티스토리 뷰

2단계 인증 복구수단 정리

온라인 계정의 보안을 높이기 위해 Google Authenticator나 Microsoft Authenticator 같은 인증 앱을 사용하는 사람이 많다. 비밀번호가 유출되더라도 스마트폰에 표시되는 인증 코드나 추가 인증 절차를 통과해야 로그인할 수 있기 때문에 계정을 보호하는 데 도움이 된다. 하지만 디지털 유산을 정리하는 관점에서는 한 가지를 더 생각해야 한다. 본인이 사용하던 스마트폰을 사용할 수 없게 되었을 때 중요한 계정에 다시 접근할 수 있는 방법이 남아 있는가 하는 문제이다.

특히 여러 계정의 2단계 인증을 스마트폰 한 대에 몰아서 사용하고 있다면 휴대전화의 분실이나 고장만으로도 여러 서비스에 동시에 접근하기 어려워질 수 있다. 사망 후 가족이 공식적인 계정 처리 절차를 진행해야 하는 상황에서도 어떤 인증 앱을 사용했는지, 별도의 복구 코드가 존재하는지조차 알 수 없다면 자료 확인이 더 복잡해질 수 있다. 따라서 2단계 인증을 끄는 것이 아니라 인증 앱을 사용할 수 없게 되었을 때 이용할 수 있는 공식 복구수단을 함께 관리하는 것이 중요하다.

인증 앱의 6자리 코드는 복구 코드와 다르다

인증 앱을 열면 일정 시간마다 숫자가 바뀌는 일회용 코드가 표시되는 경우가 있다. 이 코드는 로그인 과정에서 사용하는 인증 코드이며 일반적으로 계속 보관해 두었다가 나중에 사용하는 복구 코드와는 역할이 다르다. 화면을 캡처해 두거나 숫자를 종이에 적어둔다고 해서 장기적인 복구수단이 되는 것은 아니다.

반면 Google처럼 별도의 백업 코드를 제공하는 서비스에서는 인증에 사용하던 휴대전화를 사용할 수 없을 때 미리 만들어 둔 백업 코드를 로그인에 사용할 수 있다. Google은 백업 코드를 10개 한 세트로 만들 수 있으며 각 코드는 한 번 사용하면 비활성화된다고 안내한다. 새 백업 코드 세트를 만들면 기존 세트는 자동으로 비활성화된다.

따라서 디지털 유산 목록에 ‘구글 인증번호 6자리’를 적어두는 방식은 의미가 없다. 필요한 것은 해당 서비스가 별도의 백업 코드나 복구수단을 제공하는지 확인하고, 실제로 장기간 사용할 수 있는 복구정보가 무엇인지 구분하는 것이다.

Google Authenticator는 예전과 복구 방식이 달라졌다

Google Authenticator를 오래 사용한 사람이라면 인증 정보가 스마트폰 한 대에만 저장된다고 알고 있을 수 있다. 하지만 현재 Google은 Authenticator 코드를 Google 계정과 동기화할 수 있도록 지원한다. Google 계정으로 Authenticator를 사용하면 인증 코드가 계정에 동기화되어 새 기기에서도 사용할 수 있는 구조이다.

반대로 Google 계정 없이 Authenticator를 사용할 수도 있다. Google은 이 경우 코드가 다른 기기에 자동으로 백업되지 않으며 기기를 분실하면 코드에 접근하지 못할 수 있다고 안내한다. 계정 없이 사용하는 경우에는 다른 기기로 코드를 직접 이전하는 기능을 사용할 수 있지만, 기존 기기를 사용할 수 없는 상황에서는 문제가 될 수 있다.

따라서 단순히 ‘Google Authenticator 사용 중’이라고 기록하는 것만으로는 부족하다. Google 계정과 동기화해 사용하는지, 계정 없이 기기에만 저장해 사용하는지를 확인해야 한다. 같은 앱을 사용하더라도 이 설정에 따라 스마트폰을 잃어버렸을 때의 상황이 달라질 수 있기 때문이다.

Authenticator 동기화가 백업 코드 자체를 대신하는 것은 아니다

Google Authenticator가 Google 계정과 동기화된다고 해서 각 서비스의 복구수단을 전혀 확인하지 않아도 된다는 의미는 아니다. 인증 앱 자체에 접근하는 문제와 인증 앱을 등록한 개별 서비스의 계정을 복구하는 문제는 구분할 필요가 있다.

