TodayPress
AI & 테크

패스키 로그인, 비밀번호와 뭐가 다른가?

패스키가 비밀번호와 다른 이유, 구글·애플·MS 계정별 설정 절차와 기기 분실 시 복구 방법을 정리한다

7개 섹션

스마트폰 지문 인식으로 잠금을 해제하는 손 모습
이 글의 차례 · 7개 섹션

패스키 로그인은 비밀번호를 아예 입력하지 않고 지문이나 얼굴, 기기 잠금 화면으로 로그인하는 방식이다. 비밀번호와는 저장 위치와 피싱 방어 구조가 근본적으로 다르다.

패스키 로그인이란? 비밀번호와 원리부터 다르다

패스키 로그인은 비밀번호 문자열 대신 공개키 암호 방식으로 신원을 확인하는 로그인 방법이다. 지문이나 얼굴 인식, 화면 잠금 PIN이 곧 인증 수단이 된다.

노트북 화면에서 계정 보안 설정을 확인하는 모습

비밀번호는 서버에 남고 패스키는 내 기기에 남는다

비밀번호는 해시로 암호화되긴 해도 결국 서비스 서버 어딘가에 저장된다. 그 서버가 해킹당하면 비밀번호 전체가 유출될 위험이 있다.

패스키는 로그인할 기기와 계정마다 개인키·공개키 한 쌍을 만든다. 개인키는 기기의 보안 칩 밖으로 절대 나가지 않고, 서버에는 공개키만 등록된다.

로그인 시 서버는 공개키로 서명을 검증할 뿐 개인키를 전달받지 않는다. 그래서 서버가 뚫려도 패스키 자체가 통째로 유출되는 일은 구조적으로 없다.

피싱 방어 원리도 다르다. 패스키는 등록된 도메인과 실제 접속 도메인이 일치할 때만 작동해서 가짜 로그인 페이지에서는 반응하지 않는다.

구글 계정 패스키 등록 방법

구글은 크롬 브라우저나 안드로이드 설정 화면에서 패스키를 등록한다. PC와 모바일 중 어디서 시작하느냐에 따라 화면 구성이 조금씩 다르다.

PC 크롬에서 등록하는 순서

  • myaccount.google.com 접속 후 보안 메뉴로 이동한다.
  • "패스키 및 보안 키" 항목을 선택한다.
  • "패스키 만들기"를 누르고 기기 화면 잠금(지문·얼굴·PIN)으로 인증한다.
  • 등록이 끝나면 목록에 기기 이름이 표시된다.

안드로이드에서는 별도 앱 없이 설정 안의 구글 계정 메뉴에서 같은 과정을 밟는다. 이때 만들어진 패스키는 구글 비밀번호 관리자에 자동으로 저장된다.

아이폰에서 구글 계정에 접속해도 패스키 등록은 가능하다. 다만 이 경우 패스키가 구글 관리자가 아니라 아이폰의 iCloud 키체인에 저장된다는 점이 다르다.

여러 대의 기기를 쓴다면 기기마다 패스키를 따로 등록해두는 편이 안전하다. 하나만 만들어두면 그 기기를 잃어버렸을 때 로그인 수단이 함께 사라진다.

애플 계정 패스키 등록 방법

애플은 iCloud 키체인을 통해 패스키를 관리하며 등록 과정이 상대적으로 단순하다. 아이폰이나 맥에서 설정만 켜두면 자동으로 동기화된다.

아이폰에서 등록하는 순서

  • 설정 앱에서 본인 이름(Apple 계정)을 누른다.
  • 암호 및 보안 메뉴로 들어간다.
  • 로그인하려는 웹사이트나 앱에서 "패스키로 로그인"을 선택하면 등록 창이 뜬다.
  • Face ID나 Touch ID로 인증하면 등록이 끝난다.

아이폰에서 만든 패스키는 같은 애플 계정으로 로그인한 맥이나 아이패드에서도 그대로 쓸 수 있다. iCloud 키체인 동기화 덕분이다.

다만 iCloud 키체인이 꺼져 있으면 기기 간 동기화가 되지 않는다. 설정에서 키체인이 켜져 있는지 먼저 확인해야 한다.

윈도우 PC의 크롬이나 엣지에서도 아이폰 카메라로 QR코드를 스캔하면 애플 패스키를 인증 수단으로 쓸 수 있다. 애플 생태계 밖에서도 로그인할 방법은 남아 있다.

마이크로소프트 계정 패스키 등록 방법

마이크로소프트는 윈도우 헬로(Windows Hello)가 기본 패스키 인증 수단이다. 윈도우 PC에서는 별도 앱 설치 없이 설정만으로 등록이 끝난다.

윈도우 PC에서 등록하는 순서

  • 설정에서 계정 메뉴로 들어간다.
  • 로그인 옵션에서 얼굴 인식이나 지문, PIN 중 하나를 먼저 설정한다.
  • account.microsoft.com에 접속해 보안 메뉴의 "패스키 추가"를 누른다.
  • 방금 설정한 윈도우 헬로로 인증하면 등록이 끝난다.

윈도우 헬로를 지원하지 않는 구형 PC라면 스마트폰의 마이크로소프트 인증 앱을 대신 쓸 수 있다. PC 화면의 QR코드를 스마트폰으로 스캔해 인증하는 방식이다.

마이크로소프트 계정은 회사·학교 계정과 개인 계정이 분리돼 있다는 점도 챙겨야 한다. 두 계정은 각각 따로 패스키를 등록해야 한다.

등록된 패스키는 account.microsoft.com의 보안 메뉴에서 언제든 목록으로 확인할 수 있다. 기기 이름과 등록 날짜가 함께 표시된다.

