알아보기

비밀번호가 유출됐나? 확인법과 실제 의미

유출 비밀번호 일치는 누군가 내 휴대폰을 해킹했다는 증거가 아닙니다. 그 비밀번호가 알려진 유출·크래킹 데이터에 나타났고 더는 아무것도 보호하면 안 된다는 뜻입니다. 특히 재사용한 모든 계정에서 그렇습니다.

지금 비공개로 비밀번호 확인하기

핵심 요약

  • 유출 비밀번호는 대개 침해된 웹사이트와 탈취된 계정 데이터베이스에서 옵니다. 이 확인 도구나 내 기기가 원인일 필요는 없습니다.
  • Sealby는 브라우저에서 전체 비밀번호를 해시하고 그 지문의 앞 다섯 글자만 Have I Been Pwned에 보냅니다.
  • 일치는 비밀번호가 알려진 공격 데이터에 있다는 뜻입니다. 가장 큰 위험은 재사용한 다른 계정입니다.
  • 먼저 재사용을 없애고, 그다음 고유한 관리자 비밀번호나 긴 패스프레이즈로 바꾸고, 2FA나 패스키를 더하세요.
  • 미발견 결과는 유용하지만 비밀번호가 강하고 고유하며 공격자가 모른다는 증거는 아닙니다.

유출 비밀번호는 어디서 오나

웹사이트는 로그인 때 비밀번호를 알아볼 수 있는 정보를 저장합니다. 좋은 사이트는 평문 대신 느린 솔트 해시를 저장하지만 침해는 비밀번호 데이터베이스를 드러냅니다. 나쁜 구현, 오래된 알고리즘, 약한 비밀번호는 원래 값을 복원하게 하고 그 값은 크래킹 목록에 모여 다른 곳에서 시도됩니다.

그러므로 일치는 비밀번호에 관한 정보이지 기기의 건강 상태가 아닙니다. 키보드를 읽는 악성코드나 확인하는 계정이 침해된 사이트였음을 증명하지 않습니다. 오래전 다른 서비스에서 왔을 수 있습니다.

비밀번호를 드러내지 않고 확인하는 방법

Sealby 도구는 브라우저에서 전체 비밀번호의 SHA-1 지문을 계산합니다. SHA-1은 Pwned Passwords 데이터베이스가 요구하는 조회 형식일 뿐 비밀번호 저장·보호용이 아닙니다. 지문의 첫 다섯 16진 문자만 보내며 비밀번호와 전체 지문은 보내지 않습니다.

서비스는 같은 접두어를 가진 수백 개의 지문 끝부분을 돌려주는데, 응답 크기만으로 정보가 드러나지 않도록 더미 값을 섞어 넣습니다. 브라우저는 실제 끝부분을 기기에서 직접 비교하고 더미 항목은 무시합니다. 이것이 k-익명성입니다. 서버에는 가능한 비밀번호들의 무리만 보이고, 어떤 지문이 완전히 일치하는지는 내 기기만 알고 있습니다.

일치가 정직하게 뜻하는 것

일치는 정확한 비밀번호 지문이 알려진 유출 비밀번호 데이터에 있다는 뜻입니다. 공격자는 그것을 추측 목록 앞쪽에 둘 수 있습니다. 하지만 누가 썼는지, 어느 침해에서 나왔는지, 특정 계정이 이미 열렸는지는 알려주지 않습니다.

위험은 재사용한 곳에 집중됩니다. 자동 자격증명 대입은 유출된 이메일·비밀번호 조합을 메일, 쇼핑, SNS, 금융 서비스에서 시도합니다. 하나의 오래된 침해가 여러 계정 탈취가 됩니다.

이 순서로 고치세요

1. 재사용을 없애세요. 쓴 모든 곳에서 바꾸고 이메일·재설정 계정, 금융, 업무, SNS, 쇼핑 순으로 처리합니다. 모르는 세션도 로그아웃하세요.

2. 모든 새 비밀번호를 고유하게 만드세요. 비밀번호 관리자는 무작위 비밀번호를 만들고 기억합니다. 직접 입력할 비밀에는 패스프레이즈 생성기의 무관한 단어 여러 개를 쓰세요.

3. 두 번째 장벽을 더하세요. 선택할 수 있으면 SMS보다 인증 앱이나 하드웨어 키로 2FA를 켜세요. 지원하는 곳에서는 피싱에 강한 패스키가 더 좋습니다.

미발견이 증명하지 못하는 것

모든 탈취 비밀번호가 유출 데이터에 들어가지는 않습니다. 사이트가 침해를 모르거나 공격자가 자료를 공개하지 않거나, 약한 비밀번호는 유출에 없어도 추측될 수 있습니다. “발견 안 됨”은 유용한 신호이지 강도 증명서는 아닙니다.

전체 설정을 보세요. 사이트마다 고유하고 길거나 무작위로 생성되며 안전하게 보관되고 2FA나 패스키로 뒷받침되어야 합니다. 무차별 대입 공격도 읽어 보세요.

빠른 답변

비밀번호가 유출됐는지 어떻게 확인하나요?

Sealby의 비밀번호 유출 점검처럼 기기에서 비밀번호를 해시하고 k-익명성 범위 검색을 하는 도구를 쓰세요. SHA-1 지문의 앞 다섯 글자만 보내고 많은 후보 접미사를 받은 뒤 전체 지문은 브라우저에서 비교합니다.

내 비밀번호가 유출에 있었다면 먼저 무엇을 하나요?

재사용한 모든 계정에서 바꾸세요. 이메일, 비밀번호 관리자, 은행, 다른 계정을 재설정할 수 있는 계정부터 시작합니다. 서비스마다 다른 비밀번호를 쓰고 세션을 검토한 뒤 2FA나 패스키를 켜세요.

확인 도구에 비밀번호를 입력해도 안전한가요?

작동 방식을 확인할 수 있을 때만 그렇습니다. Sealby 도구는 비밀번호와 전체 해시를 브라우저에 두고 Pwned Passwords 범위 API에는 5글자 해시 접두어만 보냅니다. 입력 중 검색하지 않고 제출을 기다립니다.

미발견이면 비밀번호가 강한가요?

아니요. 현재 데이터에 정확한 비밀번호가 없었다는 뜻일 뿐입니다. 짧은 패턴, 개인 정보, 약간 바꾼 형태, 아직 침해가 드러나지 않은 사이트의 재사용은 여전히 약할 수 있습니다.

내 금고가 기다리고 있습니다.

Sealby를 다운로드하고 소중한 것을 지키세요. 설정은 1분이면 충분하고, 만들 계정도 없습니다.

App Store에서 다운로드

iPhone과 iPad · iOS 17+ · 무료