Computer >> 컴퓨터 >  >> 네트워킹 >> 인터넷

해커도 단번에 포기하게 만드는 강력한 비밀번호, 이렇게 만드세요

해커도 단번에 포기하게 만드는 강력한 비밀번호, 이렇게 만드세요

회원가입 양식에서 비밀번호를 만들라고 하면 많은 사용자가 가장 먼저 떠올리는 생각은 이렇습니다. "나만 기억하기 쉽고, 나와 직접 연관된 비밀번호를 만들면 절대 잊어버리지 않겠지." 이런 마음으로 탄생한 비밀번호가 바로 'ILoveSally143' 같은 유형입니다. 그러나 해커는 이런 비밀번호를 1분도 걸리지 않아 뚫고 계정을 완전히 장악할 수 있습니다.

최근 기업과 웹사이트들은 사용자에게 강력한 비밀번호 사용을 교육하는 데 힘쓰고 있으며, 규칙을 강제해 더 강한 비밀번호를 만들도록 유도하기도 합니다. 다행히 계정 해킹 소식이 끊이지 않고 강력한 비밀번호의 중요성이 널리 알려지면서, 거의 모든 사람이 강력한 비밀번호를 써야 한다는 것은 알고 있습니다. 하지만 여전히 남는 질문이 있습니다. 도대체 '강력한' 비밀번호란 무엇일까요? 이 글에서는 강력한 비밀번호의 조건과 만드는 방법을 자세히 알려드립니다.

비밀번호는 어떻게 뚫릴까?

강력한 비밀번호를 만드는 방법에 앞서, 비밀번호가 어떻게 크랙되는지 이해하는 것이 중요합니다. 비밀번호를 뚫는 방법은 여러 가지가 있지만, 가장 흔한 것은 무차별 대입 공격(Brute-Force Attack)과 사전 공격(Dictionary Attack)입니다. 각각 살펴보겠습니다.

무차별 대입 공격(Brute-Force Attack)

무차별 대입 공격에서 해커(정확히는 해커의 프로그램)는 모든 종류의 문자, 숫자, 특수문자를 조합해 비밀번호를 풀어내려 시도합니다. 4~5자처럼 짧은 길이부터 시작해 가능한 모든 조합을 시도한 뒤, 글자 수를 하나씩 늘려가며 같은 과정을 반복합니다. 이론적으로는 암호화된 비밀번호까지도 거의 모든 비밀번호를 크랙할 수 있는 방식입니다. 다만 가능한 모든 조합을 하나하나 확인해야 하기 때문에 시간이 오래 걸리고, 글자 수가 하나 늘어날 때마다 크랙 시간이 기하급수적으로 늘어난다는 치명적인 약점이 있습니다.

해커도 단번에 포기하게 만드는 강력한 비밀번호, 이렇게 만드세요

카스퍼스키(Kaspersky) 비밀번호 체커의 추정에 따르면, 'pzQm45'라는 비밀번호를 뚫는 데 약 3시간이 걸립니다. 여기에 특수문자 하나를 붙인 'pzQm45@'는 이틀, 'pzQm45@!'는 무려 열이틀이 걸립니다. 즉, 길이가 긴 비밀번호는 무차별 대입 공격으로 뚫기 매우 어렵고, 해커 입장에서는 시간을 들일 가치조차 없다는 뜻입니다.

사전 공격(Dictionary Attack)

해커도 단번에 포기하게 만드는 강력한 비밀번호, 이렇게 만드세요

무차별 대입 공격이 긴 비밀번호에 취약하다면, 바로 이 지점에서 사전 공격이 등장합니다. 사전 공격 프로그램은 사전에서 가져온 수백만 개에 달하는 단어 조합 목록과 함께 흔히 쓰이는 문자 조합, 문구, 연속된 문자열 등 '흔한' 요소를 총동원합니다. 비밀번호에 어떤 의미라도 담겨 있다면 사전 공격은 그것을 뚫어냅니다. 흔한 단어에 문장부호나 숫자를 섞는다고 해결되지 않습니다. 예를 들어 'I$3haTe5%MaTh' 같은 비밀번호는 일종의 의미가 성립하기 때문에 사전 공격으로 쉽게 크랙됩니다. 이 방식은 흔한 단어와 문자의 조합을 활용하기 때문에 비밀번호가 길더라도 무차별 대입 공격보다 훨씬 적은 시간 안에 뚫어버립니다.

