최근 피싱(phishing)과 서버 데이터 유출에 강력한 보안 기술로 주목받는 패스키(Passkey)가 개인 사용자에게는 오히려 영구적인 계정 접근 상실, 자동 계정 정지, 기기 분실 등 더 큰 위험을 안겨줄 수 있다는 비판이 제기되었습니다. 패스키는 로그인 과정을 간소화하고 보안을 강화하는 장점이 있지만, 현재 개인 사용자 환경에서는 여러 제약과 잠재적 위험을 내포하고 있다는 분석입니다.
패스키는 생성된 사이트에 결속되어 가짜 로그인 화면으로 탈취할 수 없고, 비대칭 암호 방식을 사용해 서버 데이터가 유출되어도 복원할 수 없다는 점에서 기업 환경에 적합합니다. 하지만 개인 사용자에게는 복구 수단의 부재가 큰 문제입니다. SMS, 이메일 링크, 보안 질문 등 기존의 취약한 복구 수단을 없애면, 기기를 분실하거나 플랫폼 계정이 정지될 경우 영구적으로 계정에 접근하지 못할 위험이 있습니다. 특히 애플(Apple)이나 구글(Google) 계정에 동기화된 패스키는 해당 플랫폼 계정이 정지되면 연결된 모든 서비스에 대한 접근 권한을 잃을 수 있습니다. 하드웨어 키 형태의 패스키는 백업이나 이동이 불가능해 여러 키를 구매하고 사이트마다 등록해야 하는 번거로움과 비용 문제도 따릅니다.
현재 패스키 생태계는 제공업체 간 상호운용성과 내보내기 기능이 부족하여 사용자 경험이 일관되지 못합니다. 서드파티 비밀번호 관리자(Password Manager)와의 연동도 아직 미흡하여, 기존의 비밀번호 자동 완성만큼 편리하지 않다는 지적도 나옵니다. 이러한 문제점들은 패스키가 모든 사용자에게 만능 해결책이 아님을 보여줍니다. 모든 사이트에서 같은 비밀번호를 재사용하던 사용자에게는 큰 진전이지만, 이미 서드파티 비밀번호 관리자와 다중 요소 인증(MFA)을 사용하는 사용자에게는 오히려 불편하거나 후퇴에 가깝게 느껴질 수 있습니다.
따라서 개인 사용자에게는 피싱 방어와 계정 복구 사이의 균형을 맞추는 것이 중요합니다. 현재로서는 서드파티 비밀번호 관리자에 저장한 무작위 비밀번호와 독립된 TOTP(Time-based One-Time Password) 앱의 조합이 더 나은 대안으로 권장됩니다. 이 방식은 일반 텍스트 비밀번호의 유연성을 유지하면서 사용자에게 통제권을 부여하고, 패스키의 잠재적 위험을 회피할 수 있습니다. 패스키 기술 자체는 우수하지만, 개인 사용자의 현실적인 사용 환경과 복구 시나리오를 고려한 개선이 시급해 보입니다. 빅테크 기업들이 패스키를 자사 생태계에 사용자를 가두는 수단으로 활용할 수 있다는 우려도 제기되는 만큼, 사용자들은 패스키 도입에 신중할 필요가 있습니다.