궁금한 주제를 찾아보세요

비트코인, 스테이블코인, 온체인 데이터처럼 주제로 검색하세요.

다시 읽을 이야기

저장한 글은 이 브라우저에만 보관됩니다.

기초지식코인 기초

패스키와 인증 앱, 거래소 계정 보호에서 다른 역할

거래소 로그인에서 패스키와 TOTP 인증 앱이 어떤 비밀을 사용하고 피싱에 어떻게 대응하는지 비교해 복구 경로까지 포함한 설정법을 설명합니다.

열쇠·방패와 휴대전화 잠금장치를 나란히 놓은 패스키와 인증 앱 비교 그림
주제의 이해를 돕기 위해 imagegen으로 제작한 AI 생성 개념 일러스트
먼저 읽는 핵심

패스키는 사이트에 묶인 공개키 인증으로 비밀번호와 수동 코드 입력을 줄이고 피싱 저항성을 높인다.
TOTP 인증 앱은 공유 비밀과 시간으로 코드를 만들므로 등록 QR·복구 코드와 실시간 코드 보호가 중요하다.
강한 로그인 수단도 약한 이메일·SMS·고객지원 복구 경로가 남으면 계정 전체를 지키지 못한다.

패스키는 사이트별 공개키·개인키 쌍으로 로그인하고 출처가 다른 피싱 사이트에는 정상 인증을 제공하지 않도록 설계됩니다. 인증 앱은 거래소와 공유한 비밀에서 시간 기반 일회용 코드인 TOTP를 만들며 사용자가 코드를 피싱 화면에 입력하면 탈취될 수 있습니다. 둘 다 거래소 계정 로그인을 보호하는 수단이며 온체인 지갑의 개인키나 거래 서명을 대신하지 않습니다.

패스키와 인증 앱은 서로 다른 비밀을 쓴다

FIDO Alliance는 패스키를 사이트나 앱에 등록한 암호학적 키 쌍 기반 인증 수단으로 설명합니다. 서비스에는 공개키가 저장되고 개인키는 사용자의 기기나 자격증명 제공자에 남습니다. 로그인 때 기기는 해당 사이트가 보낸 요청에 서명하며 생체 인식이나 기기 PIN은 로컬에서 사용자를 확인합니다. 서비스로 생체 정보 자체가 전송되는 구조는 아닙니다.

RFC 6238의 TOTP는 사용자와 서버가 공유한 비밀과 현재 시간 구간을 이용해 짧은 일회용 코드를 만듭니다. 인증 앱에 등록할 때 받은 QR에는 이 공유 비밀이 포함될 수 있습니다. 사용자는 생성된 코드를 로그인 화면에 직접 입력하므로 사이트 출처 확인이 별도입니다. 두 방식 모두 추가 인증에 쓰일 수 있지만 키 저장과 피싱 대응 방식은 다릅니다.

패스키와 TOTP 인증 앱 비교
항목 패스키 TOTP 인증 앱
기본 비밀 기기 측 개인키 서버와 공유한 시드
사용 방식 사이트 요청에 서명 시간 기반 코드 입력
피싱 대응 사이트 출처에 묶여 강함 코드를 가짜 화면에 입력할 수 있음
복구 과제 동기화·보조 기기·계정 복구 시드 이전·복구 코드·재등록

패스키의 피싱 저항성은 출처 결합에서 나온다

패스키 인증은 등록된 웹사이트의 relying party 정보와 연결됩니다. 철자가 비슷한 피싱 도메인은 원래 사이트의 자격증명을 정상적으로 요청할 수 없습니다. 사용자가 비밀번호나 6자리 코드를 읽어 전달하지 않는 점도 실시간 중계형 피싱의 공격 면을 줄입니다. FIDO는 이를 phishing resistant 특성으로 설명합니다.

그렇다고 모든 거래소 행위가 자동 승인되는 것은 아닙니다. 로그인 뒤 출금 주소 변경, API 키 생성, 고객지원 복구 같은 민감 작업의 정책은 서비스마다 다릅니다. 패스키 등록 화면이 진짜 사이트인지 확인하고, 새 패스키 추가와 삭제 알림을 활성화합니다. 브라우저 확장이나 원격제어로 이미 로그인된 세션이 탈취되는 위험도 별도로 관리합니다.

강한 로그인은 출금과 복구 정책까지 이어질 때 계정 보호가 된다.

JOBCOIN 해설

TOTP 코드는 짧게 살아도 실시간 피싱될 수 있다

TOTP는 보통 짧은 시간 단계마다 값이 바뀌어 재사용 창을 제한합니다. 그러나 공격자가 만든 가짜 로그인 페이지에 사용자가 현재 코드를 입력하면 공격자는 만료 전에 진짜 거래소로 전달할 수 있습니다. 코드의 짧은 수명은 출처 인증을 대신하지 않습니다. 비밀번호 관리자나 즐겨찾기로 공식 도메인을 열고 코드 입력 전 주소를 확인합니다.

