패스키 설정법, 8자리 암호 2주면 뚫려…구글 8억 계정 생체인증 전환

입력 2026-10-05 12:56:05
구글 검색 선호 출처로 추가
로봇
mWiz 이 기사 포인트

그래픽카드 16대면 영문 8자리 암호 2주 만에 해독 서버에 비번 안 남기는 패스키, 지문·얼굴로 90초 등록

기사의 이해를 돕기 위한 AI 생성 이미지
기사의 이해를 돕기 위한 AI 생성 이미지

영문 소문자 여덟 글자로 만든 비밀번호는 이제 2주짜리 자물쇠다. 미국 보안업체 하이브시스템즈가 지난 7월 발표한 보고서를 보면, 최신 그래픽카드 16대를 가동했을 때 8자리 소문자 암호는 2주 만에 풀렸다. 한 해 전 같은 조건에서 3주가 걸렸으니 1주가 더 줄었다. 대소문자와 숫자, 특수문자를 섞은 복합 8자리 암호도 2024년 225년에서 올해 132년으로 방어 수명이 거의 반 토막 났다. 해독 속도는 매년 20~25%씩 빨라지고 있다.

◆ 1초면 끝나는 비밀번호

가장 흔한 비밀번호는 아예 자물쇠 구실을 못 한다. 노드패스가 2023년 전 세계 이용자 비밀번호를 집계한 결과 1위는 '123456'이었고, 이 암호를 푸는 데 걸리는 시간은 1초가 채 안 됐다. 홈시큐리티히어로즈가 2023년 인공지능 모델 패스갠으로 실험한 결과 전체 비밀번호의 51%가 1분 안에 풀렸다.

그래픽카드 성능도 거들고 있다. 하이브시스템즈의 2025년 집계에서 RTX 5090 열두 장을 투입하자 대소문자와 숫자를 섞은 무작위 8자리 암호가 몇 시간 만에 뚫렸다. 이 업체는 AI급 하드웨어를 쓰면 일반 PC보다 해독 속도가 18억% 이상 빨라진다고 추정했다.

◆ "AI가 빨리 푸는 게 아니라, 싸게 풀게 한다"

다만 'AI가 1초 만에 비밀번호를 푼다'는 말은 절반만 맞다. 미국의 한 보안업체 대표는 "AI가 비밀번호를 더 빨리 깨고 있다고 짐작하기 쉽지만 진짜 위험은 거기에 있지 않다"며 "AI는 공격자가 본격적인 해킹 장비를 꾸리는 진입장벽을 낮춘다"고 말했다. 전문 지식 없이도 공격 도구를 짜 맞출 수 있게 됐다는 뜻이다.

실제 피해는 비밀번호를 하나하나 깨는 쪽보다 '이미 털린 비밀번호'를 돌려쓰는 쪽에서 더 많이 난다. 다크웹에 떠도는 아이디와 비밀번호 조합을 다른 사이트에 자동으로 넣어 보는 크리덴셜 스터핑이다. 개인정보보호위원회에 접수된 크리덴셜 스터핑 피해 신고는 2022년 1건에서 2023년 18건으로 뛰었다. 버라이즌의 2024년 데이터 침해 조사에서도 전 세계 침해 사고의 다섯 건 중 한 건 이상이 도난 계정 정보와 무차별 대입에서 비롯됐다.

올해도 국내에서 사고가 이어졌다. 8월 GS리테일은 크리덴셜 스터핑으로 개인정보가 새 나가 개인정보위로부터 120억원대 과징금을 받았다. 지난달 말에는 신한은행 대출모집인 서비스에서 고객 2만5천여 명의 정보가 비인가자에게 넘어가 같은 수법인지 조사가 진행 중이다.

◆ 비밀번호를 서버에 두지 않는 방식

기기 중심의 패스키 설정은 이 고리를 끊는다. 비밀번호 대신 서로 짝을 이루는 두 개의 열쇠를 쓴다. 내 스마트폰 보안 칩 안에 '개인키'가 들어가고, 서비스 서버에는 그 짝인 '공개키'만 올라간다. 로그인할 때 서버가 던진 문제를 개인키로 풀어 보내고, 서버는 공개키로 답을 맞춰 본다.

