티스토리 뷰

보안키와 예비 보안키 보관

 

USB나 NFC 방식의 물리적 보안키는 계정 보안을 강화하는 강력한 수단이다. 비밀번호가 노출되더라도 실제 보안키를 가지고 있지 않으면 로그인을 어렵게 만들 수 있기 때문이다. Microsoft는 FIDO2 보안키를 사용자가 실제로 소유한 물리적 장치와 PIN을 결합해 인증하는 방식으로 설명한다. 하지만 디지털 유산의 관점에서 보면 이런 강한 보안이 다른 문제를 만들 수도 있다.

본인만 사용하던 보안키 하나가 분실되거나 고장 났는데 다른 인증수단까지 준비되어 있지 않다면 정상적인 계정 사용자도 로그인이 어려워질 수 있다. 특히 가족이 사후에 사진이나 문서가 저장된 계정의 공식 처리 절차를 진행해야 하는 상황이라면 어떤 인증수단을 사용했는지조차 모르는 것이 큰 장애물이 될 수 있다. 따라서 보안키를 사용하는 사람은 ‘키를 안전하게 보관한다’에서 끝내기보다 주 보안키를 사용할 수 없게 되었을 때 어떤 복구 경로가 남아 있는지까지 함께 확인할 필요가 있다.

보안키는 비밀번호와 다른 방식으로 계정을 보호한다

다중 인증에서는 서로 다른 종류의 인증 요소를 이용해 사용자의 신원을 확인한다. Microsoft는 대표적인 인증 요소를 사용자가 알고 있는 것, 가지고 있는 것, 사용자의 생체정보 등으로 설명한다. 비밀번호나 PIN은 알고 있는 정보에 해당하고 스마트폰이나 물리적 보안키는 사용자가 가지고 있는 것에 해당한다.

FIDO2 보안키는 USB 포트에 연결하거나 NFC 리더에 접촉하는 형태로 사용할 수 있다. 서비스에 따라 2단계 인증수단으로 이용할 수도 있고 비밀번호 없이 로그인하는 방식에 사용할 수도 있다. 따라서 보안키를 사용하는 계정에서는 평소 비밀번호만 관리하던 사람과 다른 복구 문제가 생길 수 있다.

가족이 계정의 이메일 주소와 비밀번호를 알고 있더라도 해당 서비스가 추가로 등록된 보안키를 요구한다면 그것만으로 로그인할 수 있다고 단정할 수 없다. 반대로 보안키를 가지고 있다고 해서 모든 계정에 접근할 수 있는 것도 아니다. 계정마다 보안키가 어떤 방식으로 등록되어 있는지, 다른 인증방법이 함께 설정되어 있는지가 중요하다.

보안키 하나에만 의존하면 분실과 고장이 문제가 된다

보안키는 작은 물리적 장치이기 때문에 잃어버리거나 손상될 가능성이 있다. 평소 열쇠고리에 달아 가지고 다니는 키라면 가방이나 열쇠를 잃어버릴 때 함께 사라질 수도 있다. 장치를 오랫동안 사용하면서 USB 단자 등이 손상되는 상황도 생각할 수 있다.

문제는 그 키가 중요한 계정에 등록된 유일한 추가 인증수단일 때이다. 비밀번호는 알고 있지만 보안키를 사용할 수 없고 다른 인증방법도 등록되어 있지 않다면 계정 복구가 복잡해질 수 있다. Bitwarden 역시 2단계 로그인 장치에 접근할 수 없게 되는 상황에 대비해 복구 코드를 안전하게 보관하거나 사용할 수 있는 다른 2단계 로그인 방법을 확보하도록 안내한다.

이 때문에 보안키를 사용할 때는 ‘이 키를 잃어버리면 어떻게 되는가’를 한 번 확인해 보는 것이 좋다. 답이 ‘그때 서비스 고객센터에 문의하면 되겠지’ 정도라면 충분한 복구 계획이라고 보기 어렵다. 서비스마다 계정 복구 정책이 다르고 본인 확인을 했다고 해서 등록된 보안기능을 임의로 우회해 주는 것도 아니기 때문이다.

