패스키는 비밀번호와 무엇이 다른가요?
비밀번호는 사용자가 알고 있는 문자열을 서버와 대조하는 방식입니다. 같은 비밀번호를 여러 서비스에서 재사용하거나 가짜 로그인 페이지에 입력하면 다른 사람이 그 값을 가져갈 수 있습니다. OTP는 일정 시간만 유효한 숫자를 추가해 위험을 줄이지만, 사용자가 피싱 페이지에 직접 입력하면 공격자가 실시간으로 악용할 가능성은 남습니다.
패스키는 계정을 등록할 때 서비스마다 서로 다른 공개키와 개인키 한 쌍을 만듭니다. Apple의 공식 설명처럼 공개키는 서버에 저장되지만 비밀이 아니며, 실제 로그인에 필요한 개인키는 서버가 알지 못합니다. 로그인 화면에서 얼굴·지문·기기 PIN을 확인하는 과정은 개인키 사용을 승인하는 단계입니다.
FIDO Alliance는 패스키가 FIDO2의 WebAuthn과 CTAP 표준을 이용한다고 설명합니다. 따라서 특정 제조사만의 기능은 아니지만, 실제로 어디에 저장되고 어떤 기기에서 동기화되는지는 Apple 암호 앱·iCloud 키체인, Google 비밀번호 관리자, Windows 또는 서드파티 자격 증명 관리자처럼 사용자가 선택한 패스키 제공자와 서비스 지원 범위에 따라 달라집니다.
비밀번호·OTP·패스키·보안키 비교표
패스키가 모든 로그인 수단을 즉시 없애는 것은 아닙니다. 서비스가 비밀번호 로그인을 함께 허용할 수 있고, 회사나 학교 계정에서는 관리자가 패스키를 두 번째 인증 수단으로만 허용할 수도 있습니다. 아래 표는 일반적인 차이이며 실제 계정 정책을 우선해야 합니다.
| 로그인 수단 | 사용자가 준비할 것 | 피싱 노출 | 기기 변경 시 확인 | 적합한 상황 |
|---|---|---|---|---|
| 비밀번호 | 기억하거나 관리자에 저장한 문자열 | 가짜 화면에 입력 가능 | 비밀번호 관리자 동기화·복구 | 패스키 미지원 서비스 |
| 문자·앱 OTP | 비밀번호와 일회용 코드 | 코드를 가짜 화면에 입력할 수 있음 | 전화번호·인증 앱 이전 | 서비스가 추가 인증으로 요구할 때 |
| 동기화 패스키 | 기기 잠금과 제공자 계정 | 등록된 사이트에 연결돼 강함 | 같은 제공자 계정·복구 수단 | 여러 개인 기기에서 편리하게 로그인 |
| 기기 종속 패스키·보안키 | 해당 기기 또는 물리 보안키 | 등록된 사이트에 연결돼 강함 | 예비 키나 다른 로그인 수단 | 동기화를 원하지 않거나 높은 통제가 필요할 때 |

로그인할 때 실제로 어떤 일이 일어나나요?
1단계: 사용자가 패스키를 등록한 서비스에서 로그인을 요청합니다. 서비스는 등록 당시 저장한 공개키와 연결된 암호화 확인 요청을 기기로 보냅니다.
2단계: 휴대전화나 컴퓨터가 화면 잠금 방식으로 본인 확인을 요청합니다. 얼굴·지문·PIN은 기기에서 패스키 사용을 승인하는 수단이며, FIDO Alliance의 안내에 따르면 생체 정보와 처리 과정은 기기에 남고 서버에는 성공 여부만 전달됩니다.
3단계: 기기의 개인키가 서비스의 요청에 서명합니다. 개인키 자체를 전송하지 않으므로 서버에 비밀번호와 같은 공유 비밀을 보관할 필요가 없습니다.
