본문으로 건너뛰기
bobob

생활 정보스마트폰 생활 · 3/4

비밀번호 대신 패스키, 무엇이 다르고 어떻게 쓸까

패스키가 비밀번호와 어떻게 다른지, 왜 피싱에 강한지, 기기를 잃어버리면 어떻게 되는지 Apple과 Google 공식 도움말로 정리했습니다. 구글 계정에 패스키를 만드는 순서와 공용 기기에서 주의할 점도 담았습니다. 2026년 10월 1일 확인 기준입니다.

Bob7분 읽기

핵심 요약

  • 패스키는 기기가 계정마다 만든 공개키·개인키 한 쌍으로 로그인하는 방식이라, 서버에는 비밀이 아닌 공개키만 남고 개인키는 기기 밖으로 나가지 않습니다
  • 비밀번호처럼 받아 적거나 가짜 사이트에 입력할 수 없어서 피싱에 강하고, 지문이나 얼굴 정보는 기기에만 남습니다
  • 대신 잠금을 풀 수 있는 사람은 계정에도 들어갈 수 있으니 본인 기기에만 만들고, 기기를 잃어버리면 계정 설정에서 해당 패스키를 지워야 합니다
목차

로그인 화면에서 "패스키로 로그인" 버튼을 보는 일이 늘었습니다. 구글 계정은 로그인할 때 패스키를 만들라고 권하고, 아이폰은 새 계정을 만들 때 패스키를 저장하겠느냐고 묻습니다. 비밀번호를 없애 준다니 편해 보이지만, 휴대전화를 잃어버리면 어떻게 되는지, 정말 더 안전한지 궁금해집니다.

이 글은 Apple의 패스키 보안 안내와 Google 계정 도움말을 2026년 10월 1일에 직접 확인해 정리했습니다. 메뉴와 지원 범위는 운영체제와 서비스에 따라 다를 수 있습니다.

한눈에 보기

항목비밀번호패스키
서버에 저장되는 것비밀번호(또는 그 변형)공개키 (비밀이 아님)
로그인에 필요한 것내가 기억하는 문자열내 기기에 있는 개인키 + 기기 잠금 해제
피싱 사이트에 입력가능받아 적거나 옮길 수 없음
여러 기기에서 쓰기외우거나 비밀번호 관리자 사용iCloud 키체인 등으로 동기화, 또는 휴대전화로 QR 코드 로그인
기기를 잃어버렸을 때비밀번호 변경계정 설정에서 그 기기의 패스키 삭제

패스키는 어떻게 동작할까

Apple 설명에 따르면 패스키는 웹 인증 표준인 WebAuthn을 바탕으로 하고, 공개키 암호 방식을 씁니다. 계정을 등록할 때 기기의 운영체제가 그 앱이나 웹사이트 계정만을 위한 암호 키 한 쌍을 만듭니다.

  • 공개키: 서버에 저장됩니다. 이름 그대로 비밀이 아니어서, 서버가 따로 지킬 필요가 없습니다.
  • 개인키: 실제로 로그인하는 데 필요한 키입니다. 서버는 이 키가 무엇인지 끝내 알지 못합니다.

로그인할 때는 기기가 개인키로 서버의 요청에 서명하고, 서버는 공개키로 그 서명이 맞는지 확인합니다. 이때 개인키를 쓰려면 지문이나 얼굴 인식, 기기 잠금 비밀번호로 잠금을 풀어야 합니다. 주고받는 과정에서 공유된 비밀이 오가지 않는다는 것이 핵심입니다.

Google 도움말은 지문이나 얼굴 인식에 쓰는 생체 정보는 기기에만 남고 Google과 공유되지 않는다고 밝힙니다. 서비스가 내 얼굴이나 지문을 받는 것이 아니라, 기기가 "주인이 맞다"고 확인한 뒤 서명만 보내는 구조입니다.

왜 피싱에 강할까

비밀번호가 털리는 가장 흔한 길은 가짜 로그인 화면입니다. 진짜처럼 보이는 사이트에 내가 직접 비밀번호를 입력하면 그대로 넘어갑니다. 스미싱 대처법에서 다룬 것처럼 문자 링크로 가짜 화면에 유도하는 수법도 결국 이 입력을 노립니다.

