X

패스키란 무엇인가? 비밀번호보다 안전한 이유와 PIN·Windows Hello·TPM까지 쉽게 알아보기

최근 Google, Microsoft, Apple 등 여러 서비스에서 ‘패스키(Passkey)’라는 새로운 로그인 방법을 지원하기 시작했습니다.

스마트폰에서는 지문이나 얼굴 인식만으로 로그인하고, PC에서는 Windows Hello PIN을 입력하면 로그인되는 모습을 볼 수 있습니다.

그런데 여기서 궁금한 점이 생깁니다.

패스키가 정확히 무엇일까요?

지문이 패스키일까요?

Windows Hello PIN이 패스키일까요?

아니면 PC의 TPM이라는 보안 칩에 패스키가 저장되어 있는 것일까요?

패스키를 처음 접하면 이런 개념들이 서로 섞여서 상당히 복잡하게 느껴질 수 있습니다.

하지만 각각의 역할을 하나씩 구분해서 보면 생각보다 간단합니다.

패스키는 단순히 ‘지문으로 로그인하는 기능’이 아닙니다.

핵심은 비밀번호를 직접 주고받는 대신 암호화 기술을 이용해 사용자를 인증하는 방식이라는 것입니다.

이 글에서는 패스키가 무엇인지부터 시작해 공개키와 개인키의 역할, 지문과 PIN의 관계, Windows Hello와 TPM이 패스키를 어떻게 보호하는지, 그리고 스마트폰이나 PC를 바꿨을 때 패스키는 어떻게 되는지까지 초보자도 이해하기 쉽게 설명해보겠습니다.


Table of Contents

Toggle

패스키란 무엇인가?

패스키(Passkey)는 쉽게 말하면 비밀번호를 대신해 사용할 수 있는 새로운 로그인 방식입니다.

기존에는 대부분 다음과 같은 방법으로 로그인했습니다.

아이디 입력 → 비밀번호 입력 → 로그인

예를 들어 Google 계정에 로그인하려면 이메일 주소와 비밀번호를 입력해야 했습니다.

하지만 패스키를 사용하면 비밀번호를 직접 입력하지 않고 스마트폰의 지문이나 얼굴 인식, 또는 PC의 Windows Hello 등을 이용해 로그인할 수 있습니다.

예를 들어 다음과 같은 방식입니다.

Google 로그인
↓
패스키 사용
↓
스마트폰 지문 인증
↓
로그인 완료

PC에서는 다음과 같이 될 수도 있습니다.

로그인
↓
패스키 사용
↓
Windows Hello PIN 입력
↓
로그인 완료

겉으로 보면 단순히 지문이나 PIN으로 로그인하는 것처럼 보입니다.

하지만 실제로는 그 뒤에서 암호화 키를 이용한 인증 과정이 이루어집니다.


패스키의 핵심은 지문이나 PIN이 아니다

패스키를 처음 접할 때 가장 많이 하는 오해가 있습니다.

“지문으로 로그인하니까 지문이 패스키인가?”

아닙니다.

또는

“PC에서 PIN을 입력하니까 PIN이 패스키인가?”

이 역시 정확하지 않습니다.

지문, 얼굴 인식, PIN 등은 패스키를 사용하기 전에 사용자를 확인하는 방법입니다.

쉽게 비유하면 다음과 같습니다.

패스키 = 실제로 사용하는 디지털 열쇠

지문·얼굴·PIN = 그 열쇠를 사용할 수 있는 사람인지 확인하는 방법

따라서 지문이나 PIN 자체가 웹사이트에 전달되어 로그인하는 구조라고 생각하면 안 됩니다.


패스키는 ‘열쇠와 자물쇠’로 생각하면 쉽다

패스키의 원리를 이해하려면 복잡한 암호학부터 공부할 필요는 없습니다.

열쇠와 자물쇠를 생각하면 됩니다.

패스키를 등록할 때는 서로 연결된 두 개의 암호화 키가 만들어집니다.

  • 공개키(Public Key)

  • 개인키(Private Key)

아주 단순하게 비유하면 다음과 같습니다.

공개키 = 자물쇠

개인키 = 열쇠

웹사이트에는 공개키가 등록됩니다.

