비밀번호를 여러 사이트에 같은 걸 쓰고 있다면, 이미 해킹 위험에 노출된 것과 다름없다. 지금 당장 패스워드 매니저를 설치하고 2단계 인증을 켜는 것만으로 위험의 90% 이상을 차단할 수 있다.
그런데 왜 수많은 사람이 이걸 알면서도 안 바꾸는 걸까?
✅ 재사용·단순 번호는 즉시 위험
✅ 2단계 인증이 최후 방어선
1왜 내 비밀번호는 위험한 걸까요?
가장 큰 이유는 '크리덴셜 스터핑(Credential Stuffing)' 공격 때문이다. 해커는 A 사이트에서 유출된 아이디와 비밀번호 목록을 그대로 B, C 사이트에 자동으로 대입해 로그인을 시도한다.
비밀번호를 재사용하고 있으면 한 군데만 털려도 연쇄 피해가 발생한다.
두 번째 이유는 무차별 대입 공격, 즉 브루트포스(Brute Force)다. 'pass1234', 'qwerty', '홍길동1' 같은 패턴은 해킹 툴이 수억 개의 조합을 초당 수십만 번 시도하는 공격에 수 초 만에 뚫린다.
NIST(미국 국립표준기술연구소)의 2023년 가이드라인은 최소 12자 이상, 대소문자·숫자·특수문자 혼합을 권장한다.
세 번째는 피싱이다. 정교하게 만들어진 가짜 로그인 페이지에 입력하면 비밀번호가 실시간으로 해커에게 전달된다.
이건 비밀번호 복잡도와 무관하게 뚫린다.
지금 내 비밀번호가 유출됐는지 확인하는 방법
haveibeenpwned.com에 접속해 이메일 주소를 입력하면 몇 번 유출됐는지 즉시 확인할 수 있다. 무료 서비스이며 이메일 주소 자체는 저장되지 않는다.
빨간색 메시지 'Oh no — pwned!'가 뜨면 해당 이메일로 쓰는 모든 서비스의 비밀번호를 즉시 바꿔야 한다.
1단계. 패스워드 매니저를 설치한다 (소요 시간: 약 10분)
가장 현실적이고 확실한 방법이다. 모든 사이트마다 다른 복잡한 비밀번호를 쓰면서도 외울 필요가 없어진다.
추천 프로그램은 세 가지다. Bitwarden은 완전 무료이며 오픈소스라 신뢰도가 높다.
1Password는 월 2.99달러(개인 기준)로 유료지만 UI가 가장 직관적이다. iOS와 macOS 기기만 쓴다면 iCloud 키체인을 기본 앱으로 활용해도 충분하다.
Bitwarden 기준으로 설치 순서를 안내한다. bitwarden.com에서 '시작하기' 클릭 → 계정 생성 → Chrome 또는 Edge 브라우저의 확장 프로그램 스토어에서 'Bitwarden' 검색 후 추가 → 브라우저 우측 상단 퍼즐 모양 아이콘 클릭 → Bitwarden 아이콘 고정 → 로그인.
이후 로그인 페이지 방문 시 자동으로 자격증명을 저장하겠냐고 묻는다. '저장'을 누르기만 하면 이후 자동 채움이 된다.
2단계. 기존 비밀번호를 하나씩 교체한다 (소요 시간: 사이트당 약 2분)
한꺼번에 다 바꾸려 하면 포기하게 된다. 우선순위를 정해서 순서대로 처리한다.
1순위: 이메일 계정(다른 모든 계정의 비밀번호 재설정 수단이므로 가장 중요). 2순위: 인터넷 뱅킹, 증권, 카드사.
3순위: 네이버, 카카오, 구글 등 소셜 로그인 연동에 쓰는 계정. 4순위: 나머지 쇼핑몰, 커뮤니티 등.
Bitwarden에서 자동 생성 비밀번호를 쓰려면 해당 사이트 비밀번호 변경 페이지에서 새 비밀번호 입력란을 클릭 → Bitwarden 아이콘 클릭 → '비밀번호 생성기' 탭 선택 → 길이 18자, 대소문자·숫자·특수문자 모두 체크 → 생성된 비밀번호 복사 후 붙여넣기. 이 비밀번호는 자동으로 Bitwarden에 저장되므로 외울 필요가 없다.
3단계. 2단계 인증(2FA)을 반드시 켠다 (소요 시간: 약 5분)
비밀번호가 유출돼도 2단계 인증이 켜져 있으면 실제 로그인은 차단된다. 이것이 최후 방어선이다.
SMS 문자 인증보다 앱 기반 OTP가 훨씬 안전하다. 심스와핑(SIM Swapping) 공격으로 문자 인증은 우회가 가능하기 때문이다.
Google Authenticator 또는 Microsoft Authenticator 앱을 스마트폰에 설치한 후, 각 사이트의 보안 설정 → 2단계 인증 → QR코드 스캔 방식으로 30초마다 바뀌는 6자리 코드를 입력하면 활성화된다.
네이버 기준 경로: 로그인 → 우측 상단 프로필 클릭 → 내 정보 → 보안설정 → 2단계 인증 → OTP 앱 선택 → QR 코드 스캔.
구글 기준 경로: myaccount.google.com → 보안 → Google에 로그인 → 2단계 인증 → 시작하기 → 인증 앱 사용.
2그래도 불안하다면 추가로 점검할 것들
회사 Wi-Fi나 카페 공용 네트워크에서 중요한 계정 로그인을 했다면, 이후 해당 계정의 비밀번호를 바꾸는 것이 원칙이다. 공용 네트워크는 중간자 공격(MITM)에 취약하다.
Windows 10/11 사용자라면 설정 → 개인 정보 보호 및 보안 → Windows 보안 → Microsoft Defender로 악성코드 검사를 1주에 한 번씩 실행하는 것을 권장한다. 키로거(입력값 탈취 악성코드)가 설치된 상태에서는 비밀번호를 아무리 복잡하게 바꿔도 소용없다.
Mac 사용자라면 시스템 설정 → 개인 정보 보호 및 보안 → FileVault가 켜져 있는지 확인한다. 노트북을 도난당했을 때 디스크 자체를 암호화해 데이터 유출을 막는다.
3초보가 자주 하는 실수 두 가지
첫 번째는 패스워드 매니저를 설치해놓고 마스터 비밀번호를 이메일 메모장에 저장하는 것이다. 이메일이 털리는 순간 패스워드 매니저도 함께 털린다.
마스터 비밀번호는 반드시 오프라인(종이)으로 보관해야 한다.
두 번째는 2단계 인증 복구 코드를 무시하는 것이다. 앱 기반 OTP를 켤 때 사이트에서 '긴급 복구 코드' 8~10자리를 제공한다.
스마트폰을 분실하면 이 코드가 없으면 본인 계정에도 접근할 수 없다. 이 코드는 사진 찍어두거나 패스워드 매니저의 보안 노트에 저장해두는 것이 가장 현실적이다.
답글 남기기