
수십 년간 캠페인을 진행해 왔음에도 불구하고, "123456"과 "password"는 여전히 전 세계에서 가장 많이 사용되는 비밀번호에 속합니다. 공격자들도 이를 알고 있습니다. 최신 무차별 대입 도구는 초당 수십억 개의 조합을 테스트할 수 있으며, 단 6자리 비밀번호는 일반 컴퓨터 하드웨어에서도 1초 안에 해독될 수 있습니다. 단순히 기술적 요건을 충족하는 것을 넘어, 진정으로 강력한 비밀번호가 무엇인지 이해하는 것이 개인 보안의 근간입니다.
강도는 두 가지 요소에서 비롯됩니다. 길이와 엔트로피입니다. 길이는 직관적입니다. 문자가 하나씩 추가될 때마다 가능한 조합의 수가 기하급수적으로 증가합니다. 엔트로피는 예측 불가능성을 의미합니다. "Summer2024!"와 같은 비밀번호는 복잡해 보이지만, 매우 예측 가능한 패턴(첫 글자 대문자 + 흔한 단어 + 연도 + 구두점)을 따르고 있어 엔트로피가 낮습니다.
진정으로 강력한 비밀번호는 다음과 같습니다.
오늘날의 기준으로 최선은 x#7kLpR2!mQv9Yz와 같이 무작위로 생성된 문자열입니다. 사람은 정신적으로 무작위성을 생성하는 데 매우 취약하며, 바로 그 이유로 비밀번호 관리자가 존재합니다.
강력한 비밀번호라도 재사용하면 취약점이 됩니다. 데이터 유출은 끊임없이 발생합니다. 매년 수억 건의 자격증명이 해킹된 서비스를 통해 노출됩니다. 공격자들은 크리덴셜 스터핑을 사용합니다. 유출된 사용자명/비밀번호 쌍을 가져다가 수백 개의 다른 사이트에 자동으로 시도하는 방식입니다. 은행이나 이메일에 동일한 비밀번호를 재사용했다면, 내가 가입한 가장 취약한 사이트가 뚫리는 순간 내 계정도 함께 위험에 처합니다.
유일한 지속 가능한 방어는 모든 계정에 고유한 비밀번호를 사용하는 것입니다. 이를 사람이 기억하는 것은 불가능하며, 그 때문에 비밀번호 관리자가 필요합니다.
비밀번호 관리자는 사용하는 모든 사이트에 강력하고 고유한 비밀번호를 생성, 저장, 자동 입력해 주는 소프트웨어입니다. 기억해야 할 것은 마스터 비밀번호 하나뿐입니다. 신뢰할 수 있는 선택지로는 Bitwarden(오픈 소스, 무료 티어 제공), 1Password, Dashlane이 있습니다.
시작하는 방법은 다음과 같습니다.
최고의 비밀번호라도 피싱에 당할 수 있습니다. 이중 인증(2FA)은 두 번째 신원 확인을 요구합니다. 보통 Google Authenticator나 Authy 같은 앱에서 생성되는 시간 기반 일회용 코드입니다. 공격자가 비밀번호를 알고 있더라도 두 번째 인증 수단에 물리적으로 접근하지 않고서는 로그인할 수 없습니다. 제공되는 모든 곳에서 2FA를 활성화하세요. 특히 이메일, 은행, 소셜 미디어 계정에서는 필수입니다.
Have I Been Pwned(haveibeenpwned.com) 웹사이트에서 이메일 주소를 입력하면 알려진 데이터 유출 사고에 내 정보가 포함되어 있는지 확인할 수 있습니다. 많은 비밀번호 관리자에도 유출 모니터링 기능이 내장되어 있습니다. 자격증명이 유출된 경우, 해당 비밀번호와 동일한 비밀번호를 사용한 모든 계정을 즉시 변경하세요.
비밀번호 위생을 제대로 갖추는 데는 관리자를 이용하면 약 30분이면 충분하며, 수년간 그 효과를 누릴 수 있습니다. 개인이 할 수 있는 가장 높은 수익률의 보안 투자 중 하나입니다.
무료 비밀번호 생성기 열기 — 브라우저에서 바로 원하는 길이의 강력하고 고유한 비밀번호를 만드세요. 가입 불필요, 기록 없음, 데이터가 기기 밖으로 나가지 않습니다.