패스키(Passkey)는 FIDO2/WebAuthn 표준 기반의 비밀번호 대체 인증 자격증명이다. Apple, Google, Microsoft가 2022년 WWDC·Google I/O·Build에서 공동 지원을 선언하며 주류화 되었으며, 이후 기기 간 동기화와 크로스 플랫폼 지원을 통해 사용자 경험을 대폭 향상시켰다.
패스키는 FIDO2 프로토콜의 사용자 경험 계층으로 볼 수 있다. 기존 FIDO2 하드웨어 보안키(YubiKey 등)와 달리, 패스키는 기기의 보안 저장소(iCloud Keychain, Google Password Manager, Windows Hello 등)에 저장되고 클라우드를 통해 기기 간 동기화가 가능하다.
기술 기반
공개키 암호화
패스키는 공개키/개인키 쌍을 사용한다:
개인키(Private Key): 기기 보안 하드웨어(Secure Enclave, TPM)에 저장, 절대 외부 전송 불가
공개키(Public Key): 서비스 서버에 저장, 유출 시에도 인증 불가
생체인식 통합
사용자가 FaceID, 지문, Windows Hello로 잠금 해제 시 개인키에 접근이 허용되는 구조. 생체정보 자체는 기기 밖으로 나가지 않음.
FIDO2/WebAuthn 호환
패스키는 WebAuthn Level 2 이상의 discoverable credentials(이전 명칭: resident keys)을 활용. 서비스가 사용자 ID를 먼저 알지 않아도 인증 가능.
Apple·Google·Microsoft 구현
Apple (iCloud Keychain Passkeys)
iOS 16, macOS Ventura(2022년)부터 기본 지원
iCloud Keychain을 통해 Apple 기기 간 자동 동기화
AES-256 암호화, E2E 암호화 동기화
Safari 및 WKWebView 기반 앱에서 지원
타 플랫폼 접근: QR코드 + Bluetooth 근접 인증(CAWG)
Google (Google Password Manager Passkeys)
Android 9+, Chrome 108+(2022년 12월)부터 지원
Google Password Manager를 통한 기기 간 동기화
타 플랫폼: Chrome 브라우저에서 QR코드 연결
Android 앱: Credential Manager API 사용
Microsoft (Windows Hello / Microsoft Authenticator)
Windows 10/11 Windows Hello 기반
Microsoft Authenticator 앱에 패스키 저장 지원 (2023년~)
Azure AD/Entra ID에서 패스키 인증 지원
크로스 플랫폼: Edge 브라우저 + Windows Hello
삼성 (Samsung Pass)
Galaxy 기기 전용 패스키 저장소
One UI 6.0+ 지원
기기 간 인증 (Cross-Device Authentication)
패스키가 없는 기기에서 로그인 시:
1. 로그인 요청 기기(예: 다른 사람 PC)가 QR코드 표시
2. 패스키가 저장된 스마트폰으로 QR코드 스캔
3. Bluetooth 근접성 확인(CAWG - Cross-Device Authentication Working Group 표준)
4. 스마트폰의 생체인식으로 인증 → 로그인 완료
Bluetooth 사용: 중간자 공격 방지를 위한 물리적 근접성 확인 용도 (데이터 전송 아님)
패스키 vs 비밀번호 vs FIDO2 보안키
| 항목 | 비밀번호 | FIDO2 보안키 | 패스키 |
|------|---------|------------|-------|
| 피싱 방어 | ❌ | ✅ | ✅ |
| 기기 분실 복구 | 가능 | 어려움 | ✅ 클라우드 백업 |
| 기기 간 사용 | ✅ | ✅ (가지고 다님) | ✅ 자동 동기화 |
| 서버 유출 안전 | ❌ | ✅ | ✅ |
| 사용 편의성 | 보통 | 불편(장치 필요) | 매우 편리 |
| 오프라인 동작 | ✅ | ✅ | 일부 제한 |
보안 고려사항
클라우드 동기화 위험
iCloud/Google 계정 탈취 시 패스키도 위험. 강력한 계정 보호(2FA) 필수.
