패스키(Passkey)는 FIDO2/WebAuthn 표준 기반의 비밀번호 대체 인증 자격증명이다. Apple, Google, Microsoft가 2022년 WWDC·Google I/O·Build에서 공동 지원을 선언하며 주류화 되었으며, 이후 기기 간 동기화와 크로스 플랫폼 지원을 통해 사용자 경험을 대폭 향상시켰다.
패스키는 FIDO2 프로토콜의 사용자 경험 계층으로 볼 수 있다. 기존 FIDO2 하드웨어 보안키(YubiKey 등)와 달리, 패스키는 기기의 보안 저장소(iCloud Keychain, Google Password Manager, Windows Hello 등)에 저장되고 클라우드를 통해 기기 간 동기화가 가능하다.
기술 기반
공개키 암호화
패스키는 공개키/개인키 쌍을 사용한다:
개인키(Private Key): 기기 보안 하드웨어(Secure Enclave, TPM)에 저장, 절대 외부 전송 불가
공개키(Public Key): 서비스 서버에 저장, 유출 시에도 인증 불가
생체인식 통합
사용자가 FaceID, 지문, Windows Hello로 잠금 해제 시 개인키에 접근이 허용되는 구조. 생체정보 자체는 기기 밖으로 나가지 않음.
FIDO2/WebAuthn 호환
패스키는 WebAuthn Level 2 이상의 discoverable credentials(이전 명칭: resident keys)을 활용. 서비스가 사용자 ID를 먼저 알지 않아도 인증 가능.
Apple·Google·Microsoft 구현
Apple (iCloud Keychain Passkeys)
iOS 16, macOS Ventura(2022년)부터 기본 지원
iCloud Keychain을 통해 Apple 기기 간 자동 동기화
AES-256 암호화, E2E 암호화 동기화
Safari 및 WKWebView 기반 앱에서 지원
타 플랫폼 접근: QR코드 + Bluetooth 근접 인증(CAWG)
Google (Google Password Manager Passkeys)
Android 9+, Chrome 108+(2022년 12월)부터 지원
Google Password Manager를 통한 기기 간 동기화
타 플랫폼: Chrome 브라우저에서 QR코드 연결
Android 앱: Credential Manager API 사용
Microsoft (Windows Hello / Microsoft Authenticator)
Windows 10/11 Windows Hello 기반
Microsoft Authenticator 앱에 패스키 저장 지원 (2023년~)
Azure AD/Entra ID에서 패스키 인증 지원
크로스 플랫폼: Edge 브라우저 + Windows Hello
삼성 (Samsung Pass)
Galaxy 기기 전용 패스키 저장소
One UI 6.0+ 지원
기기 간 인증 (Cross-Device Authentication)
패스키가 없는 기기에서 로그인 시:
1. 로그인 요청 기기(예: 다른 사람 PC)가 QR코드 표시
2. 패스키가 저장된 스마트폰으로 QR코드 스캔
3. Bluetooth 근접성 확인(CAWG - Cross-Device Authentication Working Group 표준)
4. 스마트폰의 생체인식으로 인증 → 로그인 완료
Bluetooth 사용: 중간자 공격 방지를 위한 물리적 근접성 확인 용도 (데이터 전송 아님)
패스키 vs 비밀번호 vs FIDO2 보안키
| 항목 | 비밀번호 | FIDO2 보안키 | 패스키 |
|------|---------|------------|-------|
| 피싱 방어 | ❌ | ✅ | ✅ |
| 기기 분실 복구 | 가능 | 어려움 | ✅ 클라우드 백업 |
| 기기 간 사용 | ✅ | ✅ (가지고 다님) | ✅ 자동 동기화 |
| 서버 유출 안전 | ❌ | ✅ | ✅ |
| 사용 편의성 | 보통 | 불편(장치 필요) | 매우 편리 |
| 오프라인 동작 | ✅ | ✅ | 일부 제한 |
보안 고려사항
클라우드 동기화 위험
iCloud/Google 계정 탈취 시 패스키도 위험. 강력한 계정 보호(2FA) 필수.
