안전한 비밀번호 만드는 법: 길이, 조합, 관리까지
추측하기 어려운 비밀번호의 조건과 길이·글자 종류가 강도에 미치는 영향, 비밀번호를 안전하게 관리하는 방법과 2단계 인증까지 정리했습니다.
비밀번호가 뚫리는 방식
비밀번호는 생각보다 '추측'으로 많이 뚫립니다. 공격자는 흔히 쓰는 비밀번호 목록, 생일과 전화번호 조합, 키보드 배열(qwer1234 같은)부터 차례로 대입해 봅니다. 사람이 기억하기 쉽게 만든 비밀번호일수록 이 목록에 들어 있을 가능성이 큽니다.
더 큰 위험은 재사용입니다. 한 사이트에서 유출된 아이디와 비밀번호를 다른 사이트에 그대로 넣어 보는 공격이 흔하기 때문에, 아무리 복잡한 비밀번호라도 여러 곳에 같이 쓰면 가장 보안이 약한 사이트만큼만 안전합니다.
길이가 가장 중요합니다
무작위로 만든 비밀번호의 강도는 '길이 × log₂(쓸 수 있는 글자 수)' 비트로 나타냅니다. 소문자만 쓰면 한 글자당 약 4.7비트, 대소문자·숫자·특수문자를 모두 쓰면 약 6.5비트입니다. 글자 종류를 늘리는 것보다 길이를 늘리는 쪽이 강도를 훨씬 크게 올립니다.
예를 들어 네 종류를 모두 섞은 8자리는 약 52비트지만, 소문자와 숫자만 쓴 14자리는 약 72비트입니다. 특수문자를 쓸 수 없는 사이트라면 길이를 2~3자 늘려 강도를 맞추면 됩니다.
권장 기준
한국인터넷진흥원(KISA)의 비밀번호 안내서는 영문 대문자·소문자·숫자·특수문자 중 두 종류 이상을 조합하면 10자리 이상, 세 종류 이상이면 8자리 이상으로 만들도록 권합니다. 이는 최소 기준이므로, 이메일·금융·업무 계정처럼 중요한 계정은 무작위 12~16자 이상을 쓰는 것이 좋습니다.
이름, 생일, 전화번호, 아이디와 같은 문자열, 사전에 있는 단어 하나에 숫자만 붙인 형태는 길어도 피하세요. 이런 규칙은 공격 도구가 가장 먼저 시도하는 패턴입니다.
외우지 말고 관리하세요
사이트마다 다른 무작위 비밀번호를 모두 외우는 것은 불가능에 가깝습니다. 브라우저나 휴대폰에 내장된 비밀번호 관리 기능, 또는 별도의 비밀번호 관리자 앱을 쓰면 하나의 강한 마스터 비밀번호만 기억하면 됩니다. 메모장 파일이나 메신저 '나와의 채팅'에 적어 두는 것은 기기를 잃어버리거나 계정이 털렸을 때 한꺼번에 노출됩니다.
꼭 외워야 하는 비밀번호라면 서로 관계없는 단어 4~5개를 이어 붙이는 방식(예: 연필-바다-수요일-기린)이 기억하기 쉬우면서도 강합니다. 단, 단어는 직접 고르기보다 무작위로 뽑아야 효과가 있습니다.
2단계 인증을 함께 켜세요
비밀번호가 유출되더라도 2단계 인증이 켜져 있으면 휴대폰 확인 없이는 로그인할 수 없습니다. 이메일 계정은 다른 사이트의 비밀번호 재설정 통로가 되므로 가장 먼저 2단계 인증을 켜는 것이 좋습니다.
유출 사실을 알게 됐다면 해당 사이트뿐 아니라 같은 비밀번호를 쓴 모든 곳을 바꾸세요. 정기적으로 무조건 바꾸기보다, 유출이 의심될 때 즉시 바꾸고 처음부터 사이트마다 다른 비밀번호를 쓰는 것이 더 효과적입니다.
이 글은 작성일 기준의 일반적인 정보이며 법령이나 제도가 바뀌면 달라질 수 있습니다. 개별 상황에 대한 판단은 관계 기관이나 전문가에게 확인하세요.