강력한 비밀번호 만드는 법: 보안 전문가가 알려주는 7가지 원칙
이 포스팅은 쿠팡 파트너스 활동의 일환으로, 이에 따른 일정액의 수수료를 제공받습니다.
목차
2024년에도 가장 많이 사용된 비밀번호 1위는 여전히 "123456"이었습니다. 해커가 무작위 대입(brute force) 공격으로 1초 안에 뚫을 수 있는 수준입니다. 계정 하나가 뚫리면 같은 비밀번호를 쓰는 다른 서비스까지 연쇄적으로 위험해집니다. 보안 전문가들이 권장하는 비밀번호 원칙을 정리합니다.
한국에서 발생한 대형 정보유출 사고#
비밀번호 보안의 중요성을 보여주는 한국 사례입니다.
| 연도 | 사고 | 유출 규모 |
|---|---|---|
| 2014년 | 카드 3사 정보유출 | 약 1억 400만 건 |
| 2014년 | KT 가입자 정보 | 약 1,200만 건 |
| 2017년 | 여기어때 회원정보 | 약 99만 건 |
| 2020년 | 캐치테이블 | 약 12만 건 |
| 2021년 | 네이버 메일 사칭 피싱 | 다수 |
개인정보보호위원회 통계상 한국 개인정보 유출 사고는 매년 수십 건씩 보고되고 있습니다. 같은 비밀번호를 여러 서비스에 재사용하면 한 사이트 유출로 모든 계정이 위험해집니다.
원칙 1: 최소 12자 이상#
길이는 비밀번호 강도에 가장 큰 영향을 미칩니다. Hive Systems 2024 비밀번호 강도 표 기준입니다.
| 길이 | 조합 (소+대+숫+특) | 무차별 대입 시간 (RTX 4090 기준) |
|---|---|---|
| 6자 | 7,366억 가지 | 즉시 |
| 8자 | 약 6,000조 가지 | 약 39분 |
| 10자 | — | 약 2주 |
| 12자 | — | 약 226년 |
| 14자 | — | 약 7,500만 년 |
| 16자 | — | 약 5조 년 |
12자 이상을 권장하며, 중요한 계정(금융·이메일·보험·정부24 등)은 16자 이상이 이상적입니다.
원칙 2: 대소문자 + 숫자 + 특수문자 혼합#
4가지 문자 유형을 모두 포함하면 가능한 조합이 기하급수적으로 늘어납니다.
| 문자 유형 | 가능한 문자 수 | 8자 비밀번호 조합 |
|---|---|---|
| 소문자만 | 26 | 약 2,000억 |
| 소문자+대문자 | 52 | 약 53조 |
| 소문자+대문자+숫자 | 62 | 약 218조 |
| 모두 (특수문자 포함) | 약 95 | 약 6,634조 |
12자 비밀번호에서 문자 유형별 가능한 조합의 차이는 수백억 배에 달합니다. 특히 특수문자(!@#$%^&* 등) 추가는 무차별 대입을 100배 이상 느리게 만듭니다.
원칙 3: 사전에 있는 단어 사용 금지#
해커들은 "dictionary attack"으로 흔한 단어, 이름, 날짜를 먼저 시도합니다. 피해야 할 패턴:
- 이름·생일:
hong1990,kim1234,park0815 - 단어 변형 (l33tspeak):
p@ssw0rd,qwerty!,M0nkey1 - 키보드 패턴:
qwerty,asdfgh,123456,1q2w3e4r - 회사·서비스 이름:
naver1234,kakao!@# - 계절·연도 조합:
Spring2024!,Winter2025
이런 패턴은 아무리 길어도 사전 공격에서 수 초 내 뚫립니다.
원칙 4: 서비스마다 다른 비밀번호 사용#
하나의 비밀번호를 여러 곳에 사용하면 한 곳이 털렸을 때 모든 계정이 위험해집니다. 이를 크리덴셜 스터핑(credential stuffing) 공격이라 합니다.
1. A 사이트에서 사용자 이메일·비밀번호 유출
2. 해커가 같은 조합으로 B, C, D 사이트 자동 로그인 시도
3. 같은 비밀번호 쓰는 계정 모두 탈취
Have I Been Pwned에서 본인 이메일이 과거 유출 사고에 포함됐는지 무료로 확인할 수 있습니다. 한 번이라도 포함됐다면 해당 서비스 비밀번호를 즉시 변경해야 합니다.
원칙 5: 비밀번호 관리자 사용#
사람이 기억할 수 있는 복잡한 비밀번호의 수는 한계가 있습니다. 비밀번호 관리자(Password Manager)를 사용하면:
- 각 서비스마다 무작위 비밀번호 생성
- 암호화된 저장소에 안전하게 보관
- 자동 로그인으로 편의성 확보
- 마스터 비밀번호 1개만 기억하면 됨
| 서비스 | 가격 | 특징 |
|---|---|---|
| Bitwarden | 무료 (개인) | 오픈소스, 한국어 지원 |
| 1Password | 월 약 4,500원 | UX 우수, 패스키 지원 |
| iCloud 키체인 | 무료 (Apple) | iPhone/Mac 자동 동기화 |
| Google 비밀번호 관리자 | 무료 | Chrome 통합 |
| 카카오 비밀번호 관리 | 무료 | 카카오 로그인 사용자 |
| KeePass | 무료 (오픈소스) | 로컬 저장, 고급 사용자용 |
원칙 6: 2단계 인증(2FA) 활성화#
비밀번호가 유출되어도 2단계 인증(OTP, 문자 인증)이 있으면 로그인을 막을 수 있습니다. 강도 순서는 다음과 같습니다.
