Google 패스키는 공유 기기에 만들지 마라…삭제해도 관리자에 남을 수 있다

|작성자: QUASA 편집팀|5 분 소요
Google 패스키는 공유 기기에 만들지 마라…삭제해도 관리자에 남을 수 있다

Google 계정 패스키는 화면 잠금을 설정한 개인 기기에서 ‘패스키 및 보안 키’를 열어 만든다. 기기를 분실했거나 공유 기기에 잘못 만들었다면 같은 메뉴에서 해당 패스키를 삭제한다. Google의 패스키 안내에 따르면, 계정에서 삭제한 뒤에도 로그인 화면에 패스키 사용 제안이 나타나면 서드파티 인증 관리자에 저장된 항목을 따로 확인해야 한다.

패스키를 만들 기기와 로그인에 사용할 기기는 구분할 수 있다. 개인 휴대전화에 저장한 패스키로 다른 컴퓨터에 로그인할 수 있으므로, 그 컴퓨터에도 새 패스키를 만들 필요는 없다. 특히 여러 사람이 쓰는 컴퓨터에서는 휴대전화로 로그인하되 컴퓨터에 패스키를 만들라는 제안은 수락하지 않는 편이 안전하다.

생성 전에는 화면 잠금과 저장할 기기를 확인한다

패스키는 지문, 얼굴 인식 또는 화면 잠금 PIN 등으로 기기에서 본인임을 확인한 뒤 사용하는 로그인 수단이다. 생성 전에 화면 잠금이 켜져 있고, 그 잠금을 해제할 수 있는 사람이 누구인지 살펴봐야 한다. 가족과 잠금 해제 방법을 공유하는 기기라면 개인 소유라는 이유만으로 계정 접근까지 혼자 통제한다고 볼 수 없다.

휴대전화의 화면 잠금이 꺼져 있으면 그 기기의 패스키를 사용할 수 없다. iPhone·iPad·Mac에서는 패스키 설정에 iCloud 키체인이 필요하며, 휴대전화 패스키로 다른 컴퓨터에 로그인하려면 블루투스도 켜야 한다. 운영체제와 브라우저는 최신 상태로 유지하는 것이 좋다. 일부 환경에서는 시크릿 모드에서 패스키 생성이나 사용이 제한될 수 있다.

패스키를 추가해도 계정에 이미 설정된 인증 수단과 복구 수단이 자동으로 삭제되지는 않는다. 다만 패스키를 만들면 가능한 경우 비밀번호 입력을 건너뛰고 패스키를 우선 사용하는 로그인 환경이 된다. 따라서 기존 비밀번호가 남아 있다는 사실과 새 패스키를 저장한 기기를 안전하게 관리해야 한다는 사실을 함께 기억해야 한다.

Google 계정에 패스키를 만드는 순서

패스키는 저장할 기기에서 직접 만든다. 먼저 그 기기에서 Google 계정에 로그인하고 ‘보안 및 로그인’의 ‘Google에 로그인하는 방법’에서 ‘패스키 및 보안 키’를 연다. 여러 Google 계정에 로그인해 있다면 패스키를 추가할 계정이 맞는지 확인하고, 필요할 때 표시되는 본인 인증을 마친다.

  1. 개인 휴대전화나 컴퓨터에서 ‘패스키 및 보안 키’를 연다.
  2. ‘패스키 생성’을 선택하고 이어 표시되는 생성 옵션을 누른다.
  3. 기기에서 요구하는 지문, 얼굴 인식 또는 화면 잠금 방식으로 잠금을 해제한다.
  4. 완료 후 목록으로 돌아가 새 항목이 등록됐는지 확인한다.

개인 기기 여러 대에 각각 패스키를 두려면 기기마다 생성 절차를 반복한다. 다른 기기에서 처음 로그인할 때 그 기기에도 패스키를 만들라는 제안이 뜰 수 있으므로, 제안을 누르기 전에 저장 대상이 현재 사용하는 기기인지 확인한다. 빌린 컴퓨터나 공용 컴퓨터라면 그 제안을 건너뛰고 이미 가진 개인 기기의 패스키를 사용한다.

하드웨어 보안 키를 쓰려면 생성 화면에서 ‘다른 기기 사용’을 선택하고 화면 안내에 따라 키를 연결한다. 보안 키가 패스키 생성을 지원해야 하며, 키의 PIN 입력이나 지문 확인을 요구할 수 있다. 휴대전화에 저장하는 방식과 달리 키 자체를 소지하고 관리해야 하므로 분실에 대비한 다른 로그인 수단도 계정에 남겨두는 편이 좋다.

다른 컴퓨터에서는 휴대전화의 패스키로 로그인한다

컴퓨터에 내 패스키가 저장돼 있지 않아도 가까이 있는 개인 휴대전화의 패스키로 로그인할 수 있다. 컴퓨터에 새 패스키를 등록하는 과정과는 별개다. 여러 사람이 쓰는 컴퓨터에서 이 차이를 알아두면 로그인 과정에서 그 컴퓨터를 패스키 저장 장소로 선택하는 일을 피할 수 있다.

  1. 컴퓨터의 Google 로그인 화면에 계정 이름을 입력한다.
  2. ‘다른 방법 시도’에서 ‘패스키 사용’을 선택해 QR 코드를 표시한다.
  3. 패스키가 있는 휴대전화로 QR 코드를 스캔하고 블루투스가 켜져 있는지 확인한다.
  4. 휴대전화의 로그인 요청을 승인한 뒤 지문, 얼굴 인식 또는 PIN으로 본인임을 확인한다.