예를 들어 Google 계정 자체의 로그인 과정에서 추가 인증이 필요한데 그 계정에 접근하기 위한 수단까지 모두 같은 스마트폰에 의존하고 있다면 복구 과정이 복잡해질 수 있다. 다른 웹사이트에 Google Authenticator를 등록해 사용하고 있다면 그 사이트가 별도로 제공하는 백업 코드나 계정 복구 절차도 확인해야 한다.

결국 인증 앱 동기화는 복구 경로 중 하나일 뿐이다. 중요한 계정이라면 서비스별 백업 코드, 등록된 전화번호, 보안키 등 어떤 대체 인증방법을 제공하는지 확인해 두는 것이 좋다.

Google 백업 코드는 만들어 놓기만 하면 끝나는 것이 아니다

Google은 2단계 인증을 사용하는 계정에서 백업 코드를 생성할 수 있도록 제공한다. 휴대전화를 분실하거나 전화번호가 변경되는 상황 등에서 로그인할 수 있도록 마련된 기능이다. 하지만 백업 코드는 일반 비밀번호와 마찬가지로 계정 접근에 사용될 수 있는 민감한 정보이다.

Google은 백업 코드를 누구와도 공유하지 말아야 하며 Google 역시 로그인 과정 외에는 백업 코드를 요청하지 않는다고 안내한다. 따라서 백업 코드를 일반 메모 파일이나 가족이 함께 사용하는 문서에 그대로 적어두는 방식은 신중해야 한다.

또한 백업 코드를 한 번 사용하면 그 코드는 다시 사용할 수 없다. 새로운 코드 세트를 생성하면 이전에 발급받았던 사용하지 않은 코드도 더 이상 사용할 수 없게 된다. 예전에 인쇄해 둔 백업 코드가 있다고 해서 지금도 유효하다고 단정하면 안 되는 이유이다.

복구 코드를 인쇄했다면 최신 세트인지 알 수 있게 한다

복구 코드를 종이로 보관하는 방법을 선택했다면 어느 계정의 코드인지 구분할 수 있어야 한다. 여러 Google 계정을 사용하는 사람이 각각의 백업 코드를 인쇄해 같은 봉투에 넣어두면 나중에는 어느 계정의 것인지 구별하기 어려울 수 있다.

그렇다고 종이 위에 이메일 주소와 비밀번호, 백업 코드까지 모두 적어놓는 것은 권하기 어렵다. 백업 코드가 노출되었을 때 계정 보안에 영향을 줄 수 있기 때문이다. 계정을 식별할 수 있는 최소한의 표시와 발급 시점을 적고 실제 비밀번호는 별도로 관리하는 방법을 생각할 수 있다.

새 백업 코드 세트를 생성했다면 오래된 출력물은 폐기하고 새 세트로 교체하는 것이 좋다. 디지털 유산용으로 보관한 자료일수록 몇 년 동안 확인하지 않고 방치하기 쉬우므로 ‘복구 코드가 있다’는 사실보다 현재 사용할 수 있는 코드인지가 더 중요하다.

Microsoft Authenticator는 계정 백업 기능을 확인해야 한다

Microsoft Authenticator 역시 계정 자격 증명을 백업하고 새 기기에서 복원할 수 있는 기능을 제공한다. 2026년 9월 기준 Microsoft는 Authenticator의 백업 기능을 통해 계정 자격 증명을 클라우드에 저장한 뒤 새 기기에서 복원할 수 있다고 안내한다.

다만 모든 정보가 완전히 동일한 방식으로 복원되는 것은 아니다. Microsoft는 일부 계정은 복원 후 다시 로그인해야 하며, 회사 또는 학교 계정의 경우 계정 이름만 복원되고 다시 로그인해야 할 수 있다고 안내한다. 따라서 ‘Authenticator를 백업했으니 모든 계정이 자동으로 복구된다’고 생각해서는 안 된다.

복원 기능에는 운영체제와 계정 조건도 영향을 줄 수 있다. 실제 사용하는 스마트폰에서 백업 기능이 활성화되어 있는지 확인하고, Microsoft 공식 안내에 따라 현재 복원 가능한 정보가 무엇인지 살펴보는 편이 좋다.

인증 앱 백업과 휴대전화 자체 백업도 같은 것은 아니다

스마트폰을 iCloud나 Google 계정에 백업하고 있다고 해서 인증 앱의 모든 인증정보까지 반드시 같은 방식으로 복원된다고 생각해서는 안 된다. 인증 앱은 일반 사진이나 연락처보다 보안 요구가 높기 때문에 앱별로 별도의 백업 또는 이전 절차를 제공할 수 있다.