핵심은 개인키가 기기 밖으로 나가지 않는다는 점이다. 서버가 통째로 털려도 공격자 손에 들어가는 것은 자물쇠 격인 공개키뿐이며 열쇠는 없다. 가짜 사이트는 등록된 주소가 아니어서 열쇠가 아예 반응하지 않으니 피싱도 막힌다. 개인키를 꺼내 쓰는 절차가 지문·얼굴 같은 기기 생체인증이라 이용자는 비밀번호를 외울 필요가 없다.

◆ 80억 계정, 300억 건

FIDO얼라이언스가 2025년 집계한 결과 전 세계 소비자 브랜드에서 패스키가 적용된 계정은 80억 개를 넘었다. 2022년 열에 넷이던 패스키 인지도는 2024년 열에 여섯 가까이로 올랐고, 한 번 써 본 사람 가운데 열에 여섯은 비밀번호 대신 계속 쓰고 있었다. 구글은 올해 패스키 로그인 성공률이 비밀번호보다 4배 높다고 밝혔다. 구글 계정 8억 개가 패스키를 쓰고, 2년간 로그인 25억 건을 처리했다.

국내도 움직이고 있다. 카카오는 2024년 카카오계정 보안 메뉴에 패스키 로그인을 넣었다. 한국전자인증이 지난해 12월 밝힌 현황을 보면 금융과 상거래 분야 생체인증 처리량은 연간 300억 건을 돌파했다. 모니모 통합 생체인증과 주요 결제 서비스에도 패스키 연동이 이뤄졌다. 삼성전자는 삼성 패스를 통해 단말 보안 칩에 개인키를 담고 TV와 웹까지 패스키 로그인을 넓히고 있다.

제도도 길을 터 줬다. 금융위원회는 2024년 전자금융감독규정 개정안에서 293개 규칙을 166개로 줄였다. 동시에 획일적인 비밀번호 설정 규정을 폐지해 대체 인증의 길을 열었다. 지난 7월 개정 고시에서는 인증시스템 암호키 관리 규정을 강화했다. 금융보안원은 금융권 패스워드리스 인증 현황을 조사해 내부통제 표준화에 들어갔다.

◆ 90초면 끝나는 등록법

실제 서비스별 패스키 설정 등록은 생각보다 간단하다. 구글 계정은 계정 보안 설정에서 '비밀번호 건너뛰기'를 켜면 크롬과 안드로이드 기기에 등록된 지문·얼굴이 기본 인증이 된다. 삼성 갤럭시는 삼성 패스에서 생체정보를 등록해 두면 같은 열쇠로 웹 로그인까지 쓸 수 있다. 카카오는 PC 웹에서 카카오계정 보안 메뉴로 들어가 패스키를 만들면 외부 연동 사이트에도 적용된다.

금융 앱은 로그인 설정에서 생체인증을 켜는 것으로 대부분 시작한다. 다만 현재 어느 은행이 모바일 앱 안의 자체 생체인증을 넘어 표준 패스키를 로그인 수단으로 전면 전환했는지는 은행별 공표치가 없다. 앱 보안 메뉴에 '패스키' 항목이 있는지 직접 확인하는 게 빠르다.

◆ 폰을 잃어버리면

패스키도 만능은 아니다. 가장 큰 구멍은 분실이다. 센티넬원은 기기 하나에만 묶인 패스키는 별도 백업 인증이 없으면 복구가 불가능하다고 경고한다. 폰을 잃으면 이메일·문자 같은 취약한 옛 복구 수단으로 되돌아가거나 계정이 영구히 잠긴다. 그래서 패스키를 만들 때는 두 번째 기기나 클라우드 동기화, 복구 코드 가운데 하나를 반드시 함께 걸어 둬야 한다.

클라우드 동기화도 양날의 칼이다. 팔로알토네트웍스 유닛42는 올해 8월 악성코드에 미리 감염된 윈도우 PC에서는 구글 동기화 패스키의 개인키가 우회 탈취될 수 있다고 분석했다. 국제인증연합체 FIDO얼라이언스는 지난 2일 낸 보고서에서 접속 유지 토큰이 단말에서 탈취되면 권한 대행 피해가 생길 수 있다고 짚었다. 금융보안원은 기기 화면 잠금 PIN이 노출되면 물리적 위협에 그대로 노출된다고 본다.

비밀번호를 없애는 일은 열쇠를 버리는 게 아니라 열쇠를 내 손안의 기기로 옮기는 일이다. 그 기기를 어떻게 지키고, 잃었을 때 어떻게 되찾을지까지 정해 둬야 패스키 등록은 끝난다.