HANGUL.WIKI

패스키

Passkey

번역 제공
2026-09-07
목차 (28개 섹션)

패스키 (Passkey)

개요

패스키(Passkey)는 FIDO2/WebAuthn 표준 기반의 비밀번호 대체 인증 자격증명이다. Apple, Google, Microsoft가 2022년 WWDC·Google I/O·Build에서 공동 지원을 선언하며 주류화 되었으며, 이후 기기 간 동기화와 크로스 플랫폼 지원을 통해 사용자 경험을 대폭 향상시켰다.

패스키는 FIDO2 프로토콜의 사용자 경험 계층으로 볼 수 있다. 기존 FIDO2 하드웨어 보안키(YubiKey 등)와 달리, 패스키는 기기의 보안 저장소(iCloud Keychain, Google Password Manager, Windows Hello 등)에 저장되고 클라우드를 통해 기기 간 동기화가 가능하다.

기술 기반

공개키 암호화

패스키는 공개키/개인키 쌍을 사용한다:
  • 개인키(Private Key): 기기 보안 하드웨어(Secure Enclave, TPM)에 저장, 절대 외부 전송 불가
  • 공개키(Public Key): 서비스 서버에 저장, 유출 시에도 인증 불가
  • 생체인식 통합

    사용자가 FaceID, 지문, Windows Hello로 잠금 해제 시 개인키에 접근이 허용되는 구조. 생체정보 자체는 기기 밖으로 나가지 않음.

    FIDO2/WebAuthn 호환

    패스키는 WebAuthn Level 2 이상의 discoverable credentials(이전 명칭: resident keys)을 활용. 서비스가 사용자 ID를 먼저 알지 않아도 인증 가능.

    Apple·Google·Microsoft 구현

    Apple (iCloud Keychain Passkeys)

  • iOS 16, macOS Ventura(2022년)부터 기본 지원
  • iCloud Keychain을 통해 Apple 기기 간 자동 동기화
  • AES-256 암호화, E2E 암호화 동기화
  • Safari 및 WKWebView 기반 앱에서 지원
  • 타 플랫폼 접근: QR코드 + Bluetooth 근접 인증(CAWG)
  • Google (Google Password Manager Passkeys)

  • Android 9+, Chrome 108+(2022년 12월)부터 지원
  • Google Password Manager를 통한 기기 간 동기화
  • 타 플랫폼: Chrome 브라우저에서 QR코드 연결
  • Android 앱: Credential Manager API 사용
  • Microsoft (Windows Hello / Microsoft Authenticator)

  • Windows 10/11 Windows Hello 기반
  • Microsoft Authenticator 앱에 패스키 저장 지원 (2023년~)
  • Azure AD/Entra ID에서 패스키 인증 지원
  • 크로스 플랫폼: Edge 브라우저 + Windows Hello
  • 삼성 (Samsung Pass)

  • Galaxy 기기 전용 패스키 저장소
  • One UI 6.0+ 지원
  • 기기 간 인증 (Cross-Device Authentication)

    패스키가 없는 기기에서 로그인 시: 1. 로그인 요청 기기(예: 다른 사람 PC)가 QR코드 표시 2. 패스키가 저장된 스마트폰으로 QR코드 스캔 3. Bluetooth 근접성 확인(CAWG - Cross-Device Authentication Working Group 표준) 4. 스마트폰의 생체인식으로 인증 → 로그인 완료

    Bluetooth 사용: 중간자 공격 방지를 위한 물리적 근접성 확인 용도 (데이터 전송 아님)

    패스키 vs 비밀번호 vs FIDO2 보안키

    | 항목 | 비밀번호 | FIDO2 보안키 | 패스키 | |------|---------|------------|-------| | 피싱 방어 | ❌ | ✅ | ✅ | | 기기 분실 복구 | 가능 | 어려움 | ✅ 클라우드 백업 | | 기기 간 사용 | ✅ | ✅ (가지고 다님) | ✅ 자동 동기화 | | 서버 유출 안전 | ❌ | ✅ | ✅ | | 사용 편의성 | 보통 | 불편(장치 필요) | 매우 편리 | | 오프라인 동작 | ✅ | ✅ | 일부 제한 |

    보안 고려사항

    클라우드 동기화 위험

    iCloud/Google 계정 탈취 시 패스키도 위험. 강력한 계정 보호(2FA) 필수.

