Computer >> 컴퓨터 >  >> 스마트폰 >> 스마트폰

비밀번호 없는 로그인, 정말 안전하고 개인정보도 지켜줄까?

복잡한 비밀번호를 만들고 몇 달마다 바꾸는 일이 번거롭다면, 비밀번호 없는 로그인(패스워드리스)이 가장 안전한 대안이 될 수 있습니다. 한 번만 설정해 두면 되고, 비밀번호를 까먹거나 종이에 적어 둘 필요도 없습니다.


그렇다면 비밀번호 없는 로그인은 어떤 원리로 작동할까요? 그리고 과연 안전하면서도 개인정보까지 지켜줄 수 있을까요?

비밀번호 없는 로그인이란 무엇이고, 어떻게 작동하나?

비밀번호 없는 로그인은 비밀번호 없이 온라인 플랫폼, 계정, 컴퓨터 시스템에 접근할 수 있게 해주는 신원 인증 방식입니다.

인증 수단으로는 USB 키처럼 소지하고 있는 물건, 지문이나 얼굴 같은 생체 정보, 또는 SMS나 이메일로 실시간 전송되는 코드나 링크 등이 사용됩니다.

기존의 비밀번호 방식에서는 로그인하려는 웹사이트나 기기가 여러분의 비밀번호 사본을 저장하고 있습니다. 로그인 정보를 입력하면 회사 서버에 저장된 값과 비교하여 일치할 때만 접속을 허용하는데, 문제는 바로 여기서 발생합니다.

비밀번호를 어디에도 적어 두지 말고 종단 간 암호화가 적용된 비밀번호 관리자를 사용하라고 늘 강조받습니다. 하지만 비밀번호로 로그인하는 웹사이트 역시 그 비밀번호를 저장하고 있기 때문에, 데이터 유출 사고가 발생하면 가장 안전하게 관리하던 비밀번호마저 노출될 수 있습니다. 특히 암호화가 제대로 되어 있지 않다면 더욱 위험합니다.

반면 비밀번호 없는 인증 방식은 다릅니다. 인증 코드나 링크를 사용하는 경우, 웹사이트는 오직 이메일 주소나 전화번호만 알고 있습니다. 일회용 임시 링크나 코드를 보내 계정에 로그인하게 하며, 만약 데이터 유출이 발생해도 이메일 주소나 전화번호 외에는 아무것도 새어 나가지 않습니다.

비밀번호 없는 로그인과 2단계 인증(2FA)의 차이

두 개념은 비슷한 부분이 있지만 혼동해서는 안 됩니다. 2FA는 여전히 비밀번호에 의존합니다. 비밀번호가 약하거나 이미 유출되었다면 해커의 작업은 절반 이상 완료된 셈입니다.

이 경우 계정의 보안은 두 번째 인증 수단에 달려 있습니다. 해커가 비교적 쉽게 우회할 수 있는 SMS 기반 2FA부터 OTP 생성기, 생체 인증, 물리 키까지 다양한 방법이 존재합니다.

비밀번호 없는 로그인은 비밀번호 자체를 없애버림으로써 2FA 과정의 취약한 절반을 제거합니다. 오직 두 번째 인증 방식에만 의존하며, 방식에 따라 다양한 수준의 보안성을 제공합니다.

얼굴 인식은 어떨까?

비밀번호 없는 로그인, 정말 안전하고 개인정보도 지켜줄까?

얼굴 인식이 떠오를 수 있습니다. 얼굴 인식은 안전한가요? 사용함으로써 개인정보를 희생하는 것은 아닐까요?

Face ID는 비밀번호와는 다른 방식으로 작동합니다.

아이폰의 Face ID 같은 얼굴 인식 로그인은 단순히 얼굴 사진을 찍는 것이 아닙니다. 아이폰 카메라는 얼굴을 데이터로 포착하여, 소프트웨어가 얼굴에 투사하는 30,000개 이상의 보이지 않는 점들을 분석해 고유한 패턴을 만들어냅니다.

셀카 카메라 앞에 얼굴을 들이밀 때마다 휴대폰은 인식한 패턴을 분석하고, 그것이 기기 주인의 얼굴과 충분히 유사한지 판단합니다.

이는 전통적인 비밀번호 작동 방식과 상당히 비슷하게 들립니다. 차이점이라면 얼굴 등 생체 정보가 기기 자체에 저장된다는 것입니다. 그렇지 않으면 인터넷 연결 없이는 휴대폰에 접근할 수 없겠죠. 하지만 그렇다고 해서 Face ID 로그인이 자동으로 프라이버시를 보장해 주는 것은 아닙니다.