반면 개인키는 사용자의 기기나 안전한 패스키 저장 시스템에서 보호됩니다.

따라서 웹사이트가 사용자의 개인키를 직접 가지고 있는 것은 아닙니다.

이것이 기존 비밀번호 방식과 매우 중요한 차이입니다.


패스키를 만들면 실제로 무슨 일이 일어날까?

예를 들어 어떤 웹사이트에서 패스키를 처음 등록한다고 생각해보겠습니다.

1단계: 암호화 키가 만들어진다

사용자의 스마트폰이나 PC에서 패스키를 위한 암호화 키가 생성됩니다.

공개키 + 개인키

2단계: 공개키가 웹사이트에 등록된다

웹사이트에는 공개키가 저장됩니다.

웹사이트는 이 공개키를 이용해 나중에 사용자가 보내는 인증 결과가 올바른지 확인할 수 있습니다.

3단계: 개인키는 보호된다

개인키는 웹사이트에 보내지 않습니다.

사용자의 기기나 패스키 저장 시스템에서 보호됩니다.

따라서 패스키를 사용할 때 가장 중요한 비밀 정보인 개인키를 웹사이트가 직접 보유하는 구조가 아닙니다.


패스키로 로그인할 때는 어떤 일이 일어날까?

패스키를 등록한 후 로그인할 때는 조금 다른 과정이 진행됩니다.

웹사이트는 사용자에게 일종의 일회성 인증 문제를 보냅니다.

쉽게 표현하면 다음과 같습니다.

“당신이 정말 이 계정의 주인이라면 이 문제에 대한 올바른 인증 결과를 만들어 주세요.”

사용자의 기기는 보호된 개인키를 이용해 이 문제에 대한 전자서명을 만듭니다.

그리고 그 결과를 웹사이트에 전달합니다.

웹사이트는 자신이 가지고 있는 공개키를 이용해 전자서명이 올바른지 확인합니다.

간단히 표현하면 다음과 같습니다.

웹사이트
↓
인증 문제 전달
↓
사용자의 기기
↓
사용자 확인
↓
개인키를 이용해 인증
↓
인증 결과 전달
↓
웹사이트가 공개키로 확인
↓
로그인 성공

중요한 것은 개인키 자체가 웹사이트로 전송되는 것이 아니라는 점입니다.


그렇다면 지문은 어디에 사용될까?

스마트폰에서 패스키를 사용할 때 지문이나 얼굴 인식을 요구하는 경우가 있습니다.

예를 들어 다음과 같은 화면이 나타날 수 있습니다.

지문으로 본인 확인

지문 인증에 성공하면 스마트폰이 패스키를 사용할 수 있도록 허용합니다.

즉,

지문 → 사용자를 확인

패스키 → 실제 암호화 인증 수행

이라고 생각하면 됩니다.

따라서 웹사이트가 사용자의 지문 정보를 받아서 확인하는 구조라고 생각하면 안 됩니다.

스마트폰에서 지문을 이용해 패스키를 사용한다고 해서 지문 데이터가 웹사이트로 전송되는 것은 아닙니다.


얼굴 인식도 마찬가지다

얼굴 인식을 사용하는 경우도 원리는 비슷합니다.

스마트폰이나 PC가 먼저 사용자를 확인합니다.

사용자가 실제 기기의 주인이라고 판단되면 보호된 패스키를 사용할 수 있도록 허용합니다.

따라서

얼굴 인식 = 패스키

가 아닙니다.

얼굴 인식은 패스키 사용을 승인하는 사용자 인증 방법이라고 이해하는 것이 정확합니다.


Windows Hello PIN은 패스키와 어떤 관계일까?

PC에서는 지문이나 얼굴 인식이 없더라도 패스키를 사용할 수 있습니다.

대표적인 방법이 Windows Hello PIN입니다.

예를 들어 패스키를 이용해 로그인하려고 하면 Windows에서 다음과 같은 화면이 나타날 수 있습니다.

Windows Hello
PIN을 입력하세요.

사용자가 PIN을 입력하면 Windows가 사용자를 확인하고 보호된 인증 정보를 사용할 수 있도록 허용합니다.

