패스키란 무엇인가요? 비밀번호 대신 쓰는 로그인 방법
한 줄로 말하면: 패스키는 비밀번호를 외우고 입력하는 대신, 기기의 화면 잠금이나 생체 인증으로 로그인하는 방법입니다. 다만 모든 사이트가 패스키를 지원하는 것은 아니므로, 기존 로그인 수단과 복구 방법도 함께 확인해야 합니다.[1][2]

패스키는 무엇인가요?
패스키(passkey)는 웹사이트와 앱에 로그인할 때 쓰는 새로운 자격 증명입니다. 비밀번호처럼 문자를 직접 입력하는 대신, 휴대폰이나 컴퓨터의 지문·얼굴 인식·PIN·화면 잠금으로 사용자를 확인합니다. Google은 패스키 로그인에 지문, 얼굴 스캔, 휴대폰 화면 잠금을 사용할 수 있다고 안내합니다.[1]
패스키는 WebAuthn이라는 웹 표준을 바탕으로 합니다. W3C의 2026년 8월 25일 Recommendation에는 여러 기기에서 사용할 수 있는 동기화된 패스키를 이용한 피싱 방지 로그인 방식도 설명되어 있습니다.[4]
비밀번호와 무엇이 다른가요?
비밀번호는 서비스와 사용자가 같은 문자열을 바탕으로 로그인합니다. 반면 패스키를 만들 때는 공개 키와 개인 키라는 한 쌍이 생성됩니다. 서비스에는 공개 키가 등록되고, 실제 로그인에 필요한 개인 키는 기기에 안전하게 보관됩니다. Apple은 서버가 개인 키를 알지 못하는 구조라고 설명합니다.[2]
| 비교 항목 | 비밀번호 | 패스키 |
|---|---|---|
| 로그인 방법 | 문자열을 직접 입력 | 기기 잠금 해제, 지문, 얼굴 인식 또는 PIN |
| 기억할 것 | 사이트마다 비밀번호를 기억하거나 관리해야 함 | 기기에 저장된 자격 증명을 사용 |
| 피싱 위험 | 가짜 로그인 화면에 입력하면 노출될 수 있음 | 서비스에 맞는 주소에서만 사용하도록 브라우저와 운영체제가 확인 |
| 주의할 점 | 유출·재사용·추측을 조심해야 함 | 기기 분실과 계정 복구 방법을 미리 확인해야 함 |
패스키도 만능은 아닙니다. 패스키를 지원하지 않는 서비스에서는 다른 로그인 방법이 필요하고, 기기를 잃어버리면 계정 복구 절차를 사용해야 합니다. 패스키가 편하다는 이유로 복구 이메일이나 전화번호 확인을 건너뛰지는 마세요.
패스키는 왜 피싱에 강한가요?
공격자는 가짜 사이트를 만들어 비밀번호를 빼내기 쉽습니다. 패스키는 서비스별로 만들어지고, 브라우저와 운영체제가 맞는 서비스에서만 사용하도록 처리합니다. Microsoft는 개인 키가 기기에 보관되고 Windows Hello의 생체 인증이나 PIN으로 잠금 해제된다고 설명하며, 이런 구조가 피싱 공격에 대한 저항성을 높인다고 안내합니다.[3]
그렇다고 가짜 사이트를 자동으로 찾아 주는 기능은 아닙니다. 계정 복구를 유도하는 메시지나 기기 등록 알림을 받으면 사이트 주소를 직접 확인하세요. 패스키를 쓰더라도 기기 잠금과 운영체제 업데이트는 기본으로 유지해야 합니다.
기기별로 어떻게 사용하나요?
Android와 Google 계정
Google 계정의 보안 설정에서 패스키를 추가할 수 있습니다. 로그인 화면에서 패스키 사용을 선택한 뒤 휴대폰의 화면 잠금이나 생체 인증을 진행합니다. 다른 컴퓨터에서 로그인할 때 휴대폰으로 QR 코드를 스캔하는 방법도 Google 도움말에 안내되어 있습니다.[1]
iPhone, iPad, Mac
Apple 기기에서는 iCloud 키체인에 저장된 패스키를 사용할 수 있고, Touch ID나 Face ID로 사용을 승인할 수 있습니다. Apple은 패스키가 Apple 기기 사이에서 작동하며, 가까이 있는 다른 기기에서도 사용할 수 있다고 설명합니다.[2] 실제 메뉴 이름은 iOS·iPadOS·macOS 버전에 따라 달라질 수 있으니, 해당 서비스의 로그인 화면에서 패스키 추가 항목을 확인하세요.