QR 코드가 컴퓨터에 나타났다고 로그인이 끝난 것은 아니다. 실제 승인과 본인 확인은 패스키가 저장된 휴대전화에서 진행된다. 휴대전화에 요청이 보이지 않는다면 블루투스와 화면 잠금 상태를 확인한다. 같은 컴퓨터와 휴대전화로 나중에 다시 로그인할 때는 휴대전화에 인증 알림이 바로 표시될 수도 있다.

이미 패스키를 만든 개인 기기에서는 Google 로그인 화면에 계정 이름을 입력하고 제안된 패스키를 선택한 뒤 기기 잠금을 해제하면 된다. 패스키가 보이지 않으면 먼저 그 기기의 화면 잠금 상태를 살펴본다. 당장 패스키를 쓸 수 없다면 ‘다른 방법 시도’에서 계정에 미리 설정해 둔 로그인 수단을 선택할 수 있다.

공유 기기에 패스키를 만들면 왜 위험한가

공유 컴퓨터에서 Google 계정 로그아웃을 눌러도 그 컴퓨터에 만든 패스키를 관리할 필요가 사라지는 것은 아니다. 기기에 패스키가 생성돼 있으면 로그아웃 뒤에도 기기 잠금을 해제할 수 있는 사람이 해당 Google 계정에 접근할 수 있다. 공용 컴퓨터뿐 아니라 잠금 해제 방법을 다른 사람과 함께 쓰는 기기에서도 패스키 생성 전에 접근 권한을 따져봐야 한다.

패스키의 피싱 방지 특성과 저장 기기의 접근 위험은 서로 다른 문제다. FIDO 얼라이언스의 설명은 동기화되는 패스키와 한 기기에 묶이는 패스키를 구분하며, 현대적인 하드웨어 보안 키에 저장된 기기 결합형 패스키가 높은 보증 수준을 제공한다고 설명한다. 동기화형은 같은 패스키 제공자를 쓰는 다른 기기에서도 이용할 수 있어 편리하지만, 제공자 계정과 연결된 기기의 접근 권한도 관리해야 한다.

공유 컴퓨터를 이용해야 한다면 개인 휴대전화의 패스키로 QR 로그인하거나 본인이 관리하는 하드웨어 보안 키를 사용할 수 있다. 사용을 마친 뒤에는 컴퓨터의 로그인 세션을 종료한다. 세션 종료와 패스키 삭제는 목적이 다르다. 이미 그 컴퓨터에 패스키를 만들었다면 세션을 끝내는 것과 별도로 계정의 패스키 목록에서 해당 항목을 찾아 삭제해야 한다.

분실하거나 잘못 만든 패스키를 제거한다

기기를 분실했거나 공유 기기에 패스키를 만들었다면 접근 가능한 다른 기기에서 Google 계정에 로그인한다. 삭제할 항목은 분실했거나 잘못 사용한 기기에 연결된 패스키다. 목록에 여러 항목이 보이면 현재 사용하는 개인 기기의 패스키까지 지우지 않도록 대상 기기를 구분한다.

  1. Google 계정에서 ‘보안 및 로그인’을 연다.
  2. ‘Google에 로그인하는 방법’의 ‘패스키 및 보안 키’를 선택한다.
  3. 제거할 패스키를 선택하고 ‘삭제’를 누른다.
  4. 목록으로 돌아가 해당 항목이 사라졌는지 확인한다.

Android 기기에서 자동 생성된 패스키는 경로가 다르다. ‘보안 및 로그인’의 ‘내 기기’에서 ‘모든 기기 관리’를 열고 해당 기기를 선택해 로그아웃한다. 같은 기기 이름으로 여러 세션이 표시될 수 있으며, 이름만으로 모두 동일한 기기에서 생긴 세션이라고 단정할 수 없다. 해당 이름으로 표시된 세션을 각각 살펴보고 접근을 끝내야 할 세션에서 모두 로그아웃한다.

휴대전화를 잃어버렸다면 패스키 삭제와 기기 세션 종료를 함께 처리한다. Google의 분실 휴대전화 안내는 분실 기기에서 로그아웃하고 계정 비밀번호를 변경하도록 권하며, 접근 가능한 기기에서 분실 기기에 연결된 패스키를 삭제하도록 안내한다. 패스키가 있던 휴대전화만으로 계정에 들어갈 수 있었다면 다른 로그인된 기기나 미리 설정한 복구 수단으로 먼저 계정 접근을 회복해야 한다.

계정에서 삭제했는데 제안이 남으면 인증 관리자를 본다

Google 계정의 패스키 목록에서 항목을 지웠는데도 로그인 화면에서 같은 패스키가 계속 제안될 수 있다. 이때는 사용 중인 서드파티 인증 관리자에 Google 계정용 패스키 항목이 저장돼 있는지 확인한다. 항목이 남아 있다면 그 관리자에서도 삭제해야 하며, 메뉴 이름과 삭제 방법은 관리자마다 다를 수 있다.

로그인 제안이 표시된다는 사실만으로 그 패스키가 Google 계정에서 여전히 유효하다고 단정할 수는 없다. 계정의 ‘패스키 및 보안 키’ 목록에서 삭제 상태를 확인한 다음, 브라우저나 운영체제에서 사용 중인 인증 관리자의 저장 항목을 살펴보면 두 위치를 구분할 수 있다. 계정의 등록 상태와 관리자의 저장 상태를 각각 확인해야 삭제 후에도 선택창에 항목이 남는 상황을 처리할 수 있다.

함께 읽기:

공유:

뉴스레터 구독

최신 Web3, AI, 암호화폐 뉴스를 이메일로 받아보세요.

0