그 후 패스키 인증이 진행됩니다.

따라서 Windows Hello PIN 역시 패스키 그 자체는 아닙니다.

쉽게 비유하면 다음과 같습니다.

패스키 = 금고 안에 있는 중요한 열쇠

Windows Hello PIN = 그 열쇠를 사용할 수 있도록 본인을 확인하는 방법


Windows Hello PIN과 Microsoft 계정 비밀번호는 다르다

여기서 또 하나 헷갈리기 쉬운 부분이 있습니다.

Windows에서 사용하는 PIN과 Microsoft 계정의 비밀번호는 같은 것이 아닙니다.

예를 들어 PC에서 다음과 같은 PIN을 사용한다고 해보겠습니다.

1234

다른 PC에서도 똑같이 1234라는 PIN을 설정할 수 있습니다.

그렇다고 두 PC가 서로 같은 보안 정보를 공유하는 것은 아닙니다.

Windows Hello PIN은 해당 Windows 사용자와 해당 기기의 보안 환경에서 사용되는 인증 수단이기 때문입니다.

따라서

Windows Hello PIN ≠ Microsoft 계정 비밀번호

라고 기억하면 됩니다.


TPM은 패스키와 어떤 관계가 있을까?

여기서 TPM(Trusted Platform Module)이라는 용어가 등장합니다.

특히 Windows PC에서 Windows Hello를 사용하다 보면 TPM과 관련된 내용을 볼 수 있습니다.

TPM을 아주 쉽게 설명하면 PC의 중요한 보안 정보를 보호하는 하드웨어 기반 보안 기능이라고 생각할 수 있습니다.

PC 안에서 일반적인 파일을 저장하는 것과는 달리, TPM은 암호화 키와 같은 중요한 정보를 보호하고 보안 작업을 수행하도록 설계되어 있습니다.

쉽게 비유하면 다음과 같습니다.

TPM = PC 안에 있는 보안 금고

개인키 = 금고 안에서 보호되는 중요한 열쇠

물론 실제 TPM의 구조는 이보다 훨씬 복잡하지만, 처음 이해할 때는 이 정도의 비유로 충분합니다.


Windows Hello와 TPM의 관계

Windows Hello를 이용해 로그인할 때 PIN을 입력한다고 해서 PIN이 웹사이트로 전달되는 것은 아닙니다.

간단하게 표현하면 다음과 같은 흐름으로 이해할 수 있습니다.

사용자가 Windows Hello PIN 입력
↓
Windows가 사용자를 확인
↓
보호된 인증 정보를 사용할 수 있도록 허용
↓
필요한 경우 TPM 등의 보안 기능을 이용해 키 보호
↓
패스키 인증 수행
↓
웹사이트에 인증 결과 전달
↓
로그인 완료

따라서 Windows Hello PIN은 단순히 웹사이트에 보내는 비밀번호가 아닙니다.

또한 TPM이 웹사이트 대신 로그인을 해주는 것도 아닙니다.

TPM은 중요한 암호화 키와 보안 작업을 보호하는 역할을 합니다.


모든 패스키가 TPM에 저장되는 것은 아니다

여기서 매우 중요한 점이 있습니다.

패스키를 설명하다 보면

“패스키는 TPM에 저장된다.”

라고 단순하게 생각하기 쉽습니다.

하지만 이렇게 단정하면 정확하지 않습니다.

패스키의 저장 방식은 사용하는 운영체제, 브라우저, 패스키 제공자 및 설정에 따라 달라질 수 있습니다.

예를 들어 어떤 패스키는 특정 기기에만 저장될 수 있고, 다른 패스키는 Google Password Manager나 Apple의 iCloud Keychain 같은 시스템을 통해 여러 기기에서 사용할 수 있도록 동기화될 수 있습니다.

따라서

패스키 = 무조건 TPM에만 저장

이라고 이해해서는 안 됩니다.

Windows PC에서 Windows Hello와 TPM이 패스키 보호에 관여할 수 있다는 것과 모든 패스키가 TPM 하나에만 저장된다는 것은 서로 다른 이야기입니다.


패스키는 왜 비밀번호보다 안전하다고 할까?