예비 보안키는 구입만 해두면 의미가 없다

예비 키를 준비할 때 놓치기 쉬운 부분이 있다. 보안키를 하나 더 구입해서 서랍에 보관하는 것만으로는 기존 계정의 예비 인증수단이 되지 않는다는 점이다. 실제 사용하는 서비스의 계정 설정에서 그 키를 추가로 등록해야 한다.

Microsoft의 회사 또는 학교 계정에서는 계정에 최대 10개의 보안키를 등록할 수 있다고 안내한다. 보안키 등록 전에 최소 하나 이상의 추가 보안 확인 방법이 등록되어 있어야 한다는 조건도 있다. 다만 이 숫자와 조건은 Microsoft의 해당 회사·학교 계정 환경에 관한 것이므로 다른 서비스에도 그대로 적용되는 것은 아니다.

서비스에 따라 등록 가능한 보안키의 개수와 방식이 다르고 조직에서 사용할 수 있는 인증수단을 제한하는 경우도 있다. 따라서 예비 키를 준비한다면 사용하는 주요 계정을 하나씩 열어 실제로 두 번째 키를 등록할 수 있는지 확인해야 한다.

등록한 뒤에는 예비 키로 실제 인증이 되는지도 확인하는 편이 좋다. 새 키를 등록했다고 생각했지만 다른 계정에 등록했거나 설정이 끝까지 완료되지 않았다면 필요할 때 사용할 수 없기 때문이다.

주 보안키와 예비 보안키는 같은 곳에 보관하지 않는 편이 낫다

주 보안키와 예비 키를 마련했더라도 두 개를 항상 같은 가방에 넣고 다닌다면 한 번의 분실로 둘 다 잃을 수 있다. 예비 키를 만드는 목적은 주 인증수단을 사용할 수 없을 때 다른 경로를 확보하는 것이므로 동일한 위험에 동시에 노출되지 않게 관리하는 편이 합리적이다.

예를 들어 평소 사용하는 키는 휴대하고 예비 키는 집의 안전한 장소에 둘 수 있다. 반대로 중요한 업무 계정과 관련된 키라면 조직의 보안규정이나 관리자의 지침을 우선해야 한다. 모든 보안키를 개인이 임의로 복제하거나 가족에게 맡겨도 된다는 의미는 아니다.

보관 장소를 나눌 때도 실제 키에 서비스 이름과 계정 비밀번호를 모두 적어 붙여두는 방식은 피하는 편이 좋다. 키를 발견한 사람이 어떤 계정에 사용되는지 바로 알 수 있도록 만들면 물리적 보안키를 사용하는 의미가 줄어들 수 있다.

예비 키와 복구 코드는 서로 다른 역할을 한다

예비 보안키가 있다고 해서 서비스에서 제공하는 복구 코드를 버릴 이유는 없다. 반대로 복구 코드가 있다고 해서 예비 키가 항상 필요 없는 것도 아니다. 각각 다른 상황에서 사용할 수 있는 복구 경로이기 때문이다.

Bitwarden은 여러 종류의 2단계 로그인 방법을 동시에 활성화할 수 있다고 안내한다. FIDO2 WebAuthn 방식의 하드웨어 키뿐 아니라 인증 앱 등 다른 방법을 함께 사용할 수 있으며, 2단계 로그인 장치를 잃었을 때를 대비해 복구 코드를 안전하게 보관하도록 안내하고 있다.

따라서 중요한 계정에서는 주 보안키 하나에 모든 것을 의존하기보다 해당 서비스가 제공하는 공식 복구수단을 확인하는 편이 낫다. 예비 키, 인증 앱, 복구 코드 가운데 무엇을 함께 사용할 수 있는지는 서비스마다 다르므로 실제 계정 설정을 기준으로 판단해야 한다.

복구수단을 많이 만드는 것이 항상 더 안전한 것은 아니다

접근 불능이 걱정된다고 해서 인증수단을 가능한 한 많이 추가하는 것이 반드시 좋은 방법은 아니다. 복구 경로가 늘어나면 계정에 접근할 수 있는 경로도 함께 늘어난다. 사용하지 않는 전화번호나 오래된 이메일 주소가 복구수단으로 계속 등록되어 있다면 오히려 관리해야 할 대상만 많아질 수 있다.

