패스키로 로그인하면 비밀번호를 입력하는 대신 기기의 화면 잠금이나 지문으로 승인할 수 있다. 설정할 때는 편해진 로그인 뒤에 어떤 기기와 저장 관리자가 연결되는지도 알아두어야 한다. 새 노트북의 로그인 경로와 기기 분실 때 남는 복구 수단을 차례로 살펴본다.
지문이 웹사이트에 전달되는 방식은 아니다
패스키는 서비스에 등록된 공개 키와 이용자 쪽의 개인 키를 이용하는 인증 방식이다. 기기의 화면 잠금이나 생체 인증은 그 기기에서 패스키 사용을 승인하는 과정이다. Google의 패스키 안내는 지원 환경과 생성·사용·삭제 방법을 설명한다. 지문으로 승인한다는 화면만 보고 지문 정보 자체가 로그인하는 웹사이트로 전송된다고 이해하면 안 된다.
일부 패스키는 계정의 자격 증명 관리 기능을 통해 다른 기기에서도 사용할 수 있고, 일부는 보안 키처럼 특정 장치에 저장된다. 따라서 ‘내 패스키가 어디에 있는가’는 사용한 기기와 저장 방법을 기준으로 확인해야 한다. 스마트폰에서 만들었다는 사실만으로 모든 컴퓨터에 같은 방식으로 존재한다고 단정할 수 없다.
등록 전에 나눠 볼 세 가지 질문
| 질문 | 확인하는 대상 | 놓치면 생기는 혼동 |
|---|---|---|
| 어떤 계정에 만들었는가 | 로그인한 서비스 계정 | 다른 이메일 계정을 정리할 수 있음 |
| 어느 기기·관리자에 저장됐는가 | 패스키 저장 위치 | 새 기기에 자동으로 있을 것이라 기대 |
| 기기가 없으면 어떻게 들어가는가 | 다른 로그인·복구 수단 | 편한 로그인만 확인하고 분실에 대비하지 못함 |
개인 기기에서는 설정을 검토한 후 패스키를 만들 수 있지만, 공용 컴퓨터나 다른 사람이 쓰는 기기에 개인 계정의 로그인 수단을 남기지 않는 편이 적절하다. 기기 잠금을 공유하는 환경이라면 그 기기를 누가 사용할 수 있는지도 함께 검토한다. 패스키 자체만이 아니라 기기 접근이 계정 접근과 연결되기 때문이다.
새 노트북에서 로그인되는 경로를 따라가 본다
패스키를 쓴다는 두 사람이 서로 다른 화면을 볼 수 있다. 한 사람은 노트북의 화면 잠금으로 승인하고, 다른 사람은 휴대전화를 가까이 두고 승인한다. 두 번째 사람도 패스키로 로그인했을 수 있지만, 그 노트북에 패스키가 저장됐다는 뜻은 아니다. 로그인 화면이 어느 장치의 승인을 요구하는지 살펴야 한다.
새 노트북을 준비하는 상황을 예로 들자. 브라우저에 계정이 이미 로그인돼 있어 메일은 잘 열린다. 이때 ‘패스키 이전 성공’으로 기록하면 안 된다. 현재 세션이 유지된 것일 수 있기 때문이다. 기존 기기의 접근을 유지한 채 별도의 정상 로그인 요청을 만들어 어느 저장 관리자와 기기가 선택되는지 확인한다. 이 예는 특정 계정을 시험한 결과가 아니라 점검할 경로를 설명한 것이다.
| 실제 승인 화면 | 먼저 해석할 내용 | 이후 준비할 것 |
|---|---|---|
| 노트북의 잠금으로 승인 | 노트북에서 사용할 자격 증명이 준비됐을 수 있음 | 저장 위치와 해당 계정 대조 |
| 휴대전화에서 승인 | 휴대전화에 의존하는 경로일 수 있음 | 휴대전화 없이 사용할 다른 등록 경로 |
| USB 보안 키를 요구 | 물리 장치의 자격 증명을 이용하는 경로 | 키 보관과 분실 시 대체 수단 |
같은 계정으로 기기를 설정했다고 모든 자격 증명이 같은 방식으로 복제되는 것은 아니다. 저장 관리자의 동기화 지원과 계정 상태를 확인하고, 실제 승인 화면에서 필요한 장치를 찾는다. 관리자가 동기화를 지원하더라도 관리자 계정 자체에 들어갈 수 없는 상황은 별도의 문제로 남는다.
비밀번호를 없애는 설정과 남겨 둔 접근 방법
패스키를 추가한 뒤 계정에는 이전 인증 앱이나 복구 전화번호가 남아 있을 수 있다. 새로운 수단이 생긴 것과 옛 경로가 정리된 것은 다르다. 계정의 보안 목록을 보며 지금 사용하는 방법, 더 이상 관리하지 않는 방법, 복구용으로 남길 방법을 나눈다.