패스키의 가장 큰 장점 중 하나는 피싱 공격에 강하다는 것입니다.

기존 비밀번호 방식에서는 공격자가 가짜 로그인 페이지를 만들 수 있습니다.

예를 들어 Google 로그인 화면과 매우 비슷한 페이지를 만들어 사용자가 비밀번호를 입력하도록 유도할 수 있습니다.

사용자가 속아서 비밀번호를 입력하면 공격자가 그 비밀번호를 가져갈 수 있습니다.

하지만 패스키는 구조가 다릅니다.

패스키는 단순히 사용자가 외우고 있는 문자열을 입력하는 방식이 아닙니다.

암호화 키를 이용해 특정 사이트의 인증 과정에 참여합니다.

따라서 정상적인 사이트에서 사용하도록 만들어진 패스키를 공격자가 만든 전혀 다른 가짜 사이트에서 그대로 사용하도록 속이기가 훨씬 어렵습니다.

이것이 패스키가 피싱에 강한 인증 방식으로 평가받는 중요한 이유입니다.


HTTPS 자물쇠가 있다고 안전한 것은 아니다

패스키를 이해하면서 함께 알아두면 좋은 것이 있습니다.

브라우저 주소창에 자물쇠가 표시되고 HTTPS로 접속한다고 해서 그 사이트가 무조건 진짜라는 의미는 아닙니다.

HTTPS는 통신 내용을 암호화하는 기술입니다.

피싱 사이트 역시 HTTPS를 사용할 수 있습니다.

예를 들어 다음과 같은 주소를 생각해보겠습니다.

accounts.google.com.example.com

주소 안에 google.com이라는 문자열이 들어 있지만 실제로 중요한 것은 마지막 부분의 도메인 구조입니다.

이 주소는 Google의 공식 google.com 도메인이 아니라 example.com 아래의 주소입니다.

따라서 로그인할 때는 단순히 자물쇠 표시만 볼 것이 아니라 실제 도메인이 어디인지 확인하는 습관이 중요합니다.


패스키는 어디에 저장될까?

패스키의 저장 위치는 사용하는 환경에 따라 달라질 수 있습니다.

대표적인 예를 들면 다음과 같습니다.

  • 스마트폰의 패스키 저장 시스템

  • Windows Hello와 연결된 PC의 인증 환경

  • Google Password Manager

  • Apple의 iCloud Keychain

  • 별도의 보안 인증 장치

따라서 패스키를 만들었다고 해서 반드시 특정 파일 하나가 PC의 SSD에 저장되어 있다고 생각해서는 안 됩니다.

특히 동기화되는 패스키와 특정 기기에만 존재하는 기기 전용 패스키는 관리 방법이 다를 수 있습니다.


스마트폰에서 만든 패스키를 PC에서도 사용할 수 있을까?

가능합니다.

예를 들어 스마트폰에 특정 계정의 패스키가 있다고 해보겠습니다.

PC에서 같은 계정에 로그인하려고 하면 서비스와 브라우저가 지원하는 방식에 따라 스마트폰을 이용해 인증할 수 있습니다.

경우에 따라 QR 코드나 다른 기기 인증 방식이 사용될 수도 있습니다.

또한 동기화되는 패스키라면 지원되는 다른 기기에서도 사용할 수 있습니다.

따라서

“패스키는 한 기기에만 있으니까 스마트폰을 잃어버리면 계정도 잃어버리는 것 아닌가?”

라고 단순하게 생각할 필요는 없습니다.

다만 기기 전용 패스키인지, 동기화되는 패스키인지에 따라 상황이 달라질 수 있습니다.


하나의 계정에 패스키를 여러 개 만들 수 있을까?

그렇습니다.

하나의 계정에 여러 개의 패스키를 등록할 수 있습니다.

예를 들어 다음과 같은 구성이 가능합니다.

스마트폰 → 패스키 A

집 PC → 패스키 B

노트북 → 패스키 C

이렇게 여러 기기에서 각각 인증 방법을 등록할 수 있습니다.

이것은 상당히 중요한 특징입니다.

스마트폰을 분실했다고 해서 반드시 계정 전체에 접근할 수 없게 되는 것은 아니기 때문입니다.