계정 복구
클라우드 계정 분실 → 패스키 복구 불가 시나리오 가능. 서비스는 대체 인증 수단 병행 제공 필요.
Web: WebAuthn API (navigator.credentials.create/get())
iOS: AuthenticationServices framework
Android: Credential Manager API
라이브러리: @simplewebauthn/browser, webauthn4j 등
상세 동작 원리
암호화 구조 및 인증 절차
패스키는 공개키 암호화 방식을 기반으로 온라인 서비스 로그인에 사용되는 인증 자격증명이다. 패스키의 구성 요소는 기기 보안 하드웨어에 저장되는 개인키와 서비스 서버에 저장되는 공개키로 나뉜다.
기기 보안 하드웨어인 Secure Enclave와 TPM은 개인키를 저장하며 외부로 전송하지 않는다. 서비스 서버는 공개키를 저장하여 사용자 인증 검증에 활용한다. 서비스 서버의 공개키가 유출되는 상황이 발생하더라도 제3자는 개인키 없이 인증을 통과할 수 없다.
패스키는 WebAuthn Level 2 이상의 discoverable credentials(이전 명칭: resident keys) 방식을 활용한다. 서비스 서버는 사용자 식별자(ID)를 사전에 조회하지 않고도 인증 요청과 검증을 처리한다.
인증 처리 순서는 다음과 같이 진행된다. 사용자가 FaceID, 지문, Windows Hello와 같은 생체인식으로 기기 잠금을 해제하면, 기기 보안 하드웨어 내부의 개인키 접근이 허용된다. 이때 생체정보 자체는 기기 외부로 전송되지 않는다. 기기는 개인키를 통해 인증 처리를 수행하며, 서비스 서버는 저장된 공개키로 해당 인증 결과를 대조하여 최종 로그인을 완료한다.
이종 기기 간 인증 절차
이종 기기 간 인증(Cross-Device Authentication)은 패스키가 저장되지 않은 기기에서 서비스 로그인을 수행하기 위해 사용되는 절차이다. 이 절차는 로그인 요청 기기, 스마트폰, 사용자 생체인식 장치의 순차적 상호작용으로 이루어진다.
인증 절차의 입력-처리-결과 순서는 다음과 같다.
1. 로그인 요청 기기가 화면에 QR코드를 표시한다.
2. 사용자가 패스키가 저장된 스마트폰으로 해당 QR코드를 스캔하여 입력한다.
3. 스마트폰과 로그인 요청 기기는 CAWG(Cross-Device Authentication Working Group) 표준에 따라 Bluetooth 통신으로 상호 간의 물리적 근접성을 확인한다.
4. 스마트폰에서 사용자의 생체인식을 통해 개인키 접근을 승인하고 인증 처리를 완료하면, 로그인 요청 기기에 인증 결과가 반영되어 로그인이 완료된다.
Bluetooth 기능은 기기 간 데이터 전송에 사용되지 않으며, 중간자 공격을 방지하기 위한 물리적 근접성 확인 목적으로만 사용된다.
동기화 체계 및 보안 운영 특성
플랫폼별 저장소 및 클라우드 동기화
패스키는 각 운영체제의 보안 저장소에 저장되며 클라우드 네트워크를 통해 동일 계정 기기 간에 동기화된다.
Apple 플랫폼 환경에서는 iCloud Keychain을 통해 패스키를 저장하고 iOS 16 및 macOS Ventura(2022년) 이상 기기 간에 자동 동기화를 지원한다. iCloud Keychain 동기화에는 AES-256 암호화 및 종단간(E2E) 암호화 기술이 적용된다. 패스키는 Safari 브라우저 및 WKWebView 기반 애플리케이션에서 지원된다. 타 플랫폼 환경에서의 접근은 QR코드와 CAWG 표준 Bluetooth 근접 인증을 통해 수행된다.