등록 QR이나 수동 설정 키가 노출되면 공격자는 앞으로 생성될 코드도 계산할 수 있습니다. QR 스크린샷을 사진 클라우드에 남기거나 메신저로 보내지 않습니다. 인증 앱 백업 기능을 사용할 때는 종단간 암호화 여부, 복구 암호, 새 기기 승인 절차를 확인합니다. 거래소가 발급한 일회용 복구 코드는 인증 앱과 다른 장소에 보관합니다.

  • 공식 앱이나 직접 저장한 거래소 도메인에서 등록한다.
  • 패스키·TOTP 추가와 삭제 알림을 켠다.
  • TOTP 등록 QR과 수동 키를 일반 사진으로 보관하지 않는다.
  • 복구 코드는 주 로그인 기기와 분리해 오프라인 보관한다.

동기화 패스키와 기기 종속 패스키를 구분한다

FIDO 안내는 패스키가 동일 제공자의 여러 기기 사이에 동기화되거나 특정 보안 키·기기에 묶인 형태가 될 수 있다고 설명합니다. 동기화형은 기기 교체와 분실 복구가 편하지만 제공자 계정의 보안과 복구 정책에 의존합니다. 기기 종속형은 복제 범위를 줄일 수 있지만 보조 키가 없으면 분실 때 접근이 어려울 수 있습니다.

거래소에 어떤 유형이 등록됐는지와 여러 패스키를 추가할 수 있는지 확인합니다. 주 휴대전화 하나만 등록하지 말고 독립된 보조 장치를 준비하되, 사용하지 않는 오래된 기기의 자격증명은 목록에서 제거합니다. 기기를 판매하거나 초기화하기 전에 거래소 계정의 등록 장치 목록과 복구 가능성을 먼저 점검합니다.

가장 약한 복구 경로를 먼저 보강한다

패스키와 TOTP를 설정해도 이메일 비밀번호 재설정, SMS, 고객센터 신원 확인이 더 약하면 공격자는 그 경로를 노립니다. 이메일에도 별도의 강한 인증을 적용하고 통신사 계정 PIN과 번호 이동 보호를 확인합니다. 거래소의 출금 화이트리스트, 새 주소 대기 시간, API 권한 제한을 함께 설정합니다.

복구 수단을 많이 두는 것이 항상 안전하지는 않습니다. 사용하지 않는 SMS와 오래된 이메일이 우회로가 될 수 있습니다. 계정 보안 화면에서 활성 세션, 등록 패스키, 인증 앱, 전화번호, 복구 코드, API 키를 정기적으로 목록화합니다. 변경 뒤에는 알림이 도착하는 채널도 공격자가 함께 장악하지 않았는지 확인합니다.

거래소 로그인과 온체인 지갑 서명을 분리한다

거래소 계정의 패스키는 거래소가 보관하는 자산과 계정 기능에 접근하기 위한 인증입니다. 개인 지갑의 시드나 개인키를 복구하지 않으며 블록체인 거래를 대신 서명하지 않습니다. 반대로 하드웨어 지갑을 잘 관리해도 거래소 이메일과 세션이 탈취되면 거래소 보관 자산은 위험할 수 있습니다.

보호 대상을 표로 나눠 관리합니다. 거래소에는 로그인·출금·API·복구 통제를, 개인 지갑에는 시드 백업·기기 화면 확인·승인 관리를 적용합니다. 새 휴대전화로 바꾸기 전 보조 패스키와 복구 코드를 실제로 시험하고, TOTP 시간 동기화와 이전 절차를 확인합니다. 복구 리허설은 기존 수단을 지우기 전에 수행합니다.

자주 묻는 질문

패스키를 쓰면 인증 앱은 필요 없나요?

서비스 정책과 복구 구성에 따라 다릅니다. 패스키를 주 인증으로 쓰더라도 독립된 보조 수단과 복구 코드를 준비하고 약한 우회 경로를 제거해야 합니다.

TOTP 코드는 비밀번호보다 안전한가요?

비밀번호 하나보다 추가 장벽을 제공하지만 사용자가 피싱 사이트에 현재 코드를 입력하면 실시간 탈취될 수 있습니다. 공식 도메인 확인이 필요합니다.

거래소 패스키로 개인 지갑도 복구할 수 있나요?

아닙니다. 거래소 계정 인증과 온체인 지갑 키는 별도입니다. 개인 지갑은 해당 지갑의 시드·키·소셜 복구 절차를 따라야 합니다.

직접 확인한 자료

자료 확인 2026.09.27
  1. Passkeysfidoalliance.org
  2. RFC 6238: TOTP: Time-Based One-Time Password Algorithmwww.rfc-editor.org
AI 활용 안내

이 글은 AI로 초안을 구성한 뒤 공개 원문과 기술 문서를 대조해 작성했습니다. 대표 이미지는 AI 생성 개념 일러스트이며 실제 사건 사진이나 가격 차트가 아닙니다.

이해를 위한 정보 콘텐츠

이 글은 특정 자산의 매수·매도 또는 수익을 권유하지 않습니다. 자료의 발표 시점과 이후 변경 사항을 함께 확인해 주세요.

편집 원칙과 정정 안내 →