다른 기기의 패스키나 비밀번호, 복구 방법 등을 이용해 계정에 접근할 수 있습니다.


패스키를 잃어버리면 어떻게 될까?

패스키의 저장 방식에 따라 달라집니다.

특정 PC에만 저장된 기기 전용 패스키라면 그 PC를 초기화하거나 관련 보안 환경을 잃어버렸을 때 해당 패스키를 사용할 수 없게 될 수 있습니다.

반면 동기화되는 패스키라면 다른 기기에서 다시 사용할 수 있는 경우가 있습니다.

따라서 중요한 계정이라면 패스키 하나만 의존하지 않는 것이 좋습니다.

가능하면 다음과 같은 복구 방법도 함께 준비하는 것이 좋습니다.

  • 다른 기기의 패스키

  • 계정 비밀번호

  • 복구 이메일

  • 복구 전화번호

  • 2단계 인증

  • 서비스에서 제공하는 계정 복구 방법


PC를 초기화하면 패스키도 사라질까?

이 역시 패스키가 어떻게 저장되어 있는지에 따라 다릅니다.

특정 PC에만 존재하는 기기 전용 패스키라면 Windows를 초기화하거나 관련 보안 환경이 제거될 경우 기존 패스키를 사용할 수 없게 될 수 있습니다.

반면 별도의 패스키 저장 시스템에서 동기화되는 패스키라면 PC를 초기화하더라도 다른 기기에서 다시 사용할 수 있는 경우가 있습니다.

따라서 PC를 초기화하기 전에 중요한 계정의 패스키가 어떤 방식으로 관리되고 있는지 확인하는 것이 좋습니다.


패스키를 만들었다고 비밀번호가 자동으로 사라지는 것은 아니다

많은 사람들이 패스키를 등록하면 기존 비밀번호가 없어지는 것으로 생각합니다.

하지만 반드시 그런 것은 아닙니다.

서비스에 따라 기존 비밀번호와 패스키를 동시에 사용할 수 있습니다.

예를 들어 다음과 같은 형태입니다.

비밀번호로 로그인

또는

패스키로 로그인

즉, 패스키를 추가했다고 해서 기존 비밀번호가 자동으로 삭제되는 것은 아닙니다.

일부 서비스에서는 패스키를 우선적으로 사용하도록 설정할 수도 있지만, 정확한 기능과 설정은 서비스마다 다를 수 있습니다.


비밀번호가 남아 있는데 패스키가 왜 더 안전할까?

그렇다면 이런 의문이 생길 수 있습니다.

“비밀번호가 계정에 그대로 남아 있다면 패스키를 사용하는 의미가 있을까?”

중요한 차이는 실제 로그인 과정에서 비밀번호를 입력할 필요가 줄어든다는 것입니다.

비밀번호를 직접 입력하지 않으면

  • 가짜 로그인 페이지에 비밀번호를 입력할 가능성이 줄어들고

  • 여러 사이트에서 같은 비밀번호를 사용하는 문제가 줄어들며

  • 비밀번호를 기억하고 관리해야 하는 부담도 줄어듭니다.

즉 패스키는 단순히 비밀번호를 편하게 입력하는 기능이 아닙니다.

로그인 인증의 구조 자체를 바꾸는 기술에 가깝습니다.


패스키는 해킹이 절대 불가능한가?

그렇지는 않습니다.

어떤 보안 기술도 절대적으로 안전하다고 말할 수는 없습니다.

패스키 역시 사용자의 기기 자체가 심각하게 탈취되거나, 계정 복구 절차가 공격받거나, 사용자가 기기 잠금 정보를 다른 사람에게 알려주는 등의 문제가 발생하면 위험할 수 있습니다.

다만 패스키가 해결하려는 대표적인 문제는 비밀번호 탈취와 피싱입니다.

특히 사용자가 가짜 사이트에 속아서 비밀번호를 직접 입력하는 상황을 크게 줄일 수 있다는 것이 중요한 장점입니다.

따라서 패스키를 사용하더라도 다음과 같은 기본적인 보안 습관은 필요합니다.