Google 플랫폼 환경에서는 Google Password Manager를 통해 패스키를 저장하며 Android 9 이상 및 Chrome 108(2022년 12월) 이상 환경에서 기기 간 동기화를 지원한다. 타 플랫폼 환경에서는 Chrome 브라우저의 QR코드 연결을 활용하며, Android 애플리케이션 환경에서는 Credential Manager API를 통해 연동된다.
Microsoft 플랫폼 환경에서는 Windows 10 및 Windows 11의 Windows Hello를 기반으로 패스키가 동작하며, 2023년부터 Microsoft Authenticator 앱에 패스키 저장이 지원된다. 기업용 디렉터리 서비스인 Azure AD 및 Entra ID에서 패스키 인증을 지원하며, 크로스 플랫폼 환경에서는 Microsoft Edge 브라우저와 Windows Hello의 연계를 통해 동작한다.
삼성 기기 환경에서는 Galaxy 기기 전용 저장소인 Samsung Pass를 통해 One UI 6.0 이상에서 패스키 기능이 제공된다.
보안 효과 및 운영 제약
패스키는 비밀번호 및 FIDO2 하드웨어 보안키(YubiKey 등)와 비교하여 차별화된 보안 효과와 운영 특성을 가진다.
패스키는 공개키 암호화 구조를 통해 피싱 공격을 방어하며 서비스 서버 유출 시에도 안전성을 제공한다. 클라우드 백업 방식을 지원하여 기기 분실 시에도 인증 자격증명을 복구할 수 있다. 기기 간 자동 동기화를 통해 편의성을 제공한다.
보안 및 운영 측면에서는 성립 조건과 제한 사항이 분리되어 존재한다.
클라우드 계정이 탈취될 경우 동기화된 패스키 역시 위험에 노출될 수 있으므로, 패스키 보호를 위해 강력한 2단계 인증(2FA)과 같은 계정 보호 조치가 요구된다.
사용자가 클라우드 계정 자체를 분실할 경우 패스키를 복구할 수 없는 상황이 발생할 수 있어, 서비스 제공자는 대체 인증 수단을 병행하여 제공할 필요가 있다.
엔터프라이즈 환경에서는 디바이스 관리(MDM) 정책을 통해 패스키의 클라우드 동기화 기능을 비활성화할 수 있으며, 클라우드로 동기화되지 않는 기기 바인딩 패스키 옵션을 선택할 수 있다.
오프라인 환경에서는 패스키의 동작에 일부 제한이 발생할 수 있다.
개발 환경 및 도입 현황
개발 인터페이스 및 소프트웨어 라이브러리
패스키 연동 기능은 각 운영체제와 웹 표준 API를 통해 개발 환경에 제공된다.
웹 환경에서는 WebAuthn API의 navigator.credentials.create() 함수로 패스키를 생성하고 navigator.credentials.get() 함수로 패스키 인증을 처리한다.
iOS 환경에서는 AuthenticationServices 프레임워크를 통해 패스키 기능을 구현한다.
Android 환경에서는 Credential Manager API를 통해 패스키 기능을 구현한다.
개발자는 연동 구현을 위해 @simplewebauthn/browser 및 webauthn4j와 같은 라이브러리를 활용할 수 있다.
산업계 도입 현황
Apple, Google, Microsoft는 2022년 WWDC, Google I/O, Build 행사에서 패스키 공동 지원을 선언하였다.
Apple은 Apple ID, iCloud, App Store 서비스에 패스키를 전면 지원한다. Google은 Google 계정, YouTube, Gmail 서비스에 패스키를 지원한다. Microsoft는 Microsoft 계정에 패스키를 지원한다.
GitHub는 2023년에 패스키 지원을 시작하였으며, Amazon, PayPal, KAYAK, Shopify는 패스키 도입을 완료하였다.
대한민국에서는 네이버와 카카오의 일부 서비스, 토스, 카카오뱅크 등에서 패스키 도입을 검토하거나 도입을 진행 중인 것으로 알려졌다.