패스키는 이 경로를 막습니다. Google 도움말은 패스키는 비밀번호와 달리 공유하거나, 복사하거나, 받아 적거나, 실수로 남에게 건넬 수 없어서 피싱에 더 안전하다고 설명합니다. Apple도 패스키를 피싱에 강하고, 항상 강력하며, 공유된 비밀이 없도록 설계된 기술로 소개합니다. 사용자가 입력할 문자열 자체가 없으니, 가짜 화면이 받아 갈 것도 없습니다.

서버가 해킹당하는 경우도 다릅니다. 비밀번호 방식에서는 서버에 저장된 정보가 새면 문제가 커지지만, 패스키 방식에서 서버에 있는 것은 비밀이 아닌 공개키뿐입니다.

여러 기기에서 쓰는 법

패스키는 만든 기기에 있지만, 다른 기기에서도 쓸 수 있습니다.

  • 동기화: Apple 기기에서는 패스키가 iCloud 키체인으로 같은 Apple 계정의 기기들 사이에 동기화됩니다. Apple은 iCloud 키체인이 Apple도 모르는 키로 종단간 암호화되어 있다고 설명합니다.
  • 휴대전화로 다른 컴퓨터에 로그인: Google 도움말에 따르면 컴퓨터 화면에 QR 코드가 뜨면 휴대전화 카메라로 스캔해 휴대전화의 패스키로 로그인할 수 있습니다. 이때는 휴대전화의 블루투스를 켜 두어야 합니다. Apple도 가까이 있는 다른 회사 기기에서 쓸 수 있다고 안내합니다.
  • 보안 키: FIDO2를 지원하는 하드웨어 보안 키에 패스키를 만들 수도 있습니다.

Apple과 Google 등 플랫폼 회사들은 FIDO 얼라이언스에서 함께 작업해, 패스키가 서로 다른 플랫폼에서도 호환되도록 하고 있다고 Apple은 설명합니다.

구글 계정에 패스키 만들기

Google 도움말 기준 준비 조건과 순서는 이렇습니다.

준비할 것:

  • Windows 10, macOS Ventura, ChromeOS 109 이상 컴퓨터 또는 Android 9, iOS 16 이상 휴대전화
  • 휴대전화 화면 잠금 켜기
  • 아이폰·아이패드·맥이라면 iCloud 키체인 켜기
  • 운영체제와 브라우저 최신 상태로 유지 (일부 환경에서는 시크릿 모드에서 만들거나 쓸 수 없음)

순서:

  1. myaccount.google.com/signinoptions/passkeys 로 들어갑니다. 본인 확인을 요구할 수 있습니다.
  2. 패스키 만들기를 누릅니다.
  3. 기기 잠금을 풉니다.
  4. 다른 기기에도 만들려면 그 기기에서 같은 순서를 반복합니다.

패스키를 추가해도 계정에 있던 다른 인증 수단이나 복구 수단은 바뀌거나 지워지지 않습니다. 2단계 인증을 쓰는 계정이라면, 패스키로 로그인할 때는 두 번째 단계를 건너뜁니다. 패스키 자체가 기기를 가지고 있다는 확인이기 때문입니다. 학교나 회사에서 받은 Google Workspace 계정은 관리자 설정에 따라 패스키만으로 로그인하지 못할 수 있습니다.

조심해야 할 점

잠금을 풀 수 있는 사람은 계정에도 들어갑니다

Google 도움말은 패스키를 만들면 비밀번호 없는 로그인을 선택하는 것이라며, 직접 소유하고 사용하는 기기에만 만들라고 강조합니다. 계정에서 로그아웃하더라도, 패스키를 만든 뒤에는 그 기기의 잠금을 풀 수 있는 사람이면 누구나 계정에 접근할 수 있기 때문입니다. 가족이 함께 쓰는 태블릿이나 회사 공용 PC에는 만들지 않는 것이 맞습니다.