4단계: 서비스가 공개키로 서명을 확인하고 로그인시킵니다. 패스키는 만들어진 사이트 또는 앱의 도메인과 연결되므로 외관만 비슷한 다른 사이트에서는 같은 패스키가 제시되지 않는 것이 피싱 저항성의 핵심입니다.
이 구조가 계정 탈취를 완전히 불가능하게 만든다는 뜻은 아닙니다. 잠금 해제된 기기를 다른 사람이 사용하거나 계정 복구 수단이 탈취되고, 사용자가 원격 제어 앱을 설치하는 등 다른 경로의 위험은 남습니다. 패스키를 쓴 뒤에도 기기 잠금, 운영체제 업데이트, 복구 계정 보호가 필요합니다.
동기화 패스키와 기기 종속 패스키를 구분하세요
동기화 패스키는 같은 패스키 제공자 계정에 로그인한 여러 기기에서 사용할 수 있도록 암호화해 동기화하는 방식입니다. FIDO Alliance는 패스키가 제공자를 통해 동기화되거나 특정 기기·보안키에 묶일 수 있다고 구분합니다. 새 휴대전화에서 같은 계정과 제공자를 설정하면 동기화된 패스키가 다시 나타날 수 있습니다.
기기 종속 패스키는 만들어진 기기나 물리 보안키 밖으로 동기화되지 않습니다. 회사가 지급한 보안키처럼 관리 범위를 분명히 할 수 있지만, 그 기기를 잃었을 때 사용할 예비 키나 별도의 복구 수단이 필요합니다. 중요한 계정은 패스키가 어디에 저장됐는지 모른 채 한 기기만 믿지 않는 편이 안전합니다.
Apple 기기에서는 iCloud 키체인과 암호 앱, Android·Chrome 환경에서는 Google 비밀번호 관리자처럼 운영체제에 연결된 제공자를 접하기 쉽습니다. 서로 다른 생태계를 함께 쓴다면 해당 서비스와 브라우저가 교차 기기 로그인, QR 방식, 원하는 서드파티 제공자를 지원하는지 실제 로그인 화면에서 확인하세요.
내 기기가 아닌 컴퓨터에서 로그인할 때 주의할 점
지원되는 서비스는 컴퓨터 화면의 QR 코드를 개인 휴대전화로 스캔해 가까운 기기의 패스키를 사용할 수 있습니다. Google의 공식 안내는 이 과정에서 휴대전화와 컴퓨터의 물리적 근접성을 확인하기 위해 Bluetooth를 켜도록 설명합니다. 패스키가 공용 컴퓨터에 복사되는 것이 아니라 휴대전화가 로그인 요청을 승인하는 구조입니다.
QR 코드가 보인다는 이유만으로 승인해서는 안 됩니다. 내가 직접 열어둔 정확한 사이트인지 주소를 먼저 확인하고, 메신저나 이메일로 받은 QR 코드는 스캔하지 마세요. 로그인 후에는 공용 컴퓨터의 계정 세션에서 로그아웃하고 브라우저가 계정 정보를 저장하지 않았는지 확인합니다.
공용·가족 공용 기기에는 패스키를 새로 만들지 않는 것이 원칙입니다. Google은 패스키를 개인 소유 기기에만 만들라고 안내하며, 계정에서 로그아웃해도 기기를 잠금 해제할 수 있는 사람은 그 패스키로 계정에 접근할 수 있다고 경고합니다.
기기 변경·분실 전 7단계 준비 순서
1단계: 중요한 계정의 보안 또는 로그인 설정을 열어 등록된 패스키 이름과 기기를 확인합니다. 예전에 쓰던 휴대전화나 모르는 항목이 있으면 생성 시점과 현재 사용 여부를 점검합니다.
2단계: 각 패스키가 어느 제공자에 저장되는지 확인합니다. 새 기기에서도 같은 Apple 계정, Google 계정 또는 자격 증명 관리자에 안전하게 로그인할 수 있어야 동기화된 패스키를 사용할 수 있습니다.
