패스키가 피싱하기 어려운 이유
패스키는 여러분의 비밀번호를, 휴대폰이나 노트북 안에 있으며 하나의 정확한 웹사이트에 묶인 비밀로 대체합니다. 로그인할 때 여러분의 기기는 무엇을 하기 전에 먼저 진짜 웹 주소를 확인합니다. 똑같아 보이는 사기 페이지에 도착하면 패스키는 그냥 작동하지 않습니다. 사기꾼이 가로채 다시 쓸 코드나 비밀번호가 없기 때문입니다.
이 보호는 진짜이며, 그래서 패스키는 쓸 가치가 있습니다. 함정은 패스키가 아닙니다. 여러분의 계정이 여전히 로그인에 허용하는 그 밖의 모든 것입니다.
약점은 여러분의 백업 로그인
패스키를 설정해도 예전 로그인 수단은 대개 켜진 채로 남습니다. 비밀번호, 문자 메시지 코드, 앱 코드, 이메일 재설정 링크 같은 것들이죠. 이것들은 기기를 잃어버려도 못 들어가는 일이 없도록 “혹시 몰라서” 그 자리에 있습니다.
사기꾼은 이 점을 압니다. 패스키와 싸우는 대신, 여러분을 그런 더 약한 백업 중 하나로 이끕니다. 읽거나 입력할 수 있는 코드는 속여서 넘기게 만들 수 있는 것이기 때문입니다. 패스키는 제 역할을 다했고, 사기는 그저 그것을 우회했을 뿐입니다.
그 수법을 쉬운 말로
먼저 “강등” 유도입니다. 가짜 로그인 페이지가 패스키 선택지를 슬그머니 숨기고 “코드로 로그인” 또는 “대신 비밀번호 사용”만 제공합니다. 여러분이 그대로 따라 코드를 입력하면, 사기꾼은 같은 순간에 그것을 진짜 사이트에 입력합니다.
가짜 “보안 강화”입니다. 메시지나 팝업이 “재등록” 또는 “새 패스키 추가”가 필요하다고 말합니다. 그것을 따르면 실제로는 여러분의 계정에 사기꾼의 기기가 등록됩니다. 그리고 고객지원 사칭 전화입니다. 지원 담당자인 척하는 누군가가 “본인 확인을 위해” 복구 코드를 불러 달라고 합니다. 어느 경우에도 패스키는 버텨 냈습니다. 여러분은 그저 그 주위로 우회하도록 유도되었을 뿐입니다.
스스로를 지키는 방법
패스키를 건너뛰는 로그인은 모두 의심하세요. 평소에는 그냥 되던 패스키인데 어떤 페이지가 갑자기 코드나 비밀번호를 요구한다면, 멈추고 북마크나 앱에서 직접 사이트를 여세요. 코드나 복구 문구를 누구에게도 읽어 주지 마세요. 진짜 고객지원은 요구하지 않습니다. 그리고 여러분이 시작하지 않은 “새 패스키 추가” 안내는 무시하세요. 패스키는 앱 자체의 설정 안에서만 추가하세요.
서비스가 허용하는 곳에서는 가장 약한 백업을 끄세요. 문자 메시지 코드를 그만두고 앱 코드나 두 번째 패스키로 바꾸세요. 그리고 가장 민감한 파일은 로그인 구도에서 완전히 빼 두세요. 자신의 기기에 있는 암호화된 저장 공간에 두면, 온라인 계정이 탈취되어도 아무것도 드러나지 않습니다.
Sealby의 자리
Sealby는 여러분의 사적인 사진, 메모, 파일을 iPhone에서 AES-256으로 암호화된 금고에 보관하며, 오직 여러분만 잠금을 해제할 수 있습니다. Sealby는 로그인 서비스가 아니며 여러분의 패스키를 관리할 수 없습니다. 그렇다고 주장하지도 않습니다.
좋은 패스키 습관과 공유하는 것은 한 가지 생각입니다. 자물쇠는 그 여분의 열쇠만큼만 튼튼합니다. 가장 중요한 것은 오직 여러분만 통제하는 자물쇠 뒤에 두고, “백업” 방식으로 바꾸라는 요청은 무엇이든 속도를 늦출 이유로 여기세요.
이 글은 일반적인 정보 제공이며 보안 조언이 아닙니다. 사기 수법과 계정 설정은 시간이 지나면서 바뀌고 서비스와 기기에 따라 다릅니다. 최신의 신뢰할 수 있는 자료를 확인하고, 예상치 못한 로그인 단계는 신중하게 대하세요.