  • 스마트폰과 PC에 화면 잠금 설정

  • Windows Hello PIN 사용

  • 지문이나 얼굴 인식 활용

  • 운영체제와 브라우저 최신 상태 유지

  • 계정 복구 방법 관리

  • 사용하지 않는 기기의 계정 접근 권한 제거


패스키를 하나의 예로 이해해보자

지금까지의 내용을 하나의 예로 정리해보겠습니다.

철수가 스마트폰으로 어떤 웹사이트에 패스키를 등록했다고 가정해보겠습니다.

패스키 등록

스마트폰에서 암호화 키 한 쌍이 만들어집니다.

공개키 + 개인키

웹사이트에는 공개키가 등록됩니다.

개인키는 스마트폰의 안전한 환경에서 보호됩니다.

로그인

철수가 다시 웹사이트에 로그인합니다.

웹사이트가 인증을 위한 문제를 보냅니다.

스마트폰이 철수에게 지문 인증을 요청합니다.

철수가 지문 인증에 성공합니다.

스마트폰은 보호된 개인키를 이용해 인증 결과를 만듭니다.

웹사이트는 저장해 놓은 공개키를 이용해 인증 결과를 확인합니다.

맞으면 로그인이 완료됩니다.

이 과정에서 웹사이트가 철수의 지문을 받아서 비교하는 것도 아니고, 스마트폰의 PIN이 웹사이트로 전달되는 것도 아닙니다.


패스키를 한 번에 이해하는 구조

지금까지 설명한 내용을 한 번에 정리하면 다음과 같습니다.

패스키

웹사이트에 로그인하기 위한 암호화 기반 자격 증명입니다.

개인키

패스키에서 가장 중요한 비밀 정보입니다.

웹사이트에 직접 전달하지 않고 안전하게 보호합니다.

공개키

웹사이트에 등록됩니다.

사용자가 보낸 인증 결과가 올바른지 확인하는 데 사용됩니다.

지문·얼굴 인식

사용자가 실제 기기의 주인인지 확인하고 패스키 사용을 승인하는 방법입니다.

Windows Hello PIN

Windows PC에서 사용자를 확인하고 보호된 인증 정보를 사용할 수 있도록 하는 방법입니다.

TPM

PC에서 암호화 키와 같은 중요한 보안 정보를 보호하고 보안 기능을 제공하는 하드웨어 기반 보안 기능입니다.

이렇게 각각의 역할을 나누어 생각하면 패스키가 훨씬 쉽게 이해됩니다.


패스키와 비밀번호 비교

구분비밀번호패스키
로그인 방법비밀번호 입력기기 인증 + 암호화 인증
기억해야 하는 정보비밀번호일반적으로 패스키 문자열을 기억할 필요 없음
피싱 위험상대적으로 높음상대적으로 낮음
비밀번호 재사용발생 가능비밀번호 재사용 문제 감소
핵심 인증 정보비밀번호공개키·개인키 기반 인증
지문 사용선택 사항패스키 사용 승인에 활용 가능
PIN 사용계정 비밀번호와 별개패스키 사용 승인에 활용 가능
TPM 활용서비스에 따라 다름Windows 등에서 보호 기능에 활용 가능
여러 기기 사용비밀번호 입력여러 패스키 또는 동기화 방식 사용 가능

패스키의 장점

1. 비밀번호를 직접 입력하는 일이 줄어든다

복잡한 비밀번호를 기억하거나 매번 입력해야 하는 부담이 줄어듭니다.

2. 피싱에 강하다

가짜 로그인 페이지에 비밀번호를 직접 입력하는 공격에 상대적으로 강한 구조를 가지고 있습니다.

3. 비밀번호 재사용 문제를 줄일 수 있다

사이트마다 다른 비밀번호를 기억해야 하는 부담이 줄어듭니다.

4. 로그인 과정이 간단하다

스마트폰에서는 지문이나 얼굴 인식 등을 이용할 수 있고, PC에서는 Windows Hello 등을 이용할 수 있습니다.

5. 암호화 기술을 이용한다

단순한 문자열을 입력하는 방식이 아니라 공개키와 개인키를 이용한 인증 구조를 사용합니다.