    계정 복구

    클라우드 계정 분실 → 패스키 복구 불가 시나리오 가능. 서비스는 대체 인증 수단 병행 제공 필요.

    엔터프라이즈 환경

    디바이스 관리(MDM) 정책에서 패스키 동기화 비활성화 가능. 기기 바인딩 패스키(동기화 안 됨) 옵션 지원.

    도입 현황 (2026 기준)

  • Apple: Apple ID, iCloud, App Store 전면 지원
  • Google: Google 계정, YouTube, Gmail 지원
  • Microsoft: Microsoft 계정 지원
  • GitHub: 2023년 패스키 지원 시작
  • Amazon, PayPal, KAYAK, Shopify: 도입 완료
  • 국내: 네이버·카카오 일부 서비스, 토스, 카카오뱅크 검토/도입 중
  • 개발자 구현

  • Web: WebAuthn API (navigator.credentials.create/get())
  • iOS: AuthenticationServices framework
  • Android: Credential Manager API
  • 라이브러리: @simplewebauthn/browser, webauthn4j 등

상세 동작 원리

암호화 구조 및 인증 절차

패스키는 공개키 암호화 방식을 기반으로 온라인 서비스 로그인에 사용되는 인증 자격증명이다. 패스키의 구성 요소는 기기 보안 하드웨어에 저장되는 개인키와 서비스 서버에 저장되는 공개키로 나뉜다. 기기 보안 하드웨어인 Secure Enclave와 TPM은 개인키를 저장하며 외부로 전송하지 않는다. 서비스 서버는 공개키를 저장하여 사용자 인증 검증에 활용한다. 서비스 서버의 공개키가 유출되는 상황이 발생하더라도 제3자는 개인키 없이 인증을 통과할 수 없다. 패스키는 WebAuthn Level 2 이상의 discoverable credentials(이전 명칭: resident keys) 방식을 활용한다. 서비스 서버는 사용자 식별자(ID)를 사전에 조회하지 않고도 인증 요청과 검증을 처리한다. 인증 처리 순서는 다음과 같이 진행된다. 사용자가 FaceID, 지문, Windows Hello와 같은 생체인식으로 기기 잠금을 해제하면, 기기 보안 하드웨어 내부의 개인키 접근이 허용된다. 이때 생체정보 자체는 기기 외부로 전송되지 않는다. 기기는 개인키를 통해 인증 처리를 수행하며, 서비스 서버는 저장된 공개키로 해당 인증 결과를 대조하여 최종 로그인을 완료한다.

이종 기기 간 인증 절차

이종 기기 간 인증(Cross-Device Authentication)은 패스키가 저장되지 않은 기기에서 서비스 로그인을 수행하기 위해 사용되는 절차이다. 이 절차는 로그인 요청 기기, 스마트폰, 사용자 생체인식 장치의 순차적 상호작용으로 이루어진다. 인증 절차의 입력-처리-결과 순서는 다음과 같다. 1. 로그인 요청 기기가 화면에 QR코드를 표시한다. 2. 사용자가 패스키가 저장된 스마트폰으로 해당 QR코드를 스캔하여 입력한다. 3. 스마트폰과 로그인 요청 기기는 CAWG(Cross-Device Authentication Working Group) 표준에 따라 Bluetooth 통신으로 상호 간의 물리적 근접성을 확인한다. 4. 스마트폰에서 사용자의 생체인식을 통해 개인키 접근을 승인하고 인증 처리를 완료하면, 로그인 요청 기기에 인증 결과가 반영되어 로그인이 완료된다. Bluetooth 기능은 기기 간 데이터 전송에 사용되지 않으며, 중간자 공격을 방지하기 위한 물리적 근접성 확인 목적으로만 사용된다.

