 구분은 휴대전화나 PC를 바꿀 때 중요하다. 패스키가 iCloud 키체인, Google 비밀번호 관리자, Microsoft Password Manager처럼 동기화되는 자격 증명 관리자에 저장돼 있다면 같은 제공자 계정으로 설정한 새 기기에서 다시 사용할 수 있다. 반면 Windows Hello나 물리 보안 키처럼 특정 장치에 묶인 패스키는 새 기기로 자동 이전되지 않는다. 기기 변경 전에 확인할 것은 패스키를 만들었는지가 아니라, 어디에 어떤 방식으로 저장했는지다.

패스키는 비밀번호를 저장하는 새 형식이 아니다

사이트의 공개키와 사용자 기기의 개인키를 이용한 패스키 로그인 구조
패스키 로그인 구조

비밀번호 인증은 사용자가 아는 문자열을 입력하고, 서비스가 보관한 검증 정보와 대조하는 방식이다. 서비스가 일반적으로 비밀번호 원문을 그대로 저장하지는 않는다. 다만 같은 비밀번호를 여러 사이트에서 재사용하거나 피싱 페이지에 직접 입력하면, 탈취된 값이 다른 계정 공격에 쓰일 수 있다.

패스키는 공개 키 암호 방식을 사용한다. 등록할 때 서로 짝을 이루는 공개 키와 개인 키가 만들어지고, 서비스에는 공개 키가 등록된다. 로그인 때 기기가 개인 키로 서비스의 요청에 서명하면 서비스가 공개 키로 이를 검증한다. 개인 키 자체는 서비스로 전송되지 않는다. FIDO Alliance의 패스키 안내Apple의 패스키 보안 설명에서 이 구조를 확인할 수 있다.

패스키는 등록된 서비스의 도메인과 연결되므로, 비슷하게 꾸민 다른 도메인에서 인증을 재사용하기 어렵다. 서비스마다 고유한 키 쌍을 쓰기 때문에 사용자가 같은 값을 여러 사이트에 반복 입력할 일도 없다. 이런 특성 때문에 패스키는 비밀번호보다 피싱과 자격 증명 재사용 공격에 강하다.

패스키를 만들었다고 계정의 비밀번호가 반드시 삭제되는 것은 아니다. 서비스는 비밀번호 로그인을 함께 유지할 수 있고, 아직 패스키를 지원하지 않는 사이트도 있다. 예를 들어 Google은 계정에 패스키를 추가해도 기존 인증 및 복구 요소가 없어지지 않으며, 설정에 따라 비밀번호 로그인을 계속 선택할 수 있다고 안내한다. 계정 전체의 안전성은 패스키뿐 아니라 남아 있는 비밀번호, 복구 이메일, 전화번호와 다른 인증 수단에도 좌우된다.

동기화형과 기기 종속형을 구별해야 한다

동기화형 패스키는 자격 증명 관리자의 보호를 받으며, 같은 제공자 계정에 연결된 승인 기기에서 사용할 수 있다. Apple의 iCloud 키체인은 암호와 패스키를 승인된 Apple 기기에서 최신 상태로 유지하고 종단 간 암호화한다. 새 Apple 기기는 기존 키체인 기기의 승인을 받거나 iCloud 키체인 복구를 거쳐 동기화 그룹에 참여할 수 있다. 새 기기에서 Apple Account 비밀번호와 신뢰 기기 또는 신뢰 전화번호로 전달되는 확인 코드를 요구할 수 있는 이유다.

Google 비밀번호 관리자에 저장한 패스키도 같은 Google 계정으로 로그인한 지원 기기에서 제공된다. Google은 Android나 Chrome에 저장한 암호와 패스키를 동일한 계정으로 로그인한 기기에서 사용할 수 있다고 설명한다. 계정이 여러 개라면 패스키가 실제로 어느 계정에 저장됐는지 확인해야 한다. 다른 Chrome 프로필이나 다른 Google 계정으로 새 기기를 설정하면 기대한 항목이 나타나지 않을 수 있다.

새 컴퓨터나 iPhone·iPad에서 Google 비밀번호 관리자의 패스키를 처음 사용할 때는 Google 비밀번호 관리자 PIN을 요구할 수 있다. 이 PIN은 새 기기에서 암호화된 데이터에 접근하도록 승인하는 수단이다. Google 계정 비밀번호나 현재 기기의 화면 잠금 PIN과 같다고 단정해서는 안 된다. PIN을 잊었을 때 재설정 가능 여부와 절차는 보유 기기 상태에 따라 달라질 수 있으므로 Google의 최신 PIN 안내를 미리 확인하는 편이 좋다.