해결책: 두 공격 모두에 대한 답은 의외로 단순합니다. 의미가 통하지 않는 긴 비밀번호를 만드는 것입니다. 완전히 무작위적인 문자 16자 이상이면 충분히 안전합니다. 다만 이런 비밀번호를 만들고 관리하는 일 자체가 어렵다는 문제가 남는데, 이는 아래에서 설명합니다.

참고: 해커는 피싱 공격으로도 비밀번호를 훔칩니다. 가짜 웹페이지에서 실제 비밀번호를 입력하게 만드는 방식이기 때문에, 아무리 강력한 비밀번호라도 피싱 공격에는 소용이 없습니다.

기억하기 쉬운 강력한 비밀번호, 직접 만들기

서드파티 애플리케이션에 내 인증 정보를 맡기고 싶지 않은 분들을 위해, 강력한 비밀번호를 스스로 만들고 외우는 방법을 소개합니다. 핵심은 나와는 직접 연관되지만 다른 사람은 알 수 없는 긴 문장에서 비밀번호를 만드는 것입니다. 예를 들어 "새벽 3시에 바닐라 아이스크림을 먹지만, 그 뒤로는 잠을 전혀 못 잔다!"(I eat vanilla ice cream at 3am, but I don't get any sleep afterwards!) 같은 문장에서 아래와 같이 여러 개의 비밀번호를 파생시킬 수 있습니다.

  • Ievica3,bidgasa!
  • IeViCA3,bUtidgAsa!
  • iEvicA3am,BiDONTgaSa!

각 단어의 첫 글자를 따되 대소문자를 섞고, 숫자와 특수문자를 끼워 넣으면 됩니다. 문장 자체가 평소 자신의 행동이나 경험과 연결되어 있어 기억하기 매우 쉽고, 비밀번호를 어떻게 만들었는지만 기억하면 됩니다.

비밀번호 생성기와 관리자 활용하기

위 과정이 번거롭고, 비밀번호 생성과 저장을 서드파티 서비스에 맡기는 것이 꺼리지 않는다면 훨씬 쉽고 생산적으로 문제를 해결할 수 있습니다. 강력한 비밀번호를 만들어 주는 도구가 많으며, 생성한 비밀번호는 비밀번호 관리자로 안전하게 보관할 수 있습니다. 대표적인 도구들을 소개합니다.

비밀번호 생성기

Secure Password Generator: 비밀번호 길이와 문자 유형을 지정해 강력한 비밀번호를 손쉽게 만들 수 있는 아주 간단한 온라인 생성기입니다. 비밀번호를 쉽게 기억할 수 있도록 도와주는 힌트 기능도 제공합니다.

LastPass 비밀번호 생성기: 유명 비밀번호 관리자인 LastPass 역시 사용이 간편하고 강력한 비밀번호를 만들 수 있는 편리한 도구를 갖춘 온라인 생성기를 제공합니다.

비밀번호 관리자

LastPass: 간결한 인터페이스와 다양한 보안 옵션이 장점입니다. 모든 비밀번호를 안전하게 저장하고 여러 기기에서 동기화해 사용할 수 있습니다.

Dashlane: 사용이 쉽고 2단계 인증 같은 강력한 보안 기능을 제공하는 또 다른 좋은 선택지입니다. 영수증과 신용카드 정보를 보관하는 디지털 지갑 기능도 갖추고 있습니다.

Bitwarden: 오픈소스 기반으로 구조가 투명하고 무료 버전도 실용적이어서 최근 인기를 얻고 있는 관리자입니다. 다양한 플랫폼을 지원합니다.

중요: 여러 계정에 같은 비밀번호를 절대 사용하지 마세요. 계정 하나만 해킹돼도 모든 계정을 잃을 수 있습니다.

마치며

수많은 해커가 여러분의 정보를 노리고 계정 침입을 시도하는 이상, 비밀번호 강도에서 타협은 없습니다. "나는 그냥 평범한 사람이라 해커가 내 계정을 노릴 리 없다"고 생각할 수 있지만, 해커는 상대가 누구인지 신경 쓰지 않습니다. 어떤 방식으로든 손에 잡히는 것은 무엇이든 해킹하려 할 뿐입니다. 신원 도용과 계정·정보의 악용은 평범한 사용자일수록 경계해야 할 문제입니다. 아울러 웹사이트에서 2단계 인증(2FA)을 지원한다면 반드시 활성화할 것을 권합니다. 해커를 막는 가장 확실한 방어막이 되어줍니다.

여러분은 강력한 비밀번호를 어떻게 만들고 관리하시나요? 댓글로 경험을 공유해 주세요.