| 인증 방식 | 보안 강도 | 비고 |
|---|---|---|
| 하드웨어 키 (YubiKey, Google Titan) | 최강 | 분실 위험, 약 5만 원~ |
| 인증 앱 (Google Authenticator, Authy) | 강함 | OTP 자동 생성 |
| 푸시 알림 (Microsoft Authenticator) | 강함 | 사용 편의성 좋음 |
| SMS OTP | 중간 | SIM 스왑 공격 가능 |
| 이메일 OTP | 중간 | 이메일 자체 보안 의존 |
이메일·금융·SNS 등 주요 계정에는 반드시 활성화합니다. 한국 주요 서비스 2단계 인증:
- 네이버: 마이 → 보안 설정 → OTP 인증
- 카카오: 더보기 → 설정 → 카카오계정 → 2단계 인증
- 구글: 계정 → 보안 → 2단계 인증
- 금융: 공동인증서 + OTP카드 (대부분 의무)
원칙 7: 주기적 변경보다 강도가 중요#
"90일마다 비밀번호를 바꾸라"는 오래된 조언입니다. 미국 NIST(국립표준기술연구소) SP 800-63B 가이드라인은 2017년부터 다음을 권고합니다.
| 기존 권고 (~2017) | 2024 NIST 권고 |
|---|---|
| 90일마다 강제 변경 | 유출 의심 시에만 변경 |
| 8자 + 복잡도 강제 | 8자 이상 + 사용자 선택 자유 |
| 힌트 질문 사용 | 폐기 |
| 정기 변경 | MFA가 더 효과적 |
억지로 바꾸면 오히려 Password1 → Password2처럼 예측 가능한 패턴이 생깁니다. 처음부터 강한 비밀번호를 설정하고 유출이 의심될 때만 변경하는 것이 더 안전합니다.
패스키(Passkey): 비밀번호의 대체#
2023년부터 본격 보급된 패스키(Passkey)는 비밀번호를 완전히 대체하는 인증 방식입니다.
디바이스 (iPhone/Android/PC) ←→ 서비스
생체인증 (Face ID/지문)
비밀번호 입력 없이 생체인증만으로 로그인합니다. 한국에서는 네이버, 카카오, 토스, 삼성패스 등이 패스키를 지원하기 시작했습니다. 비밀번호 유출·피싱·중간자 공격 모두 무력화되는 차세대 표준입니다.
자주 묻는 질문 (FAQ)#
Q. 12자 비밀번호 기억하기 어려운데 어떻게 하나요?
A. 비밀번호 관리자를 쓰면 됩니다. 마스터 비밀번호 1개만 외우고 나머지는 모두 16자 무작위 비밀번호를 자동 생성하세요. 마스터는 패스프레이즈(예: "푸른하늘맑은바람7!")로 길게 만들어 외우기 쉽게 하면 됩니다.
Q. 모든 서비스에 다른 비밀번호를 어떻게 관리하나요?
A. 비밀번호 관리자가 자동 생성·저장·자동입력합니다. 본인은 사이트에 접속만 하면 됩니다. Bitwarden 무료 플랜만으로도 100개 이상 비밀번호를 관리할 수 있습니다.
Q. 한글 비밀번호를 사용해도 되나요?
A. 일부 서비스는 한글 입력을 허용하지 않거나 인코딩 문제로 로그인 실패가 발생합니다. 영문·숫자·특수문자 조합이 호환성과 보안 모두에서 안전합니다.
Q. 패스워드 유출 여부를 어떻게 확인하나요?
A. Have I Been Pwned에서 이메일 입력 → 유출 사고 목록을 무료로 확인할 수 있습니다. Google Chrome·1Password·Bitwarden도 비밀번호 유출 모니터링 기능을 내장했습니다.
Q. SMS 2FA가 보안에 위험하다는 게 사실인가요?
A. SIM 스왑 공격(통신사를 속여 피해자 번호를 해커 SIM으로 옮기는 공격)에 취약합니다. 인증 앱(Google Authenticator·Authy)이 더 안전하며,
가능하면 하드웨어 키(YubiKey)가 최고 수준입니다.
관련 글#
- BMI 계산기 가이드 (일상 관리의 다른 영역)
- 복리의 마법: 72의 법칙 (시간의 가치, 자산 vs 보안)
함께 사용하면 좋은 도구#
마치며#
비밀번호는 디지털 자산의 첫 번째 방어선입니다. "12자 이상 + 4가지 문자 + 서비스마다 고유 + 비밀번호 관리자 + 2단계 인증"이라는 5단 방어 전략을 갖추면
대부분의 공격을 막을 수 있습니다. 특히 이메일과 금융 계정만큼은 16자 이상 + 하드웨어 키 또는 인증 앱 2FA를
적용하는 것을 권장합니다.
비밀번호 생성기에서 원하는 길이와 문자 유형을 선택해 즉시 무작위 비밀번호를 만들어 보세요.
비밀번호 공격 방법(무차별 대입·사전 공격·크리덴셜 스터핑·AI 기반 추측)의 상세 원리와 패스키 등 최신 보안 동향은
비밀번호 보안 완전 가이드에서 확인할 수 있습니다.
안내: 이 글은 일반적인 보안 정보 제공 목적으로 작성되었습니다. 실제 보안 시스템 구축 시 보안 전문가 상담을 권장합니다. 특정 시스템에 대한 공격 시도는 정보통신망법에 따라 처벌받을 수 있으므로 반드시 본인 계정 보안 강화 목적으로만 활용하세요.
Sources
- NIST SP 800-63B — Digital Identity Guidelines
- 개인정보보호위원회 (한국 개인정보 정책)
- 한국인터넷진흥원(KISA) (비밀번호 권고)
- Have I Been Pwned (유출 확인)
- FIDO Alliance — Passkeys