패스키가 중요한 이유 (이미 비밀번호가 있어도)
대부분의 재고 로그인은 아직도 20년 전과 같은 방식으로 시작됩니다. 이메일과 비밀번호입니다. 그것은 공유 비밀입니다. 여러분이 입력하고, 사이트가 확인하고, 그것을 알게 된 누구든 여러분인 척할 수 있습니다. 피싱 페이지, 다른 유출에서 돌려쓴 로그인, 정보 탈취 악성코드가 통하는 이유는 그 비밀이 머리에서 나와 네트워크를 타고 이동할 수 있기 때문입니다.
Verizon의 2026 Data Breach Investigations Report는 여전히 유출 사고의 약 36%에서 도난된 자격 증명의 사용을 확인합니다. 자격 증명 자체가 도난 데이터로 나타나는 경우는 그 중 4분의 1이 넘습니다. "인적 요소"(피싱, 실수, 사회 공학)는 대략 다섯 건 중 세 건에 들어 있습니다. 비밀번호가 유일한 침입 경로는 아니지만, 여전히 믿을 만한 경로입니다.
패스키가 실제로 무엇인지
패스키는 FIDO2 / WebAuthn 자격 증명입니다. 특정 웹사이트 하나를 위해 기기에서(또는 비밀번호 관리자나 하드웨어 보안 키에서) 만들어진 공개/개인 키 쌍입니다. 사이트는 공개 키를 저장합니다. 개인 키는 인증기를 떠나지 않습니다. 로그인할 때 사이트는 일회용 챌린지를 보냅니다. 기기는 휴대전화나 노트북을 잠금 해제하는 것과 같은 방식(Windows Hello, Face ID, PIN, 보안 키 터치)으로 개인 키를 잠금 해제한 뒤 챌린지에 서명합니다. 사이트가 서명을 확인합니다. 끝입니다.
기억하거나, 돌려쓰거나, 붙여넣을 비밀번호가 없습니다. 누군가 복사해도 쓸모 있는 비밀이 저희 데이터베이스에 앉아 있지도 않습니다. 유출된 공개 키로는 아무도 로그인할 수 없습니다.
FIDO Alliance는 "패스키"를 "비밀번호"처럼 보통명사로 다룹니다. 동기화 패스키는 Apple, Google, 또는 관리자 계정과 함께 이동합니다. 기기 바인딩 패스키(FIDO 보안 키 포함)는 하나의 인증기에 남습니다. 둘 다 패스키입니다. 일상에서는 대부분의 사람이 동기화 종류를 쓰게 됩니다. 기기 바인딩 종류는 개인 키가 하드웨어 조각을 떠나지 않기를 원할 때의 더 엄격한 선택입니다.
피싱이 튕겨 나가는 이유
중요한 속성은 생체 인식이 아닙니다. 원본 바인딩입니다. 패스키가
만들어질 때, 브라우저는 실제 사이트(의존 당사자 ID, 실상은 도메인)를 기록합니다. 로그인 때
인증기는 요청이 그 같은 도메인에서 올 때만 그 패스키를 사용합니다.
simpleinventorymanagement.example의 닮은꼴은
simpleinventorymanagement.com에 등록된 패스키를 행사할 수 없습니다.
기기가 거부합니다. 가짜 페이지에서 "확인"할 기회조차 없습니다.
그것이 CISA와 NIST 언어에서 "피싱 내성"이 뜻하는 바입니다. 인증기는 여러분 사이트를 사칭하는 사이트에 쓸 수 있는 비밀을 넘기지 않습니다. 영국 National Cyber Security Centre는 FIDO2 자격 증명을 비밀번호, 그리고 전통적 MFA(비밀번호 더하기 SMS, 앱 코드, 또는 푸시)와 비교했습니다. 중간자(adversary-in-the-middle) 피싱 앞에서 전통적 MFA는 여전히 취약합니다. FIDO2는 그렇지 않습니다. SMS 코드와 "이 로그인을 승인" 프롬프트는 실시간으로 중계될 수 있습니다. 패스키는 그렇지 않습니다. 서명이 실제 원본에 묶여 있기 때문입니다.
NIST의 Digital Identity Guidelines(SP 800-63B-4)는 이제 보증 수준 2의 서비스가 피싱 내성 옵션을 제공할 것을 요구하고, 수준 3에서는 피싱 내성을 요구합니다. CISA는 FIDO/WebAuthn(보안 키와 패스키)과 PKI 스마트 카드를 실제로 자격을 갖춘 방법으로 봅니다. 푸시 알림, 이메일 코드, SMS는 해당하지 않습니다.