기기 종속형 패스키는 특정 장치에 남는다. Microsoft는 Windows Hello를 저장 위치로 선택한 패스키가 해당 Windows 기기에 로컬로 저장된다고 명시한다. 물리 보안 키에 저장한 패스키도 일반적으로 그 보안 키가 있어야 쓸 수 있다. 따라서 예전 PC의 Windows Hello 패스키는 같은 Microsoft 계정으로 새 PC에 로그인했다는 이유만으로 따라오지 않는다. 중요한 계정이라면 예전 기기를 정리하기 전에 새 기기나 별도 보안 키에 추가 패스키를 등록하는 편이 안전하다.

동기화형이 언제나 우월하거나 기기 종속형이 언제나 더 안전하다고 단정할 수는 없다. 동기화형은 분실과 교체에 대응하기 편하고, 기기 종속형은 키가 지정 장치 밖으로 동기화되지 않는 특성이 있다. 개인 사용자는 편의와 복구 가능성을, 조직은 보안 정책과 규제 요건을 함께 고려해야 한다. 회사나 학교 계정에서는 관리자가 허용하는 패스키 종류와 로그인 용도를 제한할 수 있다.

기기를 바꾸기 전에는 저장소와 복구 경로부터 점검한다

패스키 저장 위치, 다른 기기 로그인, 복구 수단을 점검하는 순서
기기 변경 전 확인 사항

먼저 현재 패스키가 보관된 위치를 확인한다. iPhone·iPad·Mac에서는 암호 앱과 iCloud의 ‘암호 및 키체인’ 동기화 상태를 살펴보고, Android나 Chrome에서는 Google 비밀번호 관리자와 로그인한 Google 계정을 확인한다. Windows에서는 설정의 ‘계정 > 패스키 설정’에서 저장된 패스키를 볼 수 있다. 별도 비밀번호 관리자를 쓴다면 새 운영체제와 브라우저에서 그 관리자가 패스키 제공자로 작동하는지도 확인해야 한다.

그다음에는 패스키 저장소 계정 자체를 복구할 수 있는지 점검한다. Apple Account나 Google·Microsoft 계정의 비밀번호만 확인해서는 충분하지 않을 수 있다. 신뢰 전화번호가 현재 번호인지, 2단계 인증을 승인할 기존 기기가 있는지, 계정이 제공하는 복구 연락처나 복구 코드를 사용할 수 있는지 살펴본다. 패스키는 개별 사이트에서 비밀번호를 입력하는 일을 줄이지만 저장소 계정의 복구 절차까지 없애지는 않는다.

은행, 이메일, 클라우드 저장소처럼 잃으면 곤란한 계정은 대체 로그인 수단도 확인한다. 복구 이메일과 전화번호를 최신 상태로 유지하고, 서비스가 여러 패스키 등록을 허용한다면 서로 다른 위치에 추가 패스키를 마련할 수 있다. 동기화형 패스키와 별도 보안 키를 함께 두는 방식도 가능하다. 복구 코드는 계정과 함께 잠기는 클라우드 문서나 누구나 볼 수 있는 메모에 두지 말고, 안전한 별도 장소에 보관한다.

기존 기기를 초기화하기 전에는 새 기기에서 실제 로그인을 끝까지 시험해야 한다. 동기화 완료 표시만 보지 말고 자주 쓰는 핵심 서비스 몇 곳에서 로그아웃한 뒤 패스키로 다시 로그인해 본다. 새 기기에 패스키가 보이지 않는다면 예전 기기로 계정에 접속할 수 있을 때 새 기기용 패스키를 등록한다. 이 시험이 끝나기 전에 보상 판매, 공장 초기화 또는 기존 기기 계정 제거를 진행하면 새 패스키를 추가할 마지막 경로까지 잃을 수 있다.

새 기기의 화면 잠금도 중요하다. 패스키 사용은 지문이나 얼굴뿐 아니라 기기 PIN으로 승인될 수 있으므로 추측하기 쉬운 PIN이나 단순한 패턴은 피한다. Google은 화면 잠금이 꺼진 기기에서는 다시 켤 때까지 패스키를 사용할 수 없다고 안내한다. 패스키가 저장된 개인 기기는 다른 사람이 잠금을 풀 수 있으면 계정 접근에도 이용될 수 있으므로, 공유 기기에는 패스키를 만들지 않는 편이 안전하다.

플랫폼을 바꾸거나 기기를 잃었을 때의 처리 순서

iPhone에서 새 iPhone으로 옮기면서 같은 Apple Account와 iCloud 키체인을 계속 사용한다면 동기화된 패스키를 새 기기에서 이용할 수 있다. Android에서 새 Android로 바꾸고 같은 Google 계정과 Google 비밀번호 관리자를 쓰는 경우도 비슷하다. 다만 예전 기기에서 제3자 관리자를 선택했거나 로컬 저장소를 사용했다면 운영체제의 일반 데이터 이전만으로 패스키가 나타난다고 가정해서는 안 된다.