패스키 - 비밀번호를 대신하는 미래 기술
패스키가 뭐야?
패스키(Passkey)는 비밀번호를 완전히 대체하는 새로운 로그인 방법이야.
지문 하나, 얼굴 인식 하나로 어디서나 안전하게 로그인할 수 있어!
누가 만들었어?
2022년에 애플, 구글, 마이크로소프트 세 회사가 동시에 지원을 선언했어.
세 거대 기업이 한 번에 뭉쳤다는 건 정말 드문 일이야. 그만큼 비밀번호 문제가 심각하다는 거지.
FIDO Alliance라는 국제 단체의 표준을 따르기 때문에 서로 다른 플랫폼에서도 호환돼.
어떻게 동작해?
기본 원리
1. 네이버에 패스키 등록
2. 내 폰 안에 공개키·개인키 쌍 생성
3. 공개키만 네이버 서버로 전송
4. 개인키는 폰 보안 칩에 저장 (절대 밖으로 안 나감)
로그인 할 때
1. 네이버 접속
2. 폰에서 지문 또는 얼굴 인식
3. 개인키가 서버 질문에 서명
4. 네이버가 공개키로 확인 → 로그인 완료!
비밀번호를 입력할 필요가 없어!
기기가 바뀌어도 괜찮아?
예! 클라우드 동기화 덕분에 괜찮아
아이폰 사용 시 → iCloud Keychain에 자동 저장 → 새 아이폰 사도 패스키가 그대로 이동
갤럭시 사용 시 → Google Password Manager에 저장 → 구글 계정으로 동기화
윈도우 사용 시 → Windows Hello 또는 Microsoft Authenticator
다른 기기에서 로그인하면?
친구 PC에서 내 계정 로그인해야 할 때:
1. 친구 PC 화면에 QR코드 표시
2. 내 폰으로 QR코드 스캔
3. 블루투스로 근거리 확인 (중간자 공격 방지)
4. 내 폰에서 지문 인증
5. 친구 PC에서 로그인 완료!
내 패스키가 친구 PC로 옮겨가는 게 아니야 - 내 폰이 인증을 대신해주는 거야.
비밀번호 vs 패스키 비교
| 상황 | 비밀번호 | 패스키 |
|------|---------|-------|
| 잊어버림 | ❌ 자주 있음 | ✅ 없음 |
| 해킹·유출 | ❌ 위험 | ✅ 서버엔 공개키만 |
| 피싱 사이트 속임 | ❌ 위험 | ✅ 안전 |
| 새 기기에서 사용 | ✅ 가능 | ✅ 동기화 |
| 사용 편의성 | 보통 | 매우 편리 |
지금 어디서 쓸 수 있어?
구글 계정
마이크로소프트 계정
애플 ID
GitHub (개발자 코드 저장소)
아마존
PayPal
네이버, 카카오 (도입 중)
주의할 점
패스키는 애플/구글/마이크로소프트 계정과 연동되기 때문에, 그 계정 자체를 안전하게 지키는 게 중요해. 메인 계정에는 꼭 강력한 인증을 설정해!
패스키 - 비밀번호 없이 로그인해요!
패스키가 뭐예요?
패스키는 비밀번호 대신 지문이나 얼굴로 로그인하는 새로운 방법이에요!
긴 비밀번호를 기억할 필요가 없어요. 내 몸이 곧 비밀번호예요!
누가 만들었어요?
2022년에 세계에서 가장 유명한 기술 회사들이 함께 만들었어요:
🍎 애플 (아이폰, 맥 만드는 회사)
🔍 구글 (안드로이드 만드는 회사)
🪟 마이크로소프트 (윈도우 만드는 회사)
세 회사가 힘을 합쳐서 만든 거예요!
어떻게 사용해요?
처음 설정할 때
1. 앱이나 웹사이트에서 "패스키로 설정" 선택
2. 지문이나 얼굴로 확인
3. 끝! 이제 비밀번호 없이 로그인할 수 있어요!