스터핑, 유출, 그리고 "고유한 비밀번호를 썼어요"
고유하고 긴 비밀번호라도, 잘못된 사이트에 입력하거나 노트북의 악성코드가 입력하는 동안 읽어 버리면 실패합니다. 크리덴셜 스터핑이 통하는 이유는 사람들이 사이트마다 비밀번호를 돌려쓰기 때문입니다. 다른 곳의 유출이 여기의 로그인이 됩니다. 최근 Verizon 보고의 정보 탈취 로그는 관리되지 않는 기기에서 회사 이메일이 개인 이메일과 섞여 있는 모습을 계속 보여 줍니다. 그 어떤 공격도 저희 도메인에서 쓸 수 있는 개인 키를 만들어 내지 못합니다.
World Passkey Day 2025를 위한 FIDO Alliance 소비자 조사는 36%의 사람이 비밀번호 때문에 계정 하나 이상을 침해받았다고 밝혔습니다. 당황할 이유는 아닙니다. 로그인 비밀을 속아서 입력하게 만들 수 있는 무언가로 두지 말 이유입니다.
이것이 아닌 것
- 이미 장악된 노트북에 대한 마법은 아닙니다. 악성코드가 이미 여러분으로 실행 중이라면, 여러분이 잠금 해제할 수 있는 것은 무엇이든 남용할 수 있습니다. 일부 동기화 패스키 저장소도 포함됩니다. 패스키는 원격 피싱의 허들을 높입니다. 기기 위생을 대체하지는 않습니다.
- SSO를 버릴 이유가 아닙니다. 회사에서 SAML을 강제한다면, 그것이 우선입니다. 패스키는 여기에서 직접 로그인하는 계정을 위한 것입니다. 검증된 도메인의 SSO 강제를 우회하지 않습니다.
- 비밀번호 위의 두 번째 요소가 아닙니다. 패스키는 기본 로그인입니다. 비밀번호 로그인에 두 번째 단계를 원하면 이미 지원하는 인증 앱 2FA를 유지하세요. 패스키를 그 두 번째 단계로 취급하지 마세요.
- 복구 불능이 아닙니다. 비밀번호를(그리고 회사라면 SSO를) 남겨 두어, 잃어버린 휴대전화가 불편일 뿐 잠금이 되지 않게 하세요. 가능하면 패스키를 둘 이상 등록하세요. 노트북과 휴대전화, 또는 백업용 하드웨어 키.
패스키가 SSO 옆에 놓이는 자리
SAML 싱글 사인온은 회사가 이미 Okta, Entra ID, 또는 Google Workspace에 살고 있을 때 여전히 올바른 선택입니다. IdP가 정문이 됩니다. 오프보딩은 스위치 하나이고, MFA 정책은 한곳에 있습니다. 패스키는 그 밖의 모든 사람을 돕고, 아직 IdP 뒤에 있지 않은 소유자도 돕습니다. 공급 원가, 재고 포지션, 주문 이력을 들고 있는 재고 앱에서 비밀번호를 돌려쓰게 될 바로 그 사람입니다.
재고는 업무 데이터입니다. 도난된 로그인은 "누가 수량을 봤다"만이 아닙니다. 재고를 조정하고, 주문을 완료하고, 무엇을 사고 얼마를 내는지 조용히 읽을 수 있는 사람입니다. 그 로그인을 피싱 내성으로 만드는 것은 창고를 잠그는 것과 같은 본능입니다. 차이는 인터넷 위의 가짜 창고는 자물쇠를 딸 수 없다는 것입니다.
시작하는 방법
- 평소처럼 로그인한 뒤, 계정 설정에서 패스키를 엽니다.
- 실제로 쓰는 기기에 패스키를 추가합니다. 나중에 알아볼 이름을 붙이세요.
- 가능하면 두 번째도 추가합니다 (휴대전화와 노트북, 또는 하드웨어 키).
- 다음 방문에는 "패스키로 로그인"을 쓰거나, 브라우저가 이메일 필드에서 하나를 제안하게 두세요.
비밀번호는 그대로 있습니다. 이것은 문을 하나 더 여는 것이지, 옛 문을 허무는 것이 아닙니다. 계정과 AI 연결을 지키는 나머지 방식은 보안 페이지를 보세요.