Android에서 iPhone으로, 또는 iPhone에서 Android로 바꿀 때는 휴대전화 데이터 이전과 패스키 제공을 별개로 봐야 한다. 새 운영체제와 브라우저에서 기존 패스키 제공자를 계속 쓸 수 있는지가 관건이다. 지원되는 제공자라면 같은 계정으로 설정한 뒤 이용할 수 있다. 지원되지 않는 조합에는 모든 패스키를 한꺼번에 옮기는 보편적 절차가 없다. 이때는 기존 기기로 각 서비스에 로그인한 상태에서 새 기기나 새 자격 증명 관리자에 패스키를 추가해야 한다.

다른 컴퓨터에서 잠깐 로그인한다고 해서 패스키를 그 컴퓨터에 저장할 필요는 없다. 로그인 화면에서 ‘다른 기기의 패스키’나 ‘휴대전화 사용’과 비슷한 항목을 선택하면 QR 코드가 표시될 수 있다. 패스키가 있는 휴대전화로 코드를 스캔하고 기기 잠금을 풀면 된다. 이 교차 기기 인증은 가까운 기기인지 확인하기 위해 Bluetooth를 사용하므로 양쪽 기기에서 Bluetooth를 켜야 할 수 있다. FIDO Alliance는 이 과정에서 Bluetooth Low Energy를 근접성 확인에 쓰되 인증 데이터의 보안은 별도 암호화 계층으로 보호된다고 설명한다. 공용 PC에서는 새 패스키를 PC에 저장하지 말고 이 방법으로 로그인한 뒤 세션에서 로그아웃하는 편이 낫다.

기기를 잃어버렸다면 화면 잠금만 믿고 기다리지 않는다. 다른 기기에서 Apple·Google·Microsoft 계정의 분실 기기를 잠그거나 원격 삭제하고, 중요한 서비스의 로그인 설정에서 관련 패스키와 세션을 검토한다. Google 계정에 사용자가 직접 등록한 패스키는 ‘패스키 및 보안 키’에서 제거할 수 있다. Android가 자동 등록한 패스키는 해당 기기의 계정 세션에서 로그아웃하는 절차가 안내돼 있다.

패스키를 삭제할 때는 저장 위치에 따라 두 곳을 살펴봐야 할 수 있다. 서비스 계정에서 로그인 수단을 폐기해도 자격 증명 관리자에는 패스키가 계속 표시될 수 있다. 관리자에서 로컬 항목만 지웠다면 서비스의 보안 설정에는 등록 정보가 남아 있을 수 있다. Google도 계정에서 패스키를 제거한 뒤에도 계속 제안된다면 제3자 자격 증명 관리자에 저장된 항목을 별도로 확인하라고 안내한다. Windows 로컬 패스키나 조직 계정도 기기와 서비스의 보안 설정을 각각 확인하는 편이 안전하다.

기기 교체 때 지킬 순서는 저장 위치 확인, 저장소 계정의 복구 수단 점검, 새 기기에서의 실제 로그인 시험, 기존 기기와 오래된 패스키 정리다. 새 기기에서 로그인되는 것을 확인한 다음 사용하지 않을 패스키와 계정 세션을 제거하고, 중고 판매나 반납을 앞둔 기존 기기는 마지막에 초기화한다. 패스키는 비밀번호보다 피싱과 재사용 공격에 강하지만 복구 계획까지 자동으로 만들어 주지는 않는다. 이 순서를 지키면 예전 기기를 지운 뒤 계정에 들어가지 못할 위험을 크게 줄일 수 있다.

참고 자료

  1. FIDO Alliance, 「FIDO Alliance의 패스키 안내」
  2. Apple 지원, 「Set up iCloud Keychain - Apple Support」
  3. Apple 지원, 「Apple의 패스키 보안 설명」
  4. Apple 지원, 「Use passkeys to sign in to websites and apps on iPhone - Apple Support」
  5. Google 지원, 「Use passwords & passkeys across your devices - Computer - Google Account Help」
  6. Google 지원, 「Sign in with a passkey instead of a password - Google Account Help」
  7. Google 지원, 「Manage passkeys in Chrome - Computer - Google Chrome Help」
  8. Google 지원, 「Google의 최신 PIN 안내」
  9. Microsoft 지원, 「What are passkeys and why they matter | Microsoft Support」
  10. Microsoft 지원, 「Create and save a passkey | Microsoft Support」
  11. Microsoft 지원, 「​​​​​​​Manage your saved passkeys | Microsoft Support」