패스키 설정 화면에서 지문이나 화면 잠금 확인을 마치면 절차가 짧아 보여 준비도 필요 없다고 느끼기 쉽다. 하지만 어느 기기에 만들지, 다른 기기에서는 어떻게 접근할지, 분실했을 때 무엇을 해제할지를 먼저 확인해야 한다. 패스키는 공개키 암호 방식을 사용하며 서비스에는 공개키가, 사용자의 기기에는 대응하는 비밀키가 저장되는 구조다.[S2] 비밀번호를 다른 사이트에 반복 입력하는 방식과 다르고 피싱 저항성을 목표로 한다.[S1]

개인 노트북에서 패스키 설정 전 보안 항목을 확인하는 모습

먼저 ‘내가 계속 관리할 기기’인지 확인한다

Google은 패스키를 개인 소유 기기에만 만들라고 안내한다. 기기의 잠금을 해제할 수 있는 사람은 그 계정에 접근할 수 있기 때문이다.[S3] 가족 공용 태블릿, 회사가 회수할 수 있는 장비, 숙박시설이나 매장의 공용 컴퓨터라면 편의성보다 소유와 통제 관계를 먼저 봐야 한다.

화면 잠금도 점검한다. 기기 자체의 PIN이나 생체인증을 다른 사람이 사용할 수 있다면 패스키 역시 안전하다고 보기 어렵다. Google 설명에 따르면 생체정보는 기기에 남으며 서비스에 공유되지 않는다.[S3] 다만 이 사실이 기기 잠금 관리의 필요성을 없애지는 않는다.

동기화형과 기기 귀속형을 구분한다

FIDO Alliance는 패스키를 여러 기기에서 이용하도록 동기화되는 형태와 특정 장치에 묶이는 형태로 설명한다.[S2] 어떤 형태가 제공되는지는 운영체제, 자격증명 관리자, 서비스 구현에 따라 달라질 수 있다.[S1][S2] 설정 버튼을 누르기 전에 저장 위치로 표시되는 계정이나 자격증명 관리자를 읽어보는 이유다.

다른 기기에서 QR 코드 등을 이용해 교차 기기 인증을 할 수 있는 방식도 FIDO의 패스키 사용 흐름에 포함된다.[S2] 그렇다고 모든 서비스와 기기 조합에서 동일한 화면이 나온다고 가정하면 안 된다. 실제 등록 화면, 해당 서비스 도움말, 운영체제의 안내를 기준으로 확인한다.

패스키 저장 위치와 개인 기기 선택지를 비교해 보는 장면

기존 로그인과 복구 수단을 지우기 전에 시험한다

Google 계정에서는 패스키를 추가해도 기존 인증 또는 복구 수단이 제거되지 않는다고 안내한다.[S3] 처음 등록한 직후에는 기존 수단을 서둘러 없애기보다 로그아웃 상태나 다른 개인 기기에서 실제 로그인 흐름을 확인한다. 복구 이메일과 전화번호가 자신의 최신 정보인지도 계정 보안 화면에서 점검한다.

여기서 시험은 ‘로그인이 됐다’ 한 번으로 끝내지 않는다. 어떤 기기의 잠금으로 승인했는지, 다른 기기에서 어떤 선택지가 나왔는지, 패스키 목록에서 기기 또는 제공자를 구분할 수 있는지 메모한다. 화면에 표시되지 않은 복구 절차를 상상해 기록하지 않고 공식 도움말 링크를 보관한다.

분실과 기기 교체 상황을 미리 적어둔다

Google은 패스키가 있는 기기를 잃어버렸다면 계정 설정에서 해당 패스키를 제거하라고 설명한다.[S3] 따라서 기기를 잃은 뒤에도 접근 가능한 별도의 개인 기기 또는 복구 경로가 무엇인지 미리 확인할 필요가 있다. 기기를 중고로 넘기거나 회사에 반납할 때도 서비스별 패스키 목록을 확인하는 절차를 기기 초기화 계획에 포함한다.

기기를 바꿀 때는 이전 패스키가 새 기기로 자동 이전될 것이라고 단정하지 않는다. 동기화 여부와 제공자가 다르면 경험이 달라질 수 있기 때문이다.[S1][S2] 새 기기에서 로그인을 확인하고 필요한 패스키를 등록한 뒤, 이전 기기의 항목을 계정별로 정리하는 순서가 안전하다.

새 기기와 이전 기기를 놓고 계정 접근 상태를 확인하는 모습

설정 직전 5분 점검

첫째, 기기가 개인 소유이고 화면 잠금은 본인만 사용할 수 있는지 본다. 둘째, 패스키가 저장될 위치를 화면에서 확인한다. 셋째, 기존 로그인과 계정 복구 정보가 현재도 유효한지 확인한다. 넷째, 등록 후 다른 개인 기기에서 로그인 흐름을 시험한다. 다섯째, 계정의 패스키 목록에서 제거 방법을 찾아둔다.

패스키는 비밀번호 문자열을 기억하는 부담을 줄일 수 있지만, 계정과 기기 관리 자체를 없애지는 않는다.[S1][S2] 서비스마다 지원 범위와 화면이 다를 수 있으므로 이 글의 메뉴 이름을 그대로 찾기보다 각 서비스의 현재 공식 안내를 우선한다. 특히 공용 기기에서는 등록을 진행하지 않는 것이 Google의 명시적 안내다.[S3]

확인한 출처

  • [S1] FIDO Alliance, Implement Passkeys Overview: https://fidoalliance.org/implement-passkeys-overview/
  • [S2] FIDO Alliance, Passkeys: https://fidoalliance.org/passkeys/
  • [S3] Google 계정 고객센터, Sign in with a passkey instead of a password: https://support.google.com/accounts/answer/13548313?hl=en

출처 확인일: 2026-09-14