여기서 중요한 것은 모든 옛 방법을 빨리 지우는 일이 아니다. 새 기기의 승인만 확인하고 복구 이메일을 열 수 없다는 문제를 놓치면, 평소에는 편리해도 분실 때 막힐 수 있다. 복구 수단을 줄이기 전에 실제로 접근 가능한 대체 경로를 확인해야 한다.
공용 기기에서는 자신의 자격 증명을 등록하는 방식으로 편의를 해결하지 않는다. 다른 사람이 기기 잠금을 사용할 수 있는지, 그 기기에서 계정 접근이 계속되는지 살핀다. 개인 기기를 양도할 때도 서비스의 등록 목록, 기기의 저장 관리자, 기기 초기화는 각자의 정리 범위가 있다.
마지막 기록은 간단해도 된다. ‘계정 A, 개인 노트북 잠금으로 승인 확인, USB 키 별도 보관, 복구 이메일 접근 확인’처럼 경로와 확인 상태를 남긴다. 여기에 비밀번호나 실제 백업 코드를 다시 복사할 필요는 없다. 이렇게 기록하면 ‘패스키 사용 중’이라는 한 줄보다 기기 교체와 분실 상황을 구체적으로 판단할 수 있다.
새 기기에서 확인한 다음 기존 기기를 정리한다
휴대전화를 바꾸는 상황을 가정해 보자. 기존 기기에서 계정에 들어갈 수 있을 때 새 기기와 저장 관리자 설정을 확인한다. 새 기기에 로그인한 상태가 유지돼 보이는 것과, 실제로 새로운 로그인 요청을 승인할 수 있는 것은 다르다. 기존 세션이 남아 있으면 인증 수단의 이전 문제를 놓칠 수 있다.
기존 기기의 로그인 상태는 유지한 채 새 기기에서 별도의 로그인 과정을 확인한다. 패스키 선택 화면에서 기대한 계정과 기기가 표시되는지 살핀다. 승인 방식이 예상과 다르거나 기존 휴대전화에 계속 의존한다면, 아직 기기 정리가 끝난 상태로 판단하지 않는다.
확인 후에는 계정의 패스키 목록에서 사용하지 않는 기기를 정리하고 다른 로그인 수단도 검토한다. 서비스의 패스키 등록을 제거하는 일, 기기에서 저장된 자격 증명을 정리하는 일, 기기 자체를 초기화하는 일은 적용 범위가 다르다. 기기를 양도할 때 한 화면의 삭제만으로 모든 정리가 끝났다고 생각하지 말아야 한다.
패스키와 2단계 인증을 같은 설정으로 취급하지 않는다
서비스에 따라 패스키는 비밀번호와 추가 인증을 대신하는 로그인 흐름으로 쓰일 수 있다. 그렇다고 이미 등록된 전화번호, 인증 앱, 백업 코드가 모두 사라진다는 뜻은 아니다. Google의 2단계 인증 안내에서 자신의 계정에 남은 방법을 함께 확인한다.
‘비밀번호 없이 로그인할 수 있다’는 설명을 ‘계정의 복구 정보가 필요 없다’로 확대하면 안 된다. 다른 사람이 기기를 사용할 수 있는 상태, 자격 증명 관리자 계정의 접근 실패, 장치 분실은 각각 점검할 대상이다. 인증 수단이 편리해질수록 어떤 계정과 기기 사이에 의존 관계가 생겼는지 기록해 두는 일이 도움이 된다.
분실 상황은 로그인 수단의 개수보다 독립성으로 본다
패스키, 인증 앱, 문자 수신이 모두 같은 휴대전화에만 묶여 있다면 화면에 인증 방법이 세 개 보여도 기기 한 대를 잃었을 때 함께 사용할 수 없게 될 수 있다. 개수를 늘리는 것보다 하나가 없어도 다른 방법을 이용할 수 있는지 살펴보는 편이 현실적이다.
백업 코드를 쓰는 계정이라면 코드를 공개 문서나 공유 폴더에 저장하지 않는다. 패스키가 저장된 관리자 계정에 다시 들어갈 때도 같은 분실 기기가 필요하다면 순환 의존이 생긴다. 자신의 복구 이메일이 어느 계정인지, 그 이메일에 어떻게 들어가는지까지 따라가 봐야 한다. 계정 복구 계획은 이 관계를 표로 정리하는 방법을 다룬다.
설정을 마친 뒤 남겨 둘 기록
기기 이름, 패스키를 등록한 계정, 저장한 관리자, 다른 복구 경로의 유무 정도만 기록해도 나중에 정리할 때 도움이 된다. 기록에 실제 비밀 키나 복구 코드를 함께 넣을 필요는 없다. 목록은 접근 방법을 찾는 지도이고, 비밀 정보의 보관소와는 역할이 다르다.