3단계: 제공자 계정의 2단계 인증과 복구 전화번호·복구 이메일을 최신 상태로 만듭니다. 패스키를 복구하는 기반 계정 자체에 접근하지 못하면 새 기기 설정이 어려워질 수 있습니다.
4단계: 중요한 계정에는 다른 신뢰 기기의 패스키, 예비 보안키 또는 서비스가 제공하는 복구 코드를 추가합니다. 복구 코드는 사진첩보다 암호화된 관리자나 안전한 오프라인 장소에 보관합니다.
5단계: 새 기기에 패스키 제공자를 설정하고 실제 로그인을 시험합니다. 이전 기기를 초기화하기 전에 새 기기에서 계정과 복구 수단이 모두 작동하는지 확인하세요.
6단계: 이전 기기를 판매·반납하기 전 계정에서 로그아웃하고 제조사의 초기화 절차를 따릅니다. SIM이나 eSIM 이전도 함께 한다면 관련 글의 기기 변경 순서를 확인할 수 있습니다.
7단계: 기기를 잃었다면 접근 가능한 다른 기기에서 계정의 패스키·보안키 목록과 로그인된 기기를 확인해 분실 기기를 제거합니다. Google은 분실 기기의 패스키를 계정 설정에서 제거하고 필요하면 해당 기기의 모든 세션에서 로그아웃하라고 안내합니다.

패스키가 보이지 않거나 로그인되지 않을 때
패스키가 기기에 있는데 계정 화면에 보이지 않는다면 서비스의 등록 목록과 자격 증명 관리자의 저장 목록을 모두 확인해야 할 수 있습니다. 계정에서 항목을 지워도 제공자에 남거나, 반대로 제공자에서 지웠지만 서비스에는 등록 정보가 남는 상황이 있기 때문입니다. 삭제 전에는 어느 쪽 항목인지 이름과 생성일을 비교하세요.
- 휴대전화와 컴퓨터의 운영체제·브라우저가 최신 상태인지 확인합니다.
- 패스키를 만들 때 사용한 제공자 계정으로 로그인했는지 확인합니다.
- 기기의 화면 잠금이 켜져 있고 얼굴·지문·PIN이 정상 작동하는지 확인합니다.
- 다른 기기의 패스키를 쓰는 경우 두 기기의 Bluetooth를 켜고 가까이 둡니다.
- 시크릿 모드에서는 생성이나 사용이 제한될 수 있으므로 일반 창에서 다시 시도합니다.
- 회사·학교 계정은 관리자가 패스키 단독 로그인을 허용했는지 확인합니다.
- 로그인 화면의 ‘다른 방법’에서 비밀번호·복구 코드 등 서비스가 제공하는 대체 수단을 찾습니다.
- 패스키를 성급히 삭제하거나 기기를 초기화하지 말고 다른 로그인 수단이 작동하는지 먼저 시험합니다.
실수 방지 체크리스트
- 패스키를 개인 소유 기기에만 만들었는가
- 기기 화면 잠금과 최신 운영체제 업데이트가 적용됐는가
- 패스키가 저장되는 제공자 계정을 알고 있는가
- 제공자 계정의 2단계 인증과 복구 정보가 최신인가
- 중요한 계정에 다른 신뢰 기기나 예비 보안키가 있는가
- 새 기기에서 실제 로그인에 성공한 뒤 이전 기기를 초기화하는가
- 공용 컴퓨터에서는 패스키를 만들지 않고 사용 후 로그아웃하는가
- QR 로그인 전 내가 연 정확한 사이트 주소인지 확인하는가
- 분실 기기의 패스키와 로그인 세션을 원격으로 제거했는가
- 서비스가 비밀번호 로그인을 함께 허용하는 경우 비밀번호도 고유하게 관리하는가
자주 묻는 질문 10개
1. 패스키는 비밀번호를 자동 입력하는 기능인가요?