회사마다 개인정보 처리방침이 다릅니다. 개인정보가 걱정된다면 전화번호나 신용카드 정보를 넘겨주는 것과 같은 마음으로 접근하세요. 해당 회사의 개인정보 처리방침을 꼼꼼히 읽고, 여러분이 동의하지 않는 방식으로 데이터가 활용되지 않는지 반드시 확인해야 합니다.

앞선 예로 돌아가면, 애플은 생체 정보를 자체 서버가 아닌 아이폰에만 로컬로 저장합니다. 개인정보 처리방침이 바뀌지 않는 한, 애플은 여러분의 얼굴 생김새를 알 수 없습니다.

비밀번호 없는 로그인은 안전한가?

비밀번호 없는 로그인, 정말 안전하고 개인정보도 지켜줄까?

프라이버시와 보안은 동일한 개념이 아닙니다. 예를 들어, 약한 비밀번호를 사용하더라도 어디에 적어 두지 않고 누구에게도 알려주지 않았다면 '비공개'이긴 하지만 '안전'하지는 않습니다. 비밀번호 없는 로그인도 마찬가지입니다.

비밀번호 없는 로그인은 상황에 따라 비밀번호보다 더 안전할 수도, 덜 안전할 수도 있습니다. 예를 들어 휴대폰이나 노트북을 분실했는데 누군가 기기 잠금을 우회하는 데 성공했다면, 이메일과 문자 메시지에 접근할 수 있게 되므로 비밀번호 없는 인증을 사용하는 모든 웹사이트와 계정에 로그인할 수 있게 됩니다.

반대로 비밀번호 없는 인증으로 계정을 보호하면, 해커는 비밀번호를 추측할 수 없습니다. 애초에 비밀번호가 없기 때문입니다.

무차별 대입 공격(brute-force attack)도 불가능하고, 유출된 데이터베이스에서 로그인 정보를 찾을 수도 없습니다. 첫 번째 시나리오를 피하려면, 비밀번호 없는 인증에 사용하는 기기나 계정을 최대한 안전하게 관리하는 것이 무엇보다 중요합니다.

생체 인식은 어떨까?

비밀번호 없는 로그인, 정말 안전하고 개인정보도 지켜줄까?

비밀번호는 안전하게 만들어 안전한 곳에 보관할 수 있습니다. 하지만 생체 정보는 어떨까요? 온라인에 고화질 셀카를 올리거나 장갑 없이 물건을 만질 때마다 '비밀번호'를 드러내는 것은 아닐까요?

Face ID를 속일 수 있는지는 주로 얼굴 인식 소프트웨어의 성능에 달려 있습니다. 2018년에는 3D 프린팅으로 만든 얼굴로 아이폰의 Face ID 잠금을 속이려는 시도가 있었지만 실패했고, 반면 경쟁사의 안드로이드 기기는 뚫렸습니다.

또한 애플의 Face ID는 주의 인식(attention-aware) 기능을 갖추고 있습니다. 휴대폰은 눈이 떠 있는지, 카메라를 응시하고 있는지를 인식합니다. 덕분에 설령 잠든 사이라 해도 본인의 허락 없이는 누구도 아이폰을 잠금 해제할 수 없습니다.

음성 인식과 지문 인식도 마찬가지입니다. 100% 안전한 기술은 없습니다. 다만 회사가 보안에 얼마나 많은 노력을 기울였느냐에 따라 어떤 기술은 다른 것보다 더 안전합니다.

브랜드와 무관하게 기기가 생체 인식 기반의 비밀번호 없는 로그인을 지원한다면, 잠금을 우회하는 데 성공한 사례가 있는지 빠르게 검색해 보세요. 그래야 휴대폰이나 노트북을 맡기기 전에 그 보안 수준을 스스로 평가할 수 있습니다.

비밀번호 없는 로그인의 미래

비밀번호 없는 로그인은 미래이지만, 아직은 현재가 아닙니다.

수많은 기업이 이 분야의 선구자로서 사용자에게 상당히 안전한 비밀번호 없는 인증 옵션을 제공하고 있지만, 아직 널리 보급되지는 않았습니다. 자주 사용하는 모든 웹사이트가 비밀번호 없는 로그인으로 전환하기 전까지는, 비밀번호 관리자와 강력한 2FA를 꾸준히 활용하는 것이 현명한 선택입니다.