HANGUL.WIKI

패스키

Passkey

번역 제공
2,734자 · 2026-04-26
목차 (19개 섹션)

패스키 (Passkey)

개요

패스키(Passkey)는 FIDO2/WebAuthn 표준 기반의 비밀번호 대체 인증 자격증명이다. Apple, Google, Microsoft가 2022년 WWDC·Google I/O·Build에서 공동 지원을 선언하며 주류화 되었으며, 이후 기기 간 동기화와 크로스 플랫폼 지원을 통해 사용자 경험을 대폭 향상시켰다.

패스키는 FIDO2 프로토콜의 사용자 경험 계층으로 볼 수 있다. 기존 FIDO2 하드웨어 보안키(YubiKey 등)와 달리, 패스키는 기기의 보안 저장소(iCloud Keychain, Google Password Manager, Windows Hello 등)에 저장되고 클라우드를 통해 기기 간 동기화가 가능하다.

기술 기반

공개키 암호화

패스키는 공개키/개인키 쌍을 사용한다:
  • 개인키(Private Key): 기기 보안 하드웨어(Secure Enclave, TPM)에 저장, 절대 외부 전송 불가
  • 공개키(Public Key): 서비스 서버에 저장, 유출 시에도 인증 불가
  • 생체인식 통합

    사용자가 FaceID, 지문, Windows Hello로 잠금 해제 시 개인키에 접근이 허용되는 구조. 생체정보 자체는 기기 밖으로 나가지 않음.

    FIDO2/WebAuthn 호환

    패스키는 WebAuthn Level 2 이상의 discoverable credentials(이전 명칭: resident keys)을 활용. 서비스가 사용자 ID를 먼저 알지 않아도 인증 가능.

    Apple·Google·Microsoft 구현

    Apple (iCloud Keychain Passkeys)

  • iOS 16, macOS Ventura(2022년)부터 기본 지원
  • iCloud Keychain을 통해 Apple 기기 간 자동 동기화
  • AES-256 암호화, E2E 암호화 동기화
  • Safari 및 WKWebView 기반 앱에서 지원
  • 타 플랫폼 접근: QR코드 + Bluetooth 근접 인증(CAWG)
  • Google (Google Password Manager Passkeys)

  • Android 9+, Chrome 108+(2022년 12월)부터 지원
  • Google Password Manager를 통한 기기 간 동기화
  • 타 플랫폼: Chrome 브라우저에서 QR코드 연결
  • Android 앱: Credential Manager API 사용
  • Microsoft (Windows Hello / Microsoft Authenticator)

  • Windows 10/11 Windows Hello 기반
  • Microsoft Authenticator 앱에 패스키 저장 지원 (2023년~)
  • Azure AD/Entra ID에서 패스키 인증 지원
  • 크로스 플랫폼: Edge 브라우저 + Windows Hello
  • 삼성 (Samsung Pass)

  • Galaxy 기기 전용 패스키 저장소
  • One UI 6.0+ 지원
  • 기기 간 인증 (Cross-Device Authentication)

    패스키가 없는 기기에서 로그인 시: 1. 로그인 요청 기기(예: 다른 사람 PC)가 QR코드 표시 2. 패스키가 저장된 스마트폰으로 QR코드 스캔 3. Bluetooth 근접성 확인(CAWG - Cross-Device Authentication Working Group 표준) 4. 스마트폰의 생체인식으로 인증 → 로그인 완료

    Bluetooth 사용: 중간자 공격 방지를 위한 물리적 근접성 확인 용도 (데이터 전송 아님)

    패스키 vs 비밀번호 vs FIDO2 보안키

    | 항목 | 비밀번호 | FIDO2 보안키 | 패스키 | |------|---------|------------|-------| | 피싱 방어 | ❌ | ✅ | ✅ | | 기기 분실 복구 | 가능 | 어려움 | ✅ 클라우드 백업 | | 기기 간 사용 | ✅ | ✅ (가지고 다님) | ✅ 자동 동기화 | | 서버 유출 안전 | ❌ | ✅ | ✅ | | 사용 편의성 | 보통 | 불편(장치 필요) | 매우 편리 | | 오프라인 동작 | ✅ | ✅ | 일부 제한 |

    보안 고려사항

    클라우드 동기화 위험

    iCloud/Google 계정 탈취 시 패스키도 위험. 강력한 계정 보호(2FA) 필수.

    계정 복구

    클라우드 계정 분실 → 패스키 복구 불가 시나리오 가능. 서비스는 대체 인증 수단 병행 제공 필요.

    엔터프라이즈 환경

    디바이스 관리(MDM) 정책에서 패스키 동기화 비활성화 가능. 기기 바인딩 패스키(동기화 안 됨) 옵션 지원.

    도입 현황 (2026 기준)

  • Apple: Apple ID, iCloud, App Store 전면 지원
  • Google: Google 계정, YouTube, Gmail 지원
  • Microsoft: Microsoft 계정 지원
  • GitHub: 2023년 패스키 지원 시작
  • Amazon, PayPal, KAYAK, Shopify: 도입 완료
  • 국내: 네이버·카카오 일부 서비스, 토스, 카카오뱅크 검토/도입 중
  • 개발자 구현

  • Web: WebAuthn API (navigator.credentials.create/get())
  • iOS: AuthenticationServices framework
  • Android: Credential Manager API
  • 라이브러리: @simplewebauthn/browser, webauthn4j

문서 정보

최초 작성
최종 갱신
분량
2,734자 (성인 기준)
분류
과학기술

HANGUL.WIKI가 정리·작성한 문서입니다. 정확성을 위해 노력하나 오류가 있을 수 있으므로, 중요한 내용은 공식 출처를 통해 확인하시기 바랍니다. 내용의 오류나 정정 요청은 오류·정정 신고로 알려주시면 검토 후 반영합니다.