패스키란? 비밀번호와 다른 점, 등록 전 확인사항
패스키는 비밀번호 문자열을 서버와 주고받는 대신 서비스별 암호키 쌍으로 로그인하는 방식입니다. 사용자는 휴대전화나 컴퓨터의 지문·얼굴·PIN으로 로그인을 승인하지만, 생체정보 자체가 서비스로 전송되는 것은 아닙니다. 올바르게 구현된 패스키는 접속하려는 서비스 도메인에 묶이므로 일반적인 가짜 로그인 페이지에 강합니다.
패스키는 어떻게 작동할까
등록할 때 기기에는 개인키가, 서비스에는 공개키가 저장됩니다. 로그인 시 서비스가 보낸 요청에 기기가 개인키로 서명하고, 서비스는 공개키로 이를 확인합니다. 서버에 비밀번호 원문이나 재사용 가능한 비밀값을 저장하지 않는 구조라 비밀번호 데이터베이스 유출과 자격증명 재사용 위험을 줄입니다.
지문이 서버에 저장되는 것은 아닐까
지문·얼굴·기기 PIN은 개인키 사용을 승인하는 장치 내부의 잠금수단입니다. FIDO Alliance는 생체정보가 사용자 기기를 떠나지 않는다고 설명합니다. 다만 기기 제조사와 운영체제의 동기화·백업 방식은 다를 수 있으므로 계정 보안 설정을 확인해야 합니다.
등록 전에 확인할 4가지
- 동기화형인지 기기 종속형인지: 새 기기로 옮길 수 있는 방식인지 확인합니다.
- 복구 수단: 기기를 잃었을 때 다른 신뢰 기기, 보안키, 복구 코드가 있는지 봅니다.
- 공용기기 여부: 가족이나 동료와 함께 쓰는 기기에는 개인 계정 패스키 등록을 신중히 합니다.
- 화면 잠금 강도: 쉬운 PIN보다 충분히 강한 기기 잠금과 최신 업데이트를 사용합니다.
비밀번호를 바로 삭제해도 될까
서비스가 패스키만으로 복구까지 지원하는지 확인하기 전에는 기존 복구 수단을 성급히 제거하지 마세요. 일부 서비스는 패스키 로그인과 별개로 이메일·문자·비밀번호 복구를 유지합니다. 가장 약한 복구 경로가 계정 전체 보안을 좌우할 수 있으므로 복구 이메일과 전화번호도 최신 상태로 관리해야 합니다.
피싱에 완전히 안전한가
패스키는 로그인 자격증명 탈취형 피싱에 강하지만, 사용자를 속여 송금·권한부여·개인정보 제공을 하게 만드는 모든 사기를 막지는 못합니다. 로그인 후의 결제 승인과 계정 복구 알림도 별도로 확인하세요.
자주 묻는 질문
패스키와 생체인증은 같은 것인가요?
같지 않습니다. 패스키는 암호키 기반 로그인 방식이고, 지문·얼굴·PIN은 기기에서 패스키 사용을 승인하는 수단입니다.
휴대전화를 잃으면 로그인할 수 없나요?
동기화형 패스키, 다른 신뢰 기기, 보안키나 복구 수단이 있으면 복구할 수 있습니다. 등록 전 복구 방법을 확인하세요.
패스키를 쓰면 비밀번호 유출이 없어지나요?
해당 로그인에서 훔칠 비밀번호가 없어 위험이 줄지만, 서비스의 다른 복구 경로나 사용자를 속이는 사기까지 모두 사라지는 것은 아닙니다.
공용 PC에 패스키를 등록해도 되나요?
다른 사람이 기기 잠금을 사용할 수 있는 공용기기에는 개인 계정 패스키를 저장하지 않는 편이 안전합니다.
출처 및 참고자료
- FIDO User Authentication Specifications — FIDO Alliance (2026-09-22 확인)
- Passkeys: Passwordless Authentication — FIDO Alliance (2026-09-22 확인)
- Passkey Implementation Overview — FIDO Alliance (2026-09-22 확인)
