가장 좋은 비밀번호는 해커가 뚫기 어렵고 본인은 기억하기 쉬운 것입니다. 그런데도 여전히 가장 많이 쓰이는 비밀번호는 'password'나 '123456'처럼 추측하기 민망할 정도로 쉬운 경우가 많습니다. 이런 비밀번호를 사용하면 패스워드 스프레잉(password spraying)을 비롯한 각종 해킹 공격의 표적이 되기 쉽습니다. 절대 사용하지 마시고, 대신 강력한 비밀번호를 만들어 사용하세요.
복잡한 비밀번호를 쓰고 있더라도 모든 온라인 계정에 같은 비밀번호 하나만 사용하는 것은 위험합니다. 해커가 단 한 개의 비밀번호를 알아낸다면 어떻게 될까요? 안전을 위해서는 계정마다 고유하고 크랙하기 어려운 비밀번호를 따로 만들어야 합니다.
그렇다면 좋은 비밀번호를 만드는 방법을 알고 계신가요? 게다가 여러 개의 비밀번호는 어떻게 기억할 수 있을까요? 지금부터 모든 온라인 계정에 개별적인 강력한 비밀번호를 유지하는 팁과 요령을 소개합니다.
강력한 비밀번호 만드는 방법
어차피 최소한 하나의 비밀번호는 항상 기억해야 하므로, 먼저 안전한 비밀번호를 직접 만드는 방법부터 살펴보겠습니다. 아래에서는 거의 해독 불가능한 비밀번호를 생성하고 대신 기억해 주는 도구 활용법도 함께 알려드립니다.
안전한 비밀번호의 조건
비밀번호는 다음 조건을 충족해야 합니다.
- 사전(dictionary)에서 찾을 수 없는 단어여야 한다
- 특수문자와 숫자를 포함해야 한다
- 대문자와 소문자를 섞어 사용해야 한다
- 최소 10자 이상이어야 한다
- 생년월일, 우편번호, 전화번호 등 개인 정보로 추측할 수 없어야 한다
일부 서비스는 특수문자 사용을 허용하지 않습니다. 이 경우에는 길이를 늘리고 최대한 추상적으로 만드세요. 마찬가지로 비밀번호 길이가 6~8자로 제한된다면 나머지 조건들을 최대한 많이 충족하도록 신경 써야 합니다.
비밀번호 기억하는 방법
패스워드 매니저를 사용하더라도 최소한 해당 도구의 마스터 비밀번호는 기억해야 합니다. 그런데 위의 모든 조건을 지키면서 어떻게 기억할 수 있을까요? 핵심은 쉽게 기억할 수 있는 '베이스(base) 비밀번호'에서 출발해, 논리적인 규칙을 적용해 알아볼 수 없을 정도로 변형하는 것입니다.
기억하기 쉬운 베이스 비밀번호 만들기
베이스 비밀번호는 문구, 장소 이름, 이름과 전화번호 등을 바탕으로 만들 수 있습니다. 잊어버리지 않을 좋은 베이스 비밀번호를 만드는 몇 가지 기법을 소개합니다.
- 글자를 무작위로 숫자로 바꾼다 (예: MakeUseOf → Mak3Us30f)
- 문장을 골라 각 단어의 첫 글자만 남긴다 (예: 황금률 "남에게 대접 받고 싶은 대로 너도 남을 대해라" → Dtowywttdty)
- 단어를 거꾸로 철자한다 (예: technology → ygolonhcet)
위 예시들은 특별히 안전하지 않습니다. 결과물이 사전에 없는 단어일지라도 안전한 비밀번호의 다른 조건들은 충족하지 못하기 때문입니다.
따라서 처음 선택한 단어나 문구가 충분히 길어야 하며(최소 10자), 숫자·특수문자·대소문자 혼용 등 앞서 언급한 원칙을 모두 결합해야 합니다. 그래야 안전한 베이스 비밀번호가 완성됩니다.
여기서 필자가 사용할 베이스 비밀번호는 황금률 문구에 제목 대문자 표기(title case), 숫자, 특수문자를 더한 D20wYWT7D2Y!(^_^)입니다.
이 베이스 비밀번호는 앞서 말한 모든 조건을 충족합니다. 사전에 없고, 특수문자와 대소문자가 섞여 있으며, 길이는 17자이고, 개인 정보로는 추측할 수 없습니다.
유연한 규칙으로 비밀번호 변형하기
컴퓨터는 인간의 두뇌보다 패턴을 훨씬 빠르게 계산하고 인식할 수 있습니다. 하지만 인간이 여전히 더 뛰어난 분야가 하나 있는데, 바로 창의력입니다. 이것이 바로 해킹 도구에 대한 당신만의 큰 장점입니다!
보시다시피 필자의 비밀번호에서는 일부 글자를 숫자나 특수문자로 바꿨습니다. 하지만 딱딱한 규칙을 적용한 것은 아닙니다. t를 2로도, 7로도 바꿨습니다. 항상 a를 @로 바꾸는 식의 고정된 치환 규칙을 사용하면 오히려 비밀번호가 약해집니다.
해커가 비밀번호를 뚫기 더 어렵게 만들 아이디어를 소개합니다.