따라서 중요한 것은 복구수단의 개수보다 실제로 관리할 수 있는 몇 가지 방법을 유지하는 것이다. 주 보안키와 등록된 예비 키, 안전하게 보관된 복구 코드처럼 역할을 명확하게 나누는 편이 관리하기 쉽다.

계정 설정을 정기적으로 확인해 더 이상 사용하지 않는 인증수단이 남아 있지 않은지도 살펴볼 필요가 있다. 예전에 사용하던 보안키를 처분했는데 계정에는 계속 등록되어 있다면 제거하는 것이 좋다. Microsoft도 분실했거나 더 이상 사용하지 않는 보안키를 계정의 보안 정보에서 삭제할 수 있도록 안내한다.

예비 키가 실제로 어느 계정에 등록되어 있는지 기록한다

보안키를 여러 계정에 사용하다 보면 몇 년 뒤에는 어느 키가 어느 서비스에 등록되어 있는지 기억하기 어렵다. 보안키 두 개가 책상에 있어도 각각 어떤 계정에 사용할 수 있는지 모르면 사후 정리에서 도움이 되지 않을 수 있다.

디지털 자산 목록에는 서비스명, 보안키 사용 여부, 예비 키 등록 여부, 다른 복구수단 존재 여부 정도를 기록할 수 있다. 예를 들어 ‘중요 계정 A - 보안키 2개 등록 - 복구정보 별도 보관’ 정도로 남기는 방식이다. 실제 비밀번호와 복구 코드를 같은 목록에 모두 기록할 필요는 없다.

보안키에도 ‘주 키’, ‘예비 키’처럼 본인이 구분할 수 있는 표시를 해둘 수 있다. Microsoft의 회사·학교 계정에서도 보안키를 등록하는 과정에서 나중에 알아볼 수 있는 이름을 지정하도록 안내한다. 여러 키를 사용하는 사람일수록 이런 구분이 중요해진다.

가족에게 보안키 자체보다 전체 구조를 알려주는 것이 중요하다

디지털 유산을 준비한다고 해서 생전에 가족에게 모든 비밀번호와 보안키, 복구 코드를 전달해야 하는 것은 아니다. 그렇게 하면 현재의 계정 보안을 약화시킬 수 있다. 대신 중요한 디지털 자산이 어떤 서비스에 있고 어떤 방식으로 보호되고 있는지를 파악할 수 있는 구조를 남길 수 있다.

예를 들어 가족에게 공개해도 되는 목록에는 주요 서비스 이름, 물리적 보안키 사용 여부, 예비 키의 존재, 복구 관련 자료가 보관된 위치 정도만 기록한다. 실제 보안키와 복구 코드는 별도의 안전한 장소에서 관리할 수 있다.

이런 방식이면 가족은 나중에 작은 USB 형태의 장치를 발견했을 때 단순한 USB 메모리라고 생각해 버리지 않을 수 있다. 동시에 현재 계정의 핵심 인증정보를 평소부터 모두 노출하지 않아도 된다.

회사나 학교 계정의 보안키는 개인 계정과 다르게 봐야 한다

회사 또는 학교 계정에 사용하는 보안키라면 개인이 임의로 사후 접근 계획을 만들기 전에 조직의 정책을 확인해야 한다. Microsoft도 회사·학교 계정에서 사용할 수 있는 보안키의 종류와 인증방법을 관리자가 제한할 수 있다고 안내한다.

조직에서 지급한 보안키라면 장치 자체도 회사나 기관의 자산일 수 있다. 계정과 저장된 데이터 역시 개인이 가족에게 승계할 수 있는 성격이 아닐 수 있다. 이런 키는 개인 계정용 키와 섞이지 않도록 구분해 두는 편이 좋다.

