본문으로 바로가기

강력한 비밀번호 만드는 법: 보안 전문가가 알려주는 7가지 원칙

2026.03.292026.07.10 수정24분 읽기

이 포스팅은 쿠팡 파트너스 활동의 일환으로, 이에 따른 일정액의 수수료를 제공받습니다.

목차

2024년에도 가장 많이 사용된 비밀번호 1위는 여전히 "123456"이었습니다. 해커가 무작위 대입(brute force) 공격으로 1초 안에 뚫을 수 있는 수준입니다. 계정 하나가 뚫리면 같은 비밀번호를 쓰는 다른 서비스까지 연쇄적으로 위험해집니다. 보안 전문가들이 권장하는 비밀번호 원칙을 정리합니다.

한국에서 발생한 대형 정보유출 사고#

비밀번호 보안의 중요성을 보여주는 한국 사례입니다.

연도사고유출 규모
2014년카드 3사 정보유출약 1억 400만 건
2014년KT 가입자 정보약 1,200만 건
2017년여기어때 회원정보약 99만 건
2020년캐치테이블약 12만 건
2021년네이버 메일 사칭 피싱다수

개인정보보호위원회 통계상 한국 개인정보 유출 사고는 매년 수십 건씩 보고되고 있습니다. 같은 비밀번호를 여러 서비스에 재사용하면 한 사이트 유출로 모든 계정이 위험해집니다.

원칙 1: 최소 12자 이상#

길이는 비밀번호 강도에 가장 큰 영향을 미칩니다. Hive Systems 2024 비밀번호 강도 표 기준입니다.

길이조합 (소+대+숫+특)무차별 대입 시간 (RTX 4090 기준)
6자7,366억 가지즉시
8자약 6,000조 가지약 39분
10자약 2주
12자약 226년
14자약 7,500만 년
16자약 5조 년

12자 이상을 권장하며, 중요한 계정(금융·이메일·보험·정부24 등)은 16자 이상이 이상적입니다.

원칙 2: 대소문자 + 숫자 + 특수문자 혼합#

4가지 문자 유형을 모두 포함하면 가능한 조합이 기하급수적으로 늘어납니다.

문자 유형가능한 문자 수8자 비밀번호 조합
소문자만26약 2,000억
소문자+대문자52약 53조
소문자+대문자+숫자62약 218조
모두 (특수문자 포함)약 95약 6,634조

12자 비밀번호에서 문자 유형별 가능한 조합의 차이는 수백억 배에 달합니다. 특히 특수문자(!@#$%^&* 등) 추가는 무차별 대입을 100배 이상 느리게 만듭니다.

원칙 3: 사전에 있는 단어 사용 금지#

해커들은 "dictionary attack"으로 흔한 단어, 이름, 날짜를 먼저 시도합니다. 피해야 할 패턴:

  • 이름·생일: hong1990, kim1234, park0815
  • 단어 변형 (l33tspeak): p@ssw0rd, qwerty!, M0nkey1
  • 키보드 패턴: qwerty, asdfgh, 123456, 1q2w3e4r
  • 회사·서비스 이름: naver1234, kakao!@#
  • 계절·연도 조합: Spring2024!, Winter2025

이런 패턴은 아무리 길어도 사전 공격에서 수 초 내 뚫립니다.

원칙 4: 서비스마다 다른 비밀번호 사용#

하나의 비밀번호를 여러 곳에 사용하면 한 곳이 털렸을 때 모든 계정이 위험해집니다. 이를 크리덴셜 스터핑(credential stuffing) 공격이라 합니다.

1. A 사이트에서 사용자 이메일·비밀번호 유출
2. 해커가 같은 조합으로 B, C, D 사이트 자동 로그인 시도
3. 같은 비밀번호 쓰는 계정 모두 탈취

Have I Been Pwned에서 본인 이메일이 과거 유출 사고에 포함됐는지 무료로 확인할 수 있습니다. 한 번이라도 포함됐다면 해당 서비스 비밀번호를 즉시 변경해야 합니다.

원칙 5: 비밀번호 관리자 사용#

사람이 기억할 수 있는 복잡한 비밀번호의 수는 한계가 있습니다. 비밀번호 관리자(Password Manager)를 사용하면:

  • 각 서비스마다 무작위 비밀번호 생성
  • 암호화된 저장소에 안전하게 보관
  • 자동 로그인으로 편의성 확보
  • 마스터 비밀번호 1개만 기억하면 됨
서비스가격특징
Bitwarden무료 (개인)오픈소스, 한국어 지원
1Password월 약 4,500원UX 우수, 패스키 지원
iCloud 키체인무료 (Apple)iPhone/Mac 자동 동기화
Google 비밀번호 관리자무료Chrome 통합
카카오 비밀번호 관리무료카카오 로그인 사용자
KeePass무료 (오픈소스)로컬 저장, 고급 사용자용

원칙 6: 2단계 인증(2FA) 활성화#

비밀번호가 유출되어도 2단계 인증(OTP, 문자 인증)이 있으면 로그인을 막을 수 있습니다. 강도 순서는 다음과 같습니다.