- 흔히 쓰이는 치환(@를 A 또는 a 대신 사용 등)은 피한다
- 비밀번호 안에 반복되는 글자가 있다면 치환 방식을 섞는다 (예: B 또는 b를 8 또는 ( 로)
- 단어를 골라 손가락을 한 칸 옆으로 밀어 놓은 위치에서 타이핑한다
- 키보드에서 패턴을 정하고 Shift 키를 번갈아 누르면서 입력한다 (예: Xdr%6tfCvgz/)
계정마다 개별 비밀번호 만들기
강력한 베이스 비밀번호가 준비되면 이를 활용해 각 온라인 계정마다 개별 비밀번호를 만들 수 있습니다. 서비스 이름의 첫 세 글자를 덧붙이면 됩니다. 예를 들어 Gmail 계정이라면 D20wYWT7D2Y!(^_^)GMa, eBay라면 D20wYWT7D2Y!(^_^)eBa와 같습니다.
다만 이런 방식의 비밀번호는 자체적으로는 크랙하기 어렵지만 구조는 쉽게 파악됩니다. 커스텀 베이스 비밀번호가 유출될 경우, 누군가 시스템을 파악하기 전에 이를 기반으로 한 모든 비밀번호를 변경해야 합니다.
따라서 모든 계정에 진짜 고유하고 안전한 비밀번호를 사용할 것을 강력히 권장합니다. 그래서 패스워드 매니저가 필요합니다. 온라인 뱅킹 계좌 보안을 위해서도 이것이 매우 중요합니다.
패스워드 매니저 활용하기
안전한 베이스 비밀번호를 만들었다면, 이것을 패스워드 매니저의 마스터 비밀번호로 사용하세요. 패스워드 매니저에 접근할 수 없는 상황에서 즉석에서 비밀번호를 만들어야 할 때도 이 방식을 활용할 수 있습니다. 그 외의 모든 경우에는 자신에게 맞는 최고의 패스워드 매니저로 초강력하고 고유한 비밀번호를 생성하고 저장하세요.
패스워드 매니저는 비밀번호가 얼마나 어렵고, 즉 얼마나 안전한지도 알려줍니다. 베이스 비밀번호의 난이도를 테스트하는 데 활용할 수도 있습니다.
필자는 무료로 사용할 수 있는 크로스 플랫폼 패스워드 매니저인 LastPass를 사용합니다. LastPass에는 Generate Secure Password(안전한 비밀번호 생성) 기능이 있습니다. 아래 스크린샷에서 비밀번호 아래 초록색 막대가 가득 차 있는 것을 확인하세요. 이는 강력한 비밀번호라는 의미입니다. 너무 짧거나 단순한 비밀번호라면 훨씬 짧은 빨간색 또는 주황색 막대가 표시됩니다.
LastPass가 마음에 들지 않는다면 Google 비밀번호 관리자나 독특한 RememBear 패스워드 매니저를 살펴보세요.
온라인 패스워드 매니저는 해킹에 취약할 수 있다는 점에 유의하세요. 2017년 초 일련의 보안 사건 이후 LastPass 사용을 일시적으로 중단할 것을 권고한 적도 있었습니다. 이에 따라 대체 가능한 패스워드 매니저도 미리 정리해 두는 것이 좋습니다.
패스워드 매니저를 사용하기 시작하면 단순히 비밀번호를 생성하고 저장하는 것 외에도 훨씬 다양한 기능을 발견하게 될 것입니다. 패스워드 매니저를 체계적으로 정리하는 방법도 함께 확인해 보세요.
비밀번호 정기적으로 업데이트하기
이것이 가장 어려운 부분입니다. 강력한 비밀번호로 안전을 유지하려면 몇 주 또는 몇 달마다 비밀번호를 업데이트해야 합니다. 자주 할수록 좋습니다. 여러 가지 방법이 있으며, 간단하게 유지할 수 있는 아이디어를 소개합니다.
베이스 비밀번호만 변경하기
- 사용 중인 특수문자 치환 방식을 바꾼다
- 대문자와 소문자 사용을 뒤바꾼다
- Shift Lock을 켠 상태로 비밀번호를 입력한다
비밀번호 전체를 변경하기
- 계정을 식별하는 방식을 바꾼다 (예: 첫 세 글자 대신 마지막 세 글자를 사용해 GMa → ail, eBa → Bay)
- 계정을 식별하는 글자의 위치를 바꾼다 (예: 베이스 비밀번호 맨 앞이나 중간에 배치)
- 비밀번호를 마지막으로 변경한 날짜를 뒤에 붙이고 캘린더에 표시해 둔다
요컨대 인간만의 장점을 활용하세요. 창의적으로 생각하고 틀에서 벗어나 보세요. 그리고 패스워드 매니저를 사용해 수동으로 변경해야 하는 비밀번호의 수를 줄이세요.
모든 곳에 강력한 비밀번호를
지금까지 안전하면서도 기억하기 쉬운 비밀번호를 만드는 방법을 알아봤습니다. 패스워드 매니저가 계정 보안을 강화하는 데 어떻게 도움이 되는지도 설명했습니다. 이제 이 지식을 실천에 옮길 차례입니다. 여러분은 어떻게 강력한 비밀번호를 만드시나요? 온라인 비밀번호 생성기를 사용해 보셨나요? 약한 비밀번호 때문에 계정이 해킹당한 경험이 있으신가요?
또한 크리덴셜 덤핑(credential dumping)과 자기 보호 방법, 웹사이트가 비밀번호를 평문(plaintext)으로 저장하는지 확인하는 방법과 대처 방안을 다룬 가이드도 참고해 보세요.