계정 복구
클라우드 계정 분실 → 패스키 복구 불가 시나리오 가능. 서비스는 대체 인증 수단 병행 제공 필요.
Web: WebAuthn API (navigator.credentials.create/get())
iOS: AuthenticationServices framework
Android: Credential Manager API
라이브러리: @simplewebauthn/browser, webauthn4j 등
패스키 - 비밀번호를 대신하는 미래 기술
패스키가 뭐야?
패스키(Passkey)는 비밀번호를 완전히 대체하는 새로운 로그인 방법이야.
지문 하나, 얼굴 인식 하나로 어디서나 안전하게 로그인할 수 있어!
누가 만들었어?
2022년에 애플, 구글, 마이크로소프트 세 회사가 동시에 지원을 선언했어.
세 거대 기업이 한 번에 뭉쳤다는 건 정말 드문 일이야. 그만큼 비밀번호 문제가 심각하다는 거지.
FIDO Alliance라는 국제 단체의 표준을 따르기 때문에 서로 다른 플랫폼에서도 호환돼.
어떻게 동작해?
기본 원리
1. 네이버에 패스키 등록
2. 내 폰 안에 공개키·개인키 쌍 생성
3. 공개키만 네이버 서버로 전송
4. 개인키는 폰 보안 칩에 저장 (절대 밖으로 안 나감)
로그인 할 때
1. 네이버 접속
2. 폰에서 지문 또는 얼굴 인식
3. 개인키가 서버 질문에 서명
4. 네이버가 공개키로 확인 → 로그인 완료!
비밀번호를 입력할 필요가 없어!
기기가 바뀌어도 괜찮아?
예! 클라우드 동기화 덕분에 괜찮아
아이폰 사용 시 → iCloud Keychain에 자동 저장 → 새 아이폰 사도 패스키가 그대로 이동
갤럭시 사용 시 → Google Password Manager에 저장 → 구글 계정으로 동기화
윈도우 사용 시 → Windows Hello 또는 Microsoft Authenticator
다른 기기에서 로그인하면?
친구 PC에서 내 계정 로그인해야 할 때:
1. 친구 PC 화면에 QR코드 표시
2. 내 폰으로 QR코드 스캔
3. 블루투스로 근거리 확인 (중간자 공격 방지)
4. 내 폰에서 지문 인증
5. 친구 PC에서 로그인 완료!
내 패스키가 친구 PC로 옮겨가는 게 아니야 - 내 폰이 인증을 대신해주는 거야.
비밀번호 vs 패스키 비교
| 상황 | 비밀번호 | 패스키 |
|------|---------|-------|
| 잊어버림 | ❌ 자주 있음 | ✅ 없음 |
| 해킹·유출 | ❌ 위험 | ✅ 서버엔 공개키만 |
| 피싱 사이트 속임 | ❌ 위험 | ✅ 안전 |
| 새 기기에서 사용 | ✅ 가능 | ✅ 동기화 |
| 사용 편의성 | 보통 | 매우 편리 |
지금 어디서 쓸 수 있어?
구글 계정
마이크로소프트 계정
애플 ID
GitHub (개발자 코드 저장소)
아마존
PayPal
네이버, 카카오 (도입 중)
주의할 점
패스키는 애플/구글/마이크로소프트 계정과 연동되기 때문에, 그 계정 자체를 안전하게 지키는 게 중요해. 메인 계정에는 꼭 강력한 인증을 설정해!
패스키 - 비밀번호 없이 로그인해요!
패스키가 뭐예요?
패스키는 비밀번호 대신 지문이나 얼굴로 로그인하는 새로운 방법이에요!
긴 비밀번호를 기억할 필요가 없어요. 내 몸이 곧 비밀번호예요!
누가 만들었어요?
2022년에 세계에서 가장 유명한 기술 회사들이 함께 만들었어요:
🍎 애플 (아이폰, 맥 만드는 회사)
🔍 구글 (안드로이드 만드는 회사)
🪟 마이크로소프트 (윈도우 만드는 회사)
세 회사가 힘을 합쳐서 만든 거예요!
어떻게 사용해요?