Windows PC
Windows에서는 Windows Hello의 지문, 얼굴 인식 또는 PIN으로 패스키를 사용할 수 있습니다. Microsoft는 Windows 11 버전 22H2와 KB5030310부터 패스키를 관리하는 기본 환경을 제공한다고 안내합니다.[3] 사이트가 패스키를 지원한다면 로그인 또는 보안 설정에서 패스키 만들기를 선택하면 됩니다.
처음 설정할 때 확인할 체크리스트
- 내가 추가하려는 사이트의 주소가 정확한지 확인합니다.
- 휴대폰이나 컴퓨터의 화면 잠금이 켜져 있는지 확인합니다.
- 패스키를 추가하기 전에 계정의 복구 이메일과 전화번호가 최신인지 확인합니다.[1]
- 가족 또는 회사 계정이라면 다른 사람이 기기 잠금을 풀 수 없는지 확인합니다.
- 기기를 바꾸기 전에 패스키가 동기화되는 계정인지, 별도 이전 절차가 필요한지 확인합니다.[2][4]
- 패스키를 만든 뒤 로그아웃했다가 다시 로그인해 실제로 작동하는지 확인합니다.
자주 묻는 질문
패스키를 만들면 비밀번호가 없어지나요?
대부분의 경우 바로 없어지지 않습니다. Google은 패스키를 추가해도 기존 인증·복구 수단이 변경되거나 삭제되지 않는다고 안내합니다.[1] 패스키 로그인에 익숙해진 뒤에도 복구 수단은 안전하게 관리하세요.
지문 정보가 웹사이트로 전송되나요?
Google은 패스키 사용에 쓰는 생체 정보가 기기에 남고 Google과 공유되지 않는다고 설명합니다.[1] Apple도 기기가 개인 키 사용을 승인할 뿐, 서버로 공유된 비밀 값을 보내는 방식이 아니라고 안내합니다.[2]
휴대폰을 잃어버리면 어떻게 하나요?
먼저 다른 기기에서 해당 계정에 로그인해 기기 목록과 보안 설정을 확인하세요. 계정에 등록한 복구 수단을 사용하고, 잃어버린 기기의 원격 잠금이나 초기화 기능도 검토해야 합니다. 서비스마다 처리 순서가 다르므로 그 서비스의 공식 계정 복구 안내를 따르세요.
패스키와 2단계 인증은 같은가요?
같은 개념은 아닙니다. 2단계 인증은 비밀번호 외에 추가 확인 단계를 요구하는 방식이고, 패스키는 비밀번호를 대신해 기기와 사용자 확인을 함께 사용하는 로그인 수단입니다. 서비스 정책에 따라 패스키가 추가 인증 단계를 줄일 수도 있으므로, 계정 보안 설정에서 현재 상태를 확인하세요.[1]
결론
패스키는 비밀번호를 종이에 적어 두거나 여러 사이트에서 재사용하는 습관을 줄이는 데 도움이 됩니다. 처음에는 사용하는 이메일 계정이나 자주 쓰는 서비스 한 곳에서만 설정하고, 다른 기기에서 로그인하는 방법과 계정 복구 수단까지 확인해 보세요. 패스키를 지원하지 않는 서비스는 기존 방식으로 로그인하되, 사이트마다 다른 긴 비밀번호와 2단계 인증을 함께 사용하는 편이 안전합니다.
출처
- Google 계정 고객센터: 비밀번호 대신 패스키로 로그인하기
- Apple 지원: 패스키의 보안에 관하여
- Microsoft Learn: Windows의 패스키 지원
- W3C: Web Authentication API Level 3
최종 확인일: 2026년 8월 30일. 기능과 메뉴는 서비스 및 운영체제 버전에 따라 달라질 수 있습니다.