인증 방식보안 강도비고
하드웨어 키 (YubiKey, Google Titan)최강분실 위험, 약 5만 원~
인증 앱 (Google Authenticator, Authy)강함OTP 자동 생성
푸시 알림 (Microsoft Authenticator)강함사용 편의성 좋음
SMS OTP중간SIM 스왑 공격 가능
이메일 OTP중간이메일 자체 보안 의존

이메일·금융·SNS 등 주요 계정에는 반드시 활성화합니다. 한국 주요 서비스 2단계 인증:

  • 네이버: 마이 → 보안 설정 → OTP 인증
  • 카카오: 더보기 → 설정 → 카카오계정 → 2단계 인증
  • 구글: 계정 → 보안 → 2단계 인증
  • 금융: 공동인증서 + OTP카드 (대부분 의무)

원칙 7: 주기적 변경보다 강도가 중요#

"90일마다 비밀번호를 바꾸라"는 오래된 조언입니다. 미국 NIST(국립표준기술연구소) SP 800-63B 가이드라인은 2017년부터 다음을 권고합니다.

기존 권고 (~2017)2024 NIST 권고
90일마다 강제 변경유출 의심 시에만 변경
8자 + 복잡도 강제8자 이상 + 사용자 선택 자유
힌트 질문 사용폐기
정기 변경MFA가 더 효과적

억지로 바꾸면 오히려 Password1Password2처럼 예측 가능한 패턴이 생깁니다. 처음부터 강한 비밀번호를 설정하고 유출이 의심될 때만 변경하는 것이 더 안전합니다.

패스키(Passkey): 비밀번호의 대체#

2023년부터 본격 보급된 패스키(Passkey)는 비밀번호를 완전히 대체하는 인증 방식입니다.

디바이스 (iPhone/Android/PC) ←→ 서비스
        생체인증 (Face ID/지문)

비밀번호 입력 없이 생체인증만으로 로그인합니다. 한국에서는 네이버, 카카오, 토스, 삼성패스 등이 패스키를 지원하기 시작했습니다. 비밀번호 유출·피싱·중간자 공격 모두 무력화되는 차세대 표준입니다.

자주 묻는 질문 (FAQ)#

Q. 12자 비밀번호 기억하기 어려운데 어떻게 하나요?

A. 비밀번호 관리자를 쓰면 됩니다. 마스터 비밀번호 1개만 외우고 나머지는 모두 16자 무작위 비밀번호를 자동 생성하세요. 마스터는 패스프레이즈(예: "푸른하늘맑은바람7!")로 길게 만들어 외우기 쉽게 하면 됩니다.

Q. 모든 서비스에 다른 비밀번호를 어떻게 관리하나요?

A. 비밀번호 관리자가 자동 생성·저장·자동입력합니다. 본인은 사이트에 접속만 하면 됩니다. Bitwarden 무료 플랜만으로도 100개 이상 비밀번호를 관리할 수 있습니다.

Q. 한글 비밀번호를 사용해도 되나요?

A. 일부 서비스는 한글 입력을 허용하지 않거나 인코딩 문제로 로그인 실패가 발생합니다. 영문·숫자·특수문자 조합이 호환성과 보안 모두에서 안전합니다.

Q. 패스워드 유출 여부를 어떻게 확인하나요?

A. Have I Been Pwned에서 이메일 입력 → 유출 사고 목록을 무료로 확인할 수 있습니다. Google Chrome·1Password·Bitwarden도 비밀번호 유출 모니터링 기능을 내장했습니다.

Q. SMS 2FA가 보안에 위험하다는 게 사실인가요?

A. SIM 스왑 공격(통신사를 속여 피해자 번호를 해커 SIM으로 옮기는 공격)에 취약합니다. 인증 앱(Google Authenticator·Authy)이 더 안전하며,
가능하면 하드웨어 키(YubiKey)가 최고 수준입니다.

관련 글#

함께 사용하면 좋은 도구#

도구용도
비밀번호 생성기안전한 무작위 비밀번호
해시 생성기SHA-256 등 단방향 해시
UUID 생성기고유 식별자 생성

마치며#

비밀번호는 디지털 자산의 첫 번째 방어선입니다. "12자 이상 + 4가지 문자 + 서비스마다 고유 + 비밀번호 관리자 + 2단계 인증"이라는 5단 방어 전략을 갖추면
대부분의 공격을 막을 수 있습니다. 특히 이메일과 금융 계정만큼은 16자 이상 + 하드웨어 키 또는 인증 앱 2FA를
적용하는 것을 권장합니다.

비밀번호 생성기에서 원하는 길이와 문자 유형을 선택해 즉시 무작위 비밀번호를 만들어 보세요.

비밀번호 공격 방법(무차별 대입·사전 공격·크리덴셜 스터핑·AI 기반 추측)의 상세 원리와 패스키 등 최신 보안 동향은
비밀번호 보안 완전 가이드에서 확인할 수 있습니다.

안내: 이 글은 일반적인 보안 정보 제공 목적으로 작성되었습니다. 실제 보안 시스템 구축 시 보안 전문가 상담을 권장합니다. 특정 시스템에 대한 공격 시도는 정보통신망법에 따라 처벌받을 수 있으므로 반드시 본인 계정 보안 강화 목적으로만 활용하세요.

Sources

이런 글도 읽어보세요

전체 글 보기

관련 도구