동기화 체계 및 보안 운영 특성

플랫폼별 저장소 및 클라우드 동기화

패스키는 각 운영체제의 보안 저장소에 저장되며 클라우드 네트워크를 통해 동일 계정 기기 간에 동기화된다. Apple 플랫폼 환경에서는 iCloud Keychain을 통해 패스키를 저장하고 iOS 16 및 macOS Ventura(2022년) 이상 기기 간에 자동 동기화를 지원한다. iCloud Keychain 동기화에는 AES-256 암호화 및 종단간(E2E) 암호화 기술이 적용된다. 패스키는 Safari 브라우저 및 WKWebView 기반 애플리케이션에서 지원된다. 타 플랫폼 환경에서의 접근은 QR코드와 CAWG 표준 Bluetooth 근접 인증을 통해 수행된다. Google 플랫폼 환경에서는 Google Password Manager를 통해 패스키를 저장하며 Android 9 이상 및 Chrome 108(2022년 12월) 이상 환경에서 기기 간 동기화를 지원한다. 타 플랫폼 환경에서는 Chrome 브라우저의 QR코드 연결을 활용하며, Android 애플리케이션 환경에서는 Credential Manager API를 통해 연동된다. Microsoft 플랫폼 환경에서는 Windows 10 및 Windows 11의 Windows Hello를 기반으로 패스키가 동작하며, 2023년부터 Microsoft Authenticator 앱에 패스키 저장이 지원된다. 기업용 디렉터리 서비스인 Azure AD 및 Entra ID에서 패스키 인증을 지원하며, 크로스 플랫폼 환경에서는 Microsoft Edge 브라우저와 Windows Hello의 연계를 통해 동작한다. 삼성 기기 환경에서는 Galaxy 기기 전용 저장소인 Samsung Pass를 통해 One UI 6.0 이상에서 패스키 기능이 제공된다.

보안 효과 및 운영 제약

패스키는 비밀번호 및 FIDO2 하드웨어 보안키(YubiKey 등)와 비교하여 차별화된 보안 효과와 운영 특성을 가진다. 패스키는 공개키 암호화 구조를 통해 피싱 공격을 방어하며 서비스 서버 유출 시에도 안전성을 제공한다. 클라우드 백업 방식을 지원하여 기기 분실 시에도 인증 자격증명을 복구할 수 있다. 기기 간 자동 동기화를 통해 편의성을 제공한다. 보안 및 운영 측면에서는 성립 조건과 제한 사항이 분리되어 존재한다. 클라우드 계정이 탈취될 경우 동기화된 패스키 역시 위험에 노출될 수 있으므로, 패스키 보호를 위해 강력한 2단계 인증(2FA)과 같은 계정 보호 조치가 요구된다. 사용자가 클라우드 계정 자체를 분실할 경우 패스키를 복구할 수 없는 상황이 발생할 수 있어, 서비스 제공자는 대체 인증 수단을 병행하여 제공할 필요가 있다. 엔터프라이즈 환경에서는 디바이스 관리(MDM) 정책을 통해 패스키의 클라우드 동기화 기능을 비활성화할 수 있으며, 클라우드로 동기화되지 않는 기기 바인딩 패스키 옵션을 선택할 수 있다. 오프라인 환경에서는 패스키의 동작에 일부 제한이 발생할 수 있다.

개발 환경 및 도입 현황

개발 인터페이스 및 소프트웨어 라이브러리

패스키 연동 기능은 각 운영체제와 웹 표준 API를 통해 개발 환경에 제공된다. 웹 환경에서는 WebAuthn API의 navigator.credentials.create() 함수로 패스키를 생성하고 navigator.credentials.get() 함수로 패스키 인증을 처리한다. iOS 환경에서는 AuthenticationServices 프레임워크를 통해 패스키 기능을 구현한다. Android 환경에서는 Credential Manager API를 통해 패스키 기능을 구현한다. 개발자는 연동 구현을 위해 @simplewebauthn/browser 및 webauthn4j와 같은 라이브러리를 활용할 수 있다.

산업계 도입 현황

Apple, Google, Microsoft는 2022년 WWDC, Google I/O, Build 행사에서 패스키 공동 지원을 선언하였다. Apple은 Apple ID, iCloud, App Store 서비스에 패스키를 전면 지원한다. Google은 Google 계정, YouTube, Gmail 서비스에 패스키를 지원한다. Microsoft는 Microsoft 계정에 패스키를 지원한다. GitHub는 2023년에 패스키 지원을 시작하였으며, Amazon, PayPal, KAYAK, Shopify는 패스키 도입을 완료하였다. 대한민국에서는 네이버와 카카오의 일부 서비스, 토스, 카카오뱅크 등에서 패스키 도입을 검토하거나 도입을 진행 중인 것으로 알려졌다.

문서 정보

최초 작성
최종 갱신
분류
과학기술

HANGUL.WIKI가 정리·작성한 문서입니다. 정확성을 위해 노력하나 오류가 있을 수 있으므로, 중요한 내용은 공식 출처를 통해 확인하시기 바랍니다. 내용의 오류나 정정 요청은 오류·정정 신고로 알려주시면 검토 후 반영합니다.