처음 설정할 때
1. 앱이나 웹사이트에서 "패스키로 설정" 선택
2. 지문이나 얼굴로 확인
3. 끝! 이제 비밀번호 없이 로그인할 수 있어요!
로그인할 때
1. 앱 열기
2. 지문 올려놓기 OR 얼굴 보여주기
3. 로그인 완료!
정말 간단하죠?
왜 비밀번호보다 좋아요?
비밀번호의 문제:
잊어버리기 쉬워요
도둑맞을 수 있어요
나쁜 사람이 만든 가짜 사이트에 속을 수 있어요
패스키의 장점:
지문과 얼굴은 잊어버릴 수 없어요
복사할 수 없어요
가짜 사이트에서는 작동하지 않아요
폰을 바꿔도 괜찮아요?
걱정하지 마세요! 패스키는 클라우드에 안전하게 저장돼요.
아이폰 → 새 아이폰으로 바꿔도 패스키가 그대로 이동해요
갤럭시 → 구글 계정으로 동기화돼요
어디서 쓸 수 있어요?
구글, 애플, 마이크로소프트 계정에서 바로 사용할 수 있어요.
점점 더 많은 앱과 사이트들이 패스키를 지원하고 있어요!
미래의 로그인 방식이에요
패스키를 쓰면 기억해야 할 비밀번호가 0개예요!
내 몸이 곧 비밀번호니까요!
Passkeys (패스키)
Overview
Passkeys are passwordless authentication credentials built on the FIDO2/WebAuthn standards. Spearheaded by collaborative endorsements from Apple, Google, and Microsoft at WWDC, Google I/O, and Build in 2022, passkeys have significantly enhanced user experience through seamless device synchronization and cross-platform compatibility.
Positioned as a user experience layer atop the FIDO2 protocol, passkeys diverge from traditional hardware security keys like YubiKey by storing credentials within device security vaults (such as iCloud Keychain, Google Password Manager, or Windows Hello) rather than physically. This enables cloud-based synchronization across devices.
Technical Foundations
Public Key Cryptography
Passkeys utilize a pair of cryptographic keys:
Private Key: Stored securely within device hardware (Secure Enclave, TPM), never transmitted externally.
Public Key: Held by service servers; even if compromised, it cannot authenticate users independently.
Biometric Integration
Authentication is facilitated through biometric data like FaceID, fingerprint scans, or Windows Hello, granting access to the private key without transmitting biometric data externally.
FIDO2/WebAuthn Compatibility
Passkeys leverage discoverable credentials at WebAuthn Level 2 and above (previously known as resident keys), enabling authentication without prior user identification by the service provider.
Implementations by Apple, Google, Microsoft
Apple (iCloud Keychain Passkeys)
Introduced with iOS 16 and macOS Ventura in 2022.
Automatic synchronization across Apple devices via iCloud Keychain.
Utilizes AES-256 encryption with end-to-end encryption for synchronization.
Supported in Safari and WKWebView applications.
Cross-platform access via QR code scanning and Bluetooth proximity authentication (CAWG).
Google (Google Password Manager Passkeys)
Available on Android 9+ and Chrome 108+ since December 2022.
Synchronization across devices through Google Password Manager.
Cross-platform access via QR code linking in Chrome browsers.
Android apps utilize the Credential Manager API.
Microsoft (Windows Hello / Microsoft Authenticator)
Based on Windows 10/11 Windows Hello.
Support for storing passkeys in Microsoft Authenticator apps starting in 2023.
Passkey authentication supported via Azure AD/Entra ID.
Cross-platform compatibility with Edge browsers and Windows Hello.
Samsung (Samsung Pass)
Exclusive to Samsung devices, supported from One UI 6.0 onwards.
Cross-Device Authentication
For login on a device without passkeys:
1. The requesting device displays a QR code.
2. Users scan the QR code on their passkey-enabled smartphone.
3. Bluetooth proximity verification confirms device pairing (following CAWG standards).
4. Biometric authentication on the smartphone completes the login process.
Bluetooth ensures physical proximity, safeguarding against man-in-the-middle attacks without transmitting data directly.
Comparison: Passkeys vs. Passwords vs. FIDO2 Security Keys