기기 변경·분실 시 패스키 복구 방법

패스키 복구는 계정이 클라우드에 동기화돼 있었는지에 따라 완전히 달라진다. 동기화 계정이면 새 기기에 로그인만 해도 패스키가 그대로 넘어온다.

여러 기기가 클라우드로 연결되어 동기화되는 모습

클라우드 동기화 계정의 복구

구글 비밀번호 관리자나 애플 iCloud 키체인에 저장된 패스키는 같은 계정으로 새 기기에 로그인하면 자동으로 복원된다. 별도 백업 파일을 옮길 필요가 없다.

다만 새 기기에서도 계정 자체에 로그인할 방법은 있어야 한다. 계정 비밀번호나 다른 인증 수단, 복구 코드 중 하나가 필요하다.

기기를 완전히 잃어버렸을 때

어떤 인증 수단도 못 쓰는 상황이면 계정 복구 절차를 거쳐야 한다. 구글, 애플, 마이크로소프트 모두 본인 확인 후 새 패스키를 등록하게 해준다.

이 복구 절차는 보안을 위해 여러 단계를 거치도록 설계된 경우가 많다. 급하게 처리하려 하지 말고 안내 화면의 순서를 그대로 따라가는 편이 안전하다.

실제로 복구 과정에서 막히는 경우는 크게 몇 가지로 나뉜다.

  • 새 기기에 로그인할 유일한 수단이 옛 기기뿐이었던 경우: 계정 복구 이메일이나 전화번호로 본인 확인부터 진행한다.
  • 클라우드 동기화를 꺼둔 채 로컬 전용으로 등록했던 경우: 해당 기기가 없으면 복구가 안 돼 비밀번호로 로그인 후 새로 등록해야 한다.
  • 복구 코드를 저장해두지 않은 경우: 계정별 고객센터의 본인 확인 절차를 거쳐야 해서 시간이 더 걸린다.

비밀번호 없애도 되나, 지우는 법과 병행 기준

비밀번호를 완전히 없애도 되는지는 서비스와 계정 성격에 따라 다르다. 개인용 계정이고 지원 기기가 확실하면 비밀번호 없이 패스키만으로도 운영할 수 있다.

비밀번호 병행이 필요한 상황

  • 공용 PC나 낯선 기기에서 자주 로그인해야 하는 경우: 패스키가 없는 기기에서는 로그인 자체가 막힐 수 있다.
  • 가족이나 동료와 계정 접근을 공유해야 하는 경우: 패스키는 기기에 종속돼 있어 다른 사람이 대신 로그인하기 어렵다.
  • 일부 구형 앱이나 사이트가 아직 패스키를 지원하지 않는 경우: 이런 서비스는 비밀번호 로그인이 계속 필요하다.

위 상황 중 하나라도 해당하면 비밀번호를 완전히 지우지 말고 병행하는 편이 낫다. 패스키를 기본 수단으로 쓰고 비밀번호는 예비 수단으로 남겨두면 된다.

패스키 지우는 법

등록한 패스키를 지우려면 각 계정의 보안 설정 화면으로 들어가야 한다. 구글은 myaccount.google.com, 애플은 설정의 암호 및 보안, 마이크로소프트는 account.microsoft.com 보안 메뉴에서 삭제할 수 있다.

목록에서 지우고 싶은 기기의 패스키를 선택하고 삭제를 누르면 된다. 삭제한 기기에서는 그 이후부터 다른 인증 수단으로 로그인해야 한다.

2단계 인증과의 관계

패스키는 지식(비밀번호)과 소유(기기)를 하나로 합친 인증이라 그 자체로 2단계 인증 수준의 보안을 갖는다. 패스키로 로그인하면 별도의 문자 인증 코드를 다시 요구하지 않는 경우가 많다.

다만 계정 복구나 새 기기 등록처럼 민감한 작업을 할 때는 서비스가 추가 인증을 요구하기도 한다. 이때는 기존에 등록해둔 2단계 인증 앱이나 복구 코드가 그대로 쓰인다.

자주 묻는 질문

Q. 패스키 로그인 뜻이 정확히 뭔가요?
A. 패스키 로그인은 비밀번호 대신 기기의 지문, 얼굴 인식, PIN으로 신원을 확인하는 로그인 방식이다. 개인키가 기기 안에만 저장돼 있어 서버 유출 사고에 상대적으로 안전하다.

Q. 패스키 로그인 방법이 기기마다 다른가요?
A. 등록 화면 위치는 다르지만 원리는 동일하다. 구글은 계정 설정, 애플은 iCloud 키체인, 마이크로소프트는 윈도우 헬로를 기반으로 등록한다.

Q. 패스키 로그인 지우는 법은 어떻게 되나요?
A. 각 계정의 보안 설정 화면에서 등록된 패스키 목록을 열고 원하는 기기의 패스키를 선택해 삭제하면 된다. 삭제 후에는 해당 기기에서 다른 인증 수단으로 다시 로그인해야 한다.

Q. 패스키를 등록하면 비밀번호는 자동으로 사라지나요?
A. 아니다. 비밀번호는 계정 설정에서 따로 없애기 전까지 그대로 남아 있다. 패스키를 지원하지 않는 기기나 서비스가 있다면 비밀번호를 남겨두는 편이 안전하다.

Q. 기기를 잃어버리면 계정에 영영 못 들어가나요?
A. 그렇지 않다. 클라우드 동기화 계정이면 새 기기 로그인만으로 패스키가 복원되고, 로컬 전용이었다면 계정 복구 절차를 거쳐 새로 등록하면 된다. 복구 이메일이나 전화번호를 미리 최신 상태로 유지해두는 편이 좋다.