아닙니다. 저장된 비밀번호 문자열을 입력하는 기능이 아니라 사이트별 공개키·개인키 쌍으로 로그인 요청을 확인하는 자격 증명입니다.
2. 지문이나 얼굴 정보가 사이트로 전송되나요?
일반적인 패스키 인증에서는 생체 정보가 기기에서 잠금 해제와 승인에 사용됩니다. FIDO Alliance는 서버에는 생체 확인 성공 여부만 전달되고 생체 정보와 처리는 기기에 남는다고 설명합니다.
3. 패스키를 만들면 기존 비밀번호는 바로 없어지나요?
서비스 정책에 따라 다릅니다. 패스키 우선 로그인을 제공하면서 비밀번호를 대체 수단으로 남길 수도 있고, 회사·학교 계정에서는 패스키를 두 번째 단계로만 사용할 수도 있습니다.
4. 패스키와 OTP 중 어느 쪽이 더 안전한가요?
패스키는 등록된 사이트에 연결돼 가짜 로그인 화면에 코드를 입력시키는 피싱에 강합니다. OTP도 추가 방어 수단이지만 사용자가 코드를 피싱 화면에 입력할 가능성은 남습니다.
5. 휴대전화를 바꾸면 패스키가 사라지나요?
동기화 패스키라면 같은 제공자 계정을 새 기기에 설정해 다시 사용할 수 있습니다. 기기 종속 패스키나 물리 보안키는 자동으로 옮겨지지 않으므로 이전 기기 초기화 전에 보관 방식을 확인하세요.
6. 휴대전화를 잃어버리면 다른 사람이 패스키를 쓰나요?
기기 잠금이 보호하지만 위험이 0은 아닙니다. 다른 기기에서 계정의 분실 기기와 등록된 패스키를 제거하고, 원격 잠금·삭제 기능과 제공자 계정 보안도 함께 점검하세요.
7. 패스키 하나를 여러 사이트에서 같이 쓰나요?
아닙니다. 사이트나 앱의 계정마다 고유한 키 쌍이 만들어집니다. 사용자는 같은 잠금 해제 동작을 보지만 실제 자격 증명은 서비스별로 구분됩니다.
8. 다른 사람의 컴퓨터에서도 내 패스키로 로그인할 수 있나요?
지원되는 서비스라면 개인 휴대전화로 컴퓨터의 QR 코드를 스캔하고 가까운 기기에서 승인할 수 있습니다. 직접 연 사이트인지 확인하고 공용 컴퓨터에는 새 패스키를 저장하지 마세요.
9. 화면 잠금 PIN을 알면 패스키도 사용할 수 있나요?
그 기기에서 PIN이 패스키 승인 수단으로 설정됐다면 가능할 수 있습니다. 그래서 추측하기 어려운 PIN을 쓰고 다른 사람과 공유하지 않으며 분실 시 즉시 원격 보호 조치를 해야 합니다.
10. 패스키만 있으면 계정 복구 준비는 필요 없나요?
필요합니다. 모든 기기를 잃거나 제공자 계정에 접근하지 못하는 상황에 대비해 복구 이메일·전화번호, 다른 신뢰 기기, 예비 보안키나 복구 코드를 서비스가 허용하는 범위에서 준비하세요.
공식 출처와 확인일
- FIDO Alliance — Passkeys — 패스키 정의, FIDO2·공개키 구조, 피싱 저항성, 동기화·기기 종속 패스키와 생체 정보 처리 (2026-09-19 확인)
- Google 계정 고객센터 — 비밀번호 대신 패스키로 로그인하기 — 지원 조건, 개인 기기 주의, 교차 기기 QR 로그인, 패스키 제거와 분실 대응 (2026-09-19 확인)
- Apple Support — About the security of passkeys — WebAuthn 공개키·개인키 구조, iCloud 키체인 동기화와 복구 보안 (2026-09-19 확인)
자료 확인일: 2026년 09월 19일