로그인할 때
1. 앱 열기
2. 지문 올려놓기 OR 얼굴 보여주기
3. 로그인 완료!
정말 간단하죠?
왜 비밀번호보다 좋아요?
비밀번호의 문제:
잊어버리기 쉬워요
도둑맞을 수 있어요
나쁜 사람이 만든 가짜 사이트에 속을 수 있어요
패스키의 장점:
지문과 얼굴은 잊어버릴 수 없어요
복사할 수 없어요
가짜 사이트에서는 작동하지 않아요
폰을 바꿔도 괜찮아요?
걱정하지 마세요! 패스키는 클라우드에 안전하게 저장돼요.
아이폰 → 새 아이폰으로 바꿔도 패스키가 그대로 이동해요
갤럭시 → 구글 계정으로 동기화돼요
어디서 쓸 수 있어요?
구글, 애플, 마이크로소프트 계정에서 바로 사용할 수 있어요.
점점 더 많은 앱과 사이트들이 패스키를 지원하고 있어요!
미래의 로그인 방식이에요
패스키를 쓰면 기억해야 할 비밀번호가 0개예요!
내 몸이 곧 비밀번호니까요!
Passkeys (패스키)
Overview
Passkeys are passwordless authentication credentials built on the FIDO2/WebAuthn standards. Spearheaded by collaborative endorsements from Apple, Google, and Microsoft at WWDC, Google I/O, and Build in 2022, passkeys have significantly enhanced user experience through seamless device synchronization and cross-platform compatibility.
Positioned as a user experience layer atop the FIDO2 protocol, passkeys diverge from traditional hardware security keys like YubiKey by storing credentials within device security vaults (such as iCloud Keychain, Google Password Manager, or Windows Hello) rather than physically. This enables cloud-based synchronization across devices.
Technical Foundations
Public Key Cryptography
Passkeys utilize a pair of cryptographic keys:
Private Key: Stored securely within device hardware (Secure Enclave, TPM), never transmitted externally.
Public Key: Held by service servers; even if compromised, it cannot authenticate users independently.
Biometric Integration
Authentication is facilitated through biometric data like FaceID, fingerprint scans, or Windows Hello, granting access to the private key without transmitting biometric data externally.
FIDO2/WebAuthn Compatibility
Passkeys leverage discoverable credentials at WebAuthn Level 2 and above (previously known as resident keys), enabling authentication without prior user identification by the service provider.
Implementations by Apple, Google, Microsoft
Apple (iCloud Keychain Passkeys)
Introduced with iOS 16 and macOS Ventura in 2022.
Automatic synchronization across Apple devices via iCloud Keychain.
Utilizes AES-256 encryption with end-to-end encryption for synchronization.
Supported in Safari and WKWebView applications.
Cross-platform access via QR code scanning and Bluetooth proximity authentication (CAWG).
Google (Google Password Manager Passkeys)
Available on Android 9+ and Chrome 108+ since December 2022.
Synchronization across devices through Google Password Manager.
Cross-platform access via QR code linking in Chrome browsers.
Android apps utilize the Credential Manager API.
Microsoft (Windows Hello / Microsoft Authenticator)
Based on Windows 10/11 Windows Hello.
Support for storing passkeys in Microsoft Authenticator apps starting in 2023.
Passkey authentication supported via Azure AD/Entra ID.
Cross-platform compatibility with Edge browsers and Windows Hello.
Samsung (Samsung Pass)
Exclusive to Samsung devices, supported from One UI 6.0 onwards.
Cross-Device Authentication
For login on a device without passkeys:
1. The requesting device displays a QR code.
2. Users scan the QR code on their passkey-enabled smartphone.
3. Bluetooth proximity verification confirms device pairing (following CAWG standards).
4. Biometric authentication on the smartphone completes the login process.
Bluetooth ensures physical proximity, safeguarding against man-in-the-middle attacks without transmitting data directly.
Comparison: Passkeys vs. Passwords vs. FIDO2 Security Keys