기기를 잃어버렸다면

Google 도움말에 따르면 패스키가 든 기기를 잃어버렸거나 공용 기기에 실수로 만들었다면, 구글 계정의 패스키 설정 화면에서 해당 패스키를 지워야 합니다. 안드로이드 기기가 자동으로 만든 패스키는 그 기기를 계정에서 로그아웃시키는 방식으로 정리합니다. 같은 기기 이름으로 여러 세션이 보이면 모두 로그아웃하라고 안내합니다.

Apple 기기는 iCloud 키체인으로 동기화되므로 기기 하나를 잃어버려도 다른 기기에 패스키가 남아 있습니다. 모든 기기를 잃어버린 경우에도 iCloud 키체인 복구로 되찾을 수 있게 설계했다고 Apple은 설명합니다. 이때는 iCloud 계정과 비밀번호, 등록된 전화번호로 받은 문자, 기기 암호가 필요하고, 암호 입력은 10번까지만 시도할 수 있습니다.

Apple 계정 자체의 보호

Apple은 iCloud 키체인을 쓰는 모든 Apple 계정에 2단계 인증을 요구합니다. 2단계 인증 없이 패스키를 등록하려 하면 설정하라는 안내가 뜹니다. 결국 패스키의 안전은 휴대전화 잠금과 Apple·Google 계정의 보안에 기대고 있다는 뜻이니, 두 가지를 먼저 튼튼히 해 두는 것이 순서입니다.

흔한 오해

패스키를 쓰면 서비스가 내 지문을 가져간다. Google은 생체 정보가 기기에만 남고 공유되지 않는다고 밝힙니다. 지문은 기기 잠금을 푸는 데만 쓰입니다.

휴대전화를 잃어버리면 계정도 잃는다. 패스키를 추가해도 기존 복구 수단은 그대로 남습니다. 동기화된 다른 기기나 계정 복구 절차로 들어간 뒤 잃어버린 기기의 패스키를 지우면 됩니다.

패스키를 만들면 비밀번호가 사라진다. 구글 계정은 패스키를 추가해도 기존 인증·복구 수단을 바꾸거나 지우지 않는다고 안내합니다. 비밀번호도 계정 복구 등을 위해 여전히 관리해야 합니다.

아무 기기에나 만들어 두면 편하다. 잠금을 풀 수 있는 사람은 누구나 계정에 들어갈 수 있으니, 본인만 쓰는 기기에만 만들어야 합니다.

직접 확인하는 법

  1. 구글 계정의 패스키 설정 화면(myaccount.google.com/signinoptions/passkeys)에서 지금 만들어진 패스키와 기기 목록을 봅니다. 모르는 기기나 더 이상 쓰지 않는 기기가 있으면 지웁니다.
  2. 아이폰이라면 iCloud 키체인과 2단계 인증이 켜져 있는지 확인합니다.
  3. 자주 쓰는 서비스의 보안 설정에 "패스키" 메뉴가 있는지 찾아봅니다. 지원 여부는 서비스마다 다릅니다.
  4. 이 글은 2026년 10월 1일에 확인한 Apple과 Google 공식 도움말 기준입니다.

정리

패스키는 기기가 계정마다 만든 키 한 쌍으로 로그인하는 방식이라, 서버에는 비밀이 아닌 공개키만 남고 사용자가 입력할 비밀번호가 없어 피싱에 강합니다. 지문이나 얼굴 정보는 기기 밖으로 나가지 않습니다. 대신 기기 잠금이 곧 계정 열쇠가 되므로 본인 기기에만 만들고, 기기를 잃어버리면 계정 설정에서 해당 패스키를 지우는 것까지가 패스키를 쓰는 방법입니다.

참고 자료

도움이 됐다면 공유해 주세요

글쓴이

Bob

개발자로 일하면서 경제 지표와 시장 데이터를 직접 찾아보고 정리해 왔습니다. 공식 통계와 1차 자료를 기준으로, 처음 보는 사람도 흐름을 따라올 수 있게 씁니다.

운영 원칙 보기