패스키를 만들면 구글 계정 보안 점검은 끝날까?

  • #구글 계정
  • #패스키
  • #계정 보안

패스키를 추가해도 보안 점검이 끝난 것은 아니다. 로그인 수단, 로그인된 기기, 복구 정보, 연결된 서비스는 따로 확인해야 한다.

패스키를 만들면 구글 계정 보안 점검은 끝날까?의 GOOGLE PASSKEY 관련 대표 이미지

패스키를 추가하면 구글 계정의 로그인 방식은 달라진다. 하지만 계정에 연결된 다른 접근 경로와 복구 정보를 확인했다는 뜻은 아니다. 결론부터 말하면 패스키 설정과 보안 진단은 함께 봐야 한다.

패스키는 로그인 보호이고, 보안 진단은 계정 상태를 확인한다

패스키 안내는 지문, 얼굴 인식 또는 기기 화면 잠금 PIN으로 로그인하는 방법을 설명한다. Google은 패스키가 비밀번호보다 피싱에 강한 로그인 방식이라고 안내한다.

반면 보안 진단은 복구 전화번호와 이메일, 2단계 인증 및 패스키, 최근 보안 활동, 로그인된 기기, 연결된 서드 파티 앱과 서비스, 저장된 비밀번호의 보안 상태를 확인하는 영역이다.

두 안내를 나란히 보면 역할이 다르다는 점이 분명해진다. 패스키는 로그인할 때 본인을 확인하는 수단이고, 보안 진단은 이미 계정에 연결된 접근·복구 경로를 살피는 절차다. 따라서 패스키를 만들었다는 이유만으로 보안 진단을 마쳤다고 판단하면 확인 범위를 좁히게 된다.

패스키를 만들 때는 기능보다 기기 소유 관계를 먼저 본다

Google은 패스키를 개인적으로 소유하고 사용하는 기기에서만 만들 것을 안내한다. 그 기기의 잠금을 해제할 수 있는 사람은 Google 계정에 접근할 수 있기 때문이다. 패스키를 추가할 때는 로그인 편의보다 먼저 해당 기기를 누가 잠금 해제할 수 있는지 확인해야 한다.

기기를 잃어버렸다면 패스키 안내에 설명된 분실 기기의 패스키 삭제 방법을 확인해야 한다. 이 조건은 패스키를 한 번 만들고 끝내는 설정이 아니라, 기기의 소유와 분실 상황까지 이어지는 관리 항목이라는 점을 보여준다.

보안 진단에서는 로그인 흔적과 인증 수단을 분리해서 읽는다

공식 페이지가 정한 처리 우선순위는 아니지만, 판단할 때는 다음처럼 범위를 나누면 혼동이 줄어든다.

  1. 최근 보안 활동과 로그인된 기기를 먼저 확인한다. 기억나지 않는 기기가 보이면 계정에 액세스한 기기 확인 안내에 따라 기기를 선택해 로그아웃할 수 있다. 새 패스키를 추가하는 일은 이미 로그인된 기기를 확인하는 일을 대신하지 않는다.
  2. 복구 전화번호와 이메일을 확인한다. 보안 진단에 이 항목이 포함된다는 것은 로그인 방식만큼 계정 복구 경로도 점검 대상이라는 뜻이다.
  3. 연결된 서드 파티 앱·서비스와 저장된 비밀번호의 보안 상태를 확인한다. 계정 보안을 로그인 화면 하나의 문제로만 보면 이 연결 영역을 놓칠 수 있다.
  4. 그다음 2단계 인증 안내에서 현재 사용하는 인증 방법을 살핀다. Google은 Google 메시지, 패스키·보안 키, Google OTP, 문자·전화 인증, 복구 코드 등을 안내하며 인증 코드와 복구 코드를 다른 사람과 공유하지 말라고 설명한다. 이 안내는 특정 방법이 모든 사람에게 가장 좋다고 비교하지 않으므로, 확인된 방법을 무리하게 서열화할 필요도 없다.

패스키 설정만으로는 ‘보안 완료’라고 부르기 어렵다

패스키는 비밀번호를 대신할 수 있는 로그인 수단이지만, 보안 진단에 표시되는 기기·최근 활동·복구 정보·연결 서비스까지 자동으로 설명해 주지는 않는다. 반대로 보안 진단을 실행했다고 해서 개인 기기에 패스키를 만들었다는 뜻도 아니다.

두 기능을 같은 작업으로 보지 않는 것이 핵심이다. 패스키를 만들 때는 기기를 누가 관리하는지 확인하고, 보안 진단에서는 계정에 남아 있는 접근과 복구 경로가 현재도 납득되는지 따로 확인해야 한다. 이 구분이 있어야 패스키 추가를 보안의 끝이 아니라 여러 계정 보호 수단 중 하나로 판단할 수 있다.

참고한 자료