패스키를 사용할 때 주의할 점

패스키가 편리하고 안전한 기술이라고 해서 기기 보안을 신경 쓰지 않아도 되는 것은 아닙니다.

오히려 패스키를 사용하는 기기의 보안이 중요합니다.

스마트폰과 PC에 잠금 설정하기

패스키를 사용하는 기기에는 반드시 화면 잠금을 설정하는 것이 좋습니다.

PIN을 너무 단순하게 만들지 않기

Windows Hello PIN을 사용하는 경우 다른 사람이 쉽게 추측할 수 있는 단순한 PIN은 피하는 것이 좋습니다.

중요한 계정은 복구 방법을 준비하기

패스키 하나에만 의존하지 말고 다른 인증 방법이나 계정 복구 방법도 확인해두는 것이 좋습니다.

사용하지 않는 기기 정리하기

오래된 스마트폰이나 PC를 더 이상 사용하지 않는다면 계정에서 해당 기기의 인증 수단을 확인하고 필요하지 않은 것은 제거하는 것이 좋습니다.


패스키를 사용하면 좋을까?

결론적으로 중요한 계정일수록 패스키 사용을 고려할 가치가 높습니다.

특히 다음과 같은 계정은 더욱 중요합니다.

  • Google 계정

  • Microsoft 계정

  • Apple 계정

  • 이메일 계정

  • 금융 관련 계정

  • 클라우드 저장공간

  • 쇼핑몰 계정

  • 업무용 계정

특히 이메일 계정은 다른 서비스의 비밀번호 재설정이나 본인 인증에 사용되는 경우가 많기 때문에 중요합니다.

하나의 이메일 계정이 공격받으면 여러 서비스가 연쇄적으로 위험해질 수도 있기 때문입니다.


마무리: 패스키는 비밀번호를 없애는 것보다 ‘비밀번호 없이 인증하는 것’에 가깝다

패스키를 처음 접하면 단순히

“지문으로 로그인하는 방법”

이라고 생각하기 쉽습니다.

하지만 실제 핵심은 지문이나 얼굴 인식이 아닙니다.

패스키의 핵심은 공개키와 개인키를 이용한 암호화 인증입니다.

웹사이트에는 공개키가 등록되고, 개인키는 사용자의 기기나 안전한 패스키 저장 시스템에서 보호됩니다.

로그인할 때는 개인키 자체를 웹사이트에 보내는 것이 아니라 인증 과정에서 전자서명을 만들고, 웹사이트는 공개키를 이용해 이를 확인합니다.

그리고 지문, 얼굴 인식, PIN 등은 이 과정에서 사용자가 패스키를 사용할 권한이 있는지를 확인하는 역할을 합니다.

Windows PC에서는 Windows Hello와 TPM 같은 보안 기능이 이러한 인증 정보를 보호하는 데 중요한 역할을 할 수 있습니다.

다만 모든 패스키가 TPM에만 저장되는 것은 아니며, 패스키의 저장 및 동기화 방식은 사용하는 서비스와 기기, 운영체제 등에 따라 달라질 수 있습니다.

결국 패스키는 단순히 “편하게 로그인하는 기능”이 아니라 인터넷의 로그인 방식을 비밀번호 중심에서 암호화 기반 인증으로 바꾸려는 기술이라고 볼 수 있습니다.

그리고 패스키를 제대로 이해하면 한 가지 중요한 질문이 자연스럽게 따라옵니다.

“그렇다면 패스키가 등록된 PC를 중고로 팔면 어떻게 해야 할까?”

PC를 초기화하면 패스키는 정말 없어지는 것일까요?

SSD를 빼버리면 안전할까요?

TPM은 따로 초기화해야 할까요?

Windows Hello PIN은 어떻게 해야 할까요?

이 문제는 단순히 Windows를 삭제하는 것과는 조금 다릅니다.

다음 3편에서는 **「중고 PC 팔 때 패스키와 TPM은 어떻게 해야 할까? SSD를 빼면 안전할까?」**라는 주제로, PC를 중고로 판매하거나 다른 사람에게 양도할 때 패스키, Windows Hello, TPM, SSD, Microsoft 계정과 Google 계정을 어떻게 정리해야 하는지 구체적으로 알아보겠습니다.