디지털 자산 목록에서도 ‘개인용’, ‘업무용’ 정도를 구분하면 가족이 업무용 보안키를 개인 계정 접근에 사용하려고 반복해서 시도하는 일을 줄일 수 있다. 업무 계정은 가족이 직접 처리하기보다 해당 조직의 공식 절차를 확인하는 것이 우선이다.

보안키를 가지고 있다고 계정에 대한 권리가 생기는 것은 아니다

물리적 보안키는 어디까지나 인증을 위한 기술적인 수단이다. 가족이 예비 보안키를 발견했다고 해서 해당 온라인 계정을 마음대로 사용할 권리가 자동으로 생기는 것은 아니다. 계정의 사후 처리 방법은 서비스 약관과 계정 종류, 자료의 성격, 관련 법률 등에 따라 달라질 수 있다.

따라서 디지털 유산 계획에서 보안키를 준비하는 목적을 ‘가족이 모든 계정에 바로 로그인할 수 있게 하는 것’으로 잡는 것은 적절하지 않다. 더 현실적인 목적은 본인이 살아 있는 동안 키 하나를 잃어버려 계정 전체를 잃는 위험을 줄이고, 사후에는 가족이 어떤 보안수단이 사용되었는지 파악해 해당 서비스의 공식 절차를 진행할 수 있도록 단서를 남기는 것이다.

특히 사망자 계정에 대해 별도의 공식 절차를 제공하는 서비스라면 그 절차를 우선 확인해야 한다. 예비 키는 계정의 소유권이나 상속권을 증명하는 문서가 아니라는 점을 분명하게 구분할 필요가 있다.

생전에 확인한다면 중요한 계정부터 하나씩 점검한다

먼저 가지고 있는 물리적 보안키가 몇 개인지 확인한다. 그다음 보안키를 사용하는 주요 계정을 목록으로 만든다. 금융·업무·비밀번호 관리자·클라우드처럼 접근 불능이 되었을 때 영향이 큰 계정부터 확인하면 된다.

각 계정에서 두 번째 보안키를 등록할 수 있는지 확인하고 가능하다면 실제로 등록되어 있는지도 점검한다. 다른 공식 복구수단이 있다면 함께 확인한다. 예비 키를 등록한 뒤에는 실제 인증이 가능한지 시험해 보는 편이 좋다.

마지막으로 주 키와 예비 키가 한 번의 사고로 동시에 사라지지 않도록 보관 위치를 정하고, 가족이나 신뢰할 수 있는 사람이 필요한 상황에서 예비 키 또는 복구정보의 존재를 알 수 있도록 최소한의 안내를 남긴다. 이 과정에서 실제 인증정보를 일반 문서에 과도하게 노출하지 않는 것도 중요하다.

내가 보안키를 사용하면서 디지털 유산까지 정리한다면 키를 여러 개 사는 것부터 시작하지는 않을 것 같다. 먼저 내가 지금 이 작은 장치를 잃어버렸을 때 중요한 계정에 다시 들어갈 방법이 실제로 있는지부터 하나씩 확인할 것이다. 예비 키를 사놓고 등록하지 않았다면 아무 소용이 없고, 복구 코드를 만들어 놓고 어디에 두었는지 모른다면 그것도 사실상 없는 것과 비슷하다. 결국 중요한 것은 보안수단의 개수가 아니라 하나를 잃어도 전체 접근 경로가 함께 사라지지 않도록 구조를 만들어 두는 일이라고 본다. 보안키를 강하게 사용하는 사람일수록 이 점검은 오히려 더 필요하다.

참고자료

2026년 9월 기준 아래 공식 자료의 내용을 확인했다.

Microsoft Support, 보안 키를 확인 방법으로 설정합니다.
https://support.microsoft.com/ko-kr/accounts-billing/work-school/set-up-a-security-key-as-your-verification-method

Microsoft Support, 다단계 인증이란 무엇인가요?
https://support.microsoft.com/ko-kr/security/what-is-multifactor-authentication

Bitwarden Help Center, Two-Step Login Methods
https://bitwarden.com/help/setup-two-step-login/

Bitwarden Help Center, Two-Step Login via Passkey
https://bitwarden.com/help/setup-two-step-login-fido/