IT·디지털 › 보안·프라이버시

보안·프라이버시

패스키(Passkey) 로그인이란 — 비밀번호를 없애는 방식, 2단계 인증과 뭐가 다른가

패스키(Passkey)는 아이디·비밀번호 조합을 아예 쓰지 않고 로그인하는 방식입니다. 국제 표준화 단체인 FIDO 얼라이언스가 정의한 FIDO2·WebAuthn 표준을 기반으로 하며, 서비스에 접속할 때 비밀번호를 입력하는 대신 내 기기의 잠금을 푸는 방식 — 지문, 얼굴 인식, PIN, 패턴 — 그대로를 인증 수단으로 씁니다. 비밀번호처럼 '내가 외워서 입력하는 값'이 사라지고, 그 자리를 '내 기기가 나임을 증명하는 절차'가 대신하는 구조입니다.

도현
김도현 IT·디지털 에디터·2026.09.22·읽기 5분·조회 8

파란 눈동자를 가까이서 촬영한 홍채 클로즈업 사진

패스키란 무엇인가 — 비밀번호 자체를 없애는 로그인

어떻게 작동하나 — 공개키와 개인키 한 쌍

패스키를 등록하면 내 기기 안에서 공개키-개인키 한 쌍이 만들어집니다. 공개키는 서비스 서버에 저장되고, 개인키는 절대 기기 밖으로 나가지 않습니다. 로그인할 때는 지문이나 얼굴 인증으로 개인키 사용을 허락하고, 기기가 서버의 질문에 개인키로 서명해 답을 보내는 방식으로 본인 확인이 끝납니다. 서버에는 애초에 비밀번호나 그와 비슷한 값이 저장되지 않으므로, 서버가 통째로 해킹당해도 훔쳐 갈 비밀번호 자체가 없다는 것이 가장 큰 차이입니다. 피싱 사이트에 속아 값을 잘못 입력할 위험도 구조적으로 사라집니다. 가짜 사이트는 애초에 진짜 서버가 갖고 있는 공개키와 짝을 맞출 수 없기 때문입니다.

태블릿 화면을 손가락으로 터치하며 로그인을 준비하는 모습

2단계 인증(2FA)과는 다른 개념입니다

둘 다 '더 안전한 로그인'을 위한 것이라 자주 섞이지만, 작동 원리는 다릅니다. 2단계 인증은 비밀번호(아는 것)를 그대로 두고 그 위에 문자·OTP 같은 두 번째 확인(가진 것)을 더하는 방식입니다. 반면 패스키는 비밀번호라는 첫 번째 요소 자체를 기기 인증으로 통째로 바꾸는 방식입니다. 그래서 패스키 하나만으로도 '아는 것'과 '가진 것·고유한 것'이 동시에 충족돼, 별도의 2단계 인증 없이도 다요소 인증에 준하는 안전성을 갖습니다. 물론 서비스에 따라 패스키 위에 추가 확인을 얹기도 하지만, 원리상 패스키는 2FA를 대체하는 쪽에 가깝지 그 위에 얹는 부가 기능이 아닙니다.

지금 국내에서 실제로 쓸 수 있는 곳

패스키는 이미 여러 서비스에 들어와 있습니다. 카카오는 2024년 11월 25일 카카오계정에 패스키 로그인을 정식 도입했다고 공식 발표했으며, 카카오 로그인을 쓰는 외부 서비스에서도 함께 적용됩니다. 네이버는 PC와 모바일 웹사이트에 패스키 로그인을 우선 도입해, 등록해 둔 기기의 얼굴·지문 인증만으로 몇 초 안에 로그인할 수 있도록 했습니다. 해외 기업들도 마찬가지로, 구글은 계정 보안 설정에서 패스키를 지원하고 애플은 iPhone에서 iCloud 키체인을 통해 패스키를 만들고 여러 기기에서 동기화해 쓸 수 있도록 안내하고 있습니다. 다만 서비스마다 적용 범위가 다르고, 앱보다 웹 브라우저에서 먼저 지원되는 경우가 많으니 내가 쓰는 서비스의 보안 설정 메뉴를 직접 확인하는 것이 가장 정확합니다.

