# 다중 인증(2FA) | password.es

> 다중 인증(2FA)의 작동 방식과 SMS, 인증 앱, YubiKey 같은 하드웨어 키의 장단점, 계정별로 가장 안전한 옵션을 고르는 방법을 알아보세요.

password.es · Original: https://password.es/ko/2fa/

---

# 다중 인증: 공격자가 넘을 수 없는 두 번째 장벽

2FA는 알고 있는 비밀번호에 더해 가지고 있는 것 또는 본인을 증명하는 요소를 추가합니다. 비밀번호가 유출되더라도 두 번째 요소가 없으면 공격자는 차단됩니다. 주요 옵션을 살펴보고, 어떤 방법이 계정에 가장 적합한지 결정해 봅시다.

## 1 MFA가 중요한 이유

비밀번호 재사용과 자격 증명 유출은 언젠가 발생합니다. 실시간 확인(일회용 코드, 푸시 승인, 하드웨어 키, 생체 인증)을 추가하면 특히 관리자, 금융, 이메일 계정에서 위험이 크게 줄어듭니다.

## 2 주요 2FA 방식

### SMS (가장 취약)

지원 범위가 넓지만 SIM 스와핑, SS7 도청, 피싱에 취약합니다. 더 강한 옵션이 없을 때만 사용하세요.

### 메시징 앱(WhatsApp, Telegram 등)

메시지가 암호화되므로 SMS보다 약간 안전하지만 여전히 전화번호에 의존하며 해당 계정이 탈취되면 위험합니다.

### 인증 앱(TOTP)

공유된 비밀을 기반으로 30초마다 오프라인 코드를 생성합니다. 대부분의 서비스에서 적극 추천합니다. 인기 앱:

- Google Authenticator
- Microsoft Authenticator
- Authy
- [1Password](https://www.kqzyfj.com/click-8979828-17036393)/[Bitwarden](https://github.com/bitwarden) 내장 TOTP
- Duo Mobile, Aegis, 2FAS

### 푸시 기반 인증기

Okta, Duo, Microsoft, Google 등은 로그인 승인 푸시 알림을 보냅니다. 편리하지만 피로 공격에 주의하세요. 예상치 못한 요청은 반드시 거절하세요.

### 하드웨어 보안 키

**YubiKey**, **Feitian**, **SoloKeys** 같은 FIDO2/WebAuthn 장치는 피싱에 강한 2FA를 제공합니다. 로그인 도메인을 확인한 뒤 승인을 진행하며 패스키와 PGP도 지원할 수 있습니다.

### 플랫폼 인증기 및 패스키

기기에 내장된 Windows Hello, Touch ID, Face ID, Android 패스키 등은 WebAuthn을 활용하며 피싱에 강하면서도 편리합니다.

## 3 보안과 편의성 비교

- 방식
- 보안 수준
- 사용 편의성
- 주요 위험
- SMS
- 낮음
- 매우 높음
- SIM 스와핑, 도청, 가짜 초기화 메일
- 인증 앱
- 높음
- 중간
- 기기 분실, 백업 미비
- 푸시 승인
- 높음
- 높음
- 푸시 피로/폭탄 공격
- 하드웨어 키
- 매우 높음
- 중간
- 분실, 비용, 포트 호환성
- 패스키/생체 인증
- 매우 높음
- 매우 높음
- 서비스 호환성 확대 중

## 4 도입을 위한 모범 사례

- SMS보다 인증 앱이나 하드웨어 키를 우선하세요.
- 최소 2개의 인증 수단을 등록하세요(백업 기기 또는 키 + 복구 코드).
- 복구 코드를 안전한 오프라인 위치에 보관하세요.
- 공유 또는 관리자 계정에는 가능한 한 하드웨어 키를 적용하세요.
- 패스키가 지원되면 적극적으로 활성화하세요. 안전한 로그인이 더욱 간편해집니다.

## 자주 묻는 질문

### 하드웨어 키를 잃어버리면 어떻게 하나요?

백업 키나 복구 코드를 사용하세요. 설정 시 반드시 여러 개의 키를 등록해 잠김을 방지하세요.

### 인증 앱 코드를 새 폰으로 옮기려면 어떻게 하나요?

Authy는 클라우드 동기화를 지원합니다. 다른 앱은 내보내기 또는 QR 코드 재스캔이 가능합니다. 새 기기가 확인될 때까지 기존 기기를 유지하세요.

### 앱 기반 코드도 피싱당할 수 있나요?

예, 실시간 릴레이 공격을 통해 가능합니다. 하드웨어 키와 패스키는 서명 전에 출처를 검증하므로 피싱 저항성이 뛰어납니다.

## 다중 인증 체크리스트

- 이메일, 은행, 클라우드 관리 콘솔부터 모든 곳에 2FA를 활성화하세요.
- 제로 지식 관리자에 저장된 강력하고 고유한 비밀번호를 사용하세요.
- 핵심 역할에는 피싱 저항 수단(FIDO2 키)을 적용하세요.
- 팀원에게 예상치 못한 MFA 요청이나 코드 요구를 거부하도록 교육하세요.
- 사고 대응 후 백업 코드를 검토하고 교체하세요.

## 면책 조항

password.es는 현재 상태 그대로 제공됩니다. 서비스 가용성, 정보 정확성, 생성된 비밀번호의 보안을 보장하지 않습니다. 2FA와 견고한 비밀번호 위생, 기기 보안을 결합하는 것은 사용자의 책임입니다.