패스키 등록하는 법 — 공통 절차

서비스마다 화면은 다르지만 큰 흐름은 비슷합니다.

  1. 계정에 로그인한 뒤 설정 → 보안(로그인 보안) 메뉴로 들어갑니다.
  2. '패스키 등록' 또는 '패스키로 로그인' 항목을 찾아 선택합니다.
  3. 기기가 지문·얼굴 인증이나 화면 잠금 PIN을 요청하면 그대로 따릅니다. 이 과정에서 개인키가 기기에 생성·저장됩니다.
  4. 등록이 끝나면 다음 로그인부터는 아이디 입력 뒤 비밀번호 대신 같은 생체 인증만으로 접속됩니다.

애플 기기라면 iCloud 키체인이 켜져 있어야 아이폰·아이패드·맥 사이에서 같은 패스키를 동기화해 쓸 수 있고, 안드로이드·구글 생태계도 구글 계정에 연결된 비밀번호 관리자를 통해 비슷하게 동기화됩니다.

파란빛이 흩어지는 추상적인 디지털 보안 이미지

기기를 잃어버리면 로그인은 어떻게 되나

패스키가 특정 기기 하나에만 묶여 있다면 그 기기를 잃어버렸을 때 곤란해질 수 있습니다. 그런데 애플·구글처럼 클라우드 계정과 연동된 방식은 패스키 자체가 클라우드에 암호화된 형태로 백업·동기화되므로, 같은 애플 계정이나 구글 계정으로 새 기기에 로그인하면 패스키도 함께 복원됩니다. 다만 클라우드 계정 자체가 뚫리면 문제로 이어질 수 있으므로, 클라우드 계정에도 강한 인증(패스키나 2단계 인증)을 걸어 두는 것이 안전합니다. 여러 서비스를 쓴다면 더는 안 쓰는 계정을 정리해 관리 대상 자체를 줄여 두는 것도 실질적인 도움이 됩니다.

아직 남은 한계

패스키가 만능은 아닙니다. 서비스에 따라 앱에서는 아직 지원하지 않고 웹 브라우저에서만 되는 경우가 있고, 오래된 운영체제나 구형 브라우저에서는 아예 옵션이 뜨지 않기도 합니다. 또 패스키를 등록한 기기 생태계(애플 계정, 구글 계정 등)를 통째로 바꿀 때는 새 환경에서 다시 등록해야 하는 번거로움도 있습니다. 그래도 서버에 비밀번호 자체가 남지 않는다는 구조적 이점은 명확하기 때문에, 개인정보 유출 걱정이 큰 계정부터 우선 적용해 보는 것을 권합니다. 공용 와이파이처럼 외부 접속이 잦은 환경에서 로그인할 일이 많다면 패스키의 이득이 특히 큽니다.

정리하면

①패스키는 비밀번호를 아예 없애고 기기의 생체·잠금 인증으로 로그인하는 FIDO2 기반 방식입니다. ②비밀번호에 확인을 더하는 2단계 인증과 달리, 첫 번째 인증 요소 자체를 기기 인증으로 바꾼다는 점이 다릅니다. ③카카오·네이버·구글·애플이 이미 지원을 시작했으니 계정 보안 설정에서 '패스키' 항목을 확인해 보면 됩니다. ④기기를 잃어버려도 클라우드 계정과 연동돼 있다면 새 기기에서 복원할 수 있지만, 아직 앱 지원이 안 되는 서비스도 있어 서비스별로 직접 확인이 필요합니다.

도현
김도현 · IT·디지털 에디터

AI·앱·디지털 생활 정보를 누구나 이해하도록 쉽게 풀어 전합니다. 모든 콘텐츠는 편집 기준에 따라 검수됩니다.

목록으로