따라서 새 휴대전화로 바꿀 때는 기존 휴대전화를 초기화하기 전에 인증 앱이 정상적으로 이전되었는지 확인하는 습관이 필요하다. 중요한 계정 몇 개에 실제로 로그인해 보고 새 기기에서 추가 인증이 가능한지 확인한 뒤 기존 기기를 초기화하는 편이 안전하다.

디지털 유산 계획에서도 마찬가지이다. ‘휴대전화 전체 백업 완료’라고 기록하는 것보다 어떤 인증 앱을 사용하고 있으며 그 앱의 공식 백업 또는 복원 기능을 설정했는지를 따로 확인하는 편이 정확하다.

휴대전화 잠금번호만 남겨두면 충분한 것도 아니다

사후 접근을 생각하면 가족에게 스마트폰 잠금번호만 알려주면 인증 앱까지 사용할 수 있을 것이라고 생각하기 쉽다. 하지만 실제 상황은 그렇게 단순하지 않을 수 있다. 기기 잠금과 앱 접근, 온라인 계정 인증, 통신사 서비스, 생체인증 등의 조건이 서로 다르기 때문이다.

기기가 고장 나거나 분실되면 잠금번호 자체가 아무 도움이 되지 않는다. 새 기기에서 인증 앱을 복원하려면 별도의 계정이나 백업 설정이 필요할 수도 있다. 따라서 휴대전화 한 대가 모든 인증의 유일한 열쇠가 되는 구조는 피하는 편이 좋다.

특히 인증 앱뿐 아니라 비밀번호 관리자, 이메일, 금융 앱까지 같은 스마트폰에 의존하고 있다면 한 기기를 사용할 수 없게 되었을 때 여러 복구 경로가 동시에 막힐 수 있다. 중요한 서비스부터 다른 공식 복구수단이 존재하는지 확인해야 한다.

복구 코드를 비밀번호와 같은 문서에 적는 것은 피하는 편이 좋다

가족이 나중에 쉽게 찾을 수 있게 하겠다는 이유로 이메일 주소, 비밀번호, 2단계 인증 복구 코드까지 한 문서에 모두 적어두는 경우를 생각할 수 있다. 찾기는 쉽지만 그 문서 하나가 노출되었을 때 계정의 여러 보안장치가 동시에 무력화될 수 있다는 문제가 있다.

일반적인 디지털 자산 목록에는 서비스 이름, 2단계 인증 사용 여부, 인증 앱 종류, 별도 복구수단 존재 여부 정도만 기록할 수 있다. 실제 비밀번호와 복구 코드는 더 안전한 별도 위치에 보관하고 목록에는 그 위치를 확인할 수 있는 단서만 남기는 방식이 있다.

예를 들어 ‘주요 Google 계정 - 2단계 인증 사용 - 백업 코드 별도 보관’ 정도만 기록해도 된다. 이 목록만 본 사람이 즉시 계정에 로그인할 수는 없지만, 나중에 가족이 백업 코드의 존재 자체를 모르고 버리는 일을 줄이는 데는 도움이 된다.

복구수단을 여러 곳에 무분별하게 복사하는 것도 위험하다

복구 코드를 잃어버릴까 걱정해 이메일, 클라우드 메모, 컴퓨터 바탕화면, 휴대전화 사진, 종이 등 여러 곳에 같은 코드를 복사해 두면 접근성은 높아진다. 하지만 동시에 노출될 가능성도 높아진다.

복구 코드의 목적은 평소 자주 사용하는 것이 아니라 정상적인 인증수단을 사용할 수 없을 때 사용하는 것이다. 따라서 쉽게 꺼내보는 편의성보다 필요할 때 찾을 수 있으면서 평소에는 노출되지 않는 구조가 중요하다.

종이로 보관한다면 안전한 장소를 정하고, 디지털 형태로 보관한다면 적절하게 보호되는 저장공간을 이용하는 방법을 생각할 수 있다. 어떤 방법이든 복구 코드와 해당 계정의 비밀번호를 무조건 같은 장소에 보관하는 것은 피하는 편이 좋다.

가족에게는 코드 자체보다 복구 구조를 알려주는 것이 낫다

디지털 유산을 준비한다고 해서 가족 모두에게 현재 사용 중인 복구 코드를 나눠줄 필요는 없다. 오히려 복구 코드가 여러 사람의 휴대전화나 메신저에 남으면 현재의 계정 보안이 약해질 수 있다.

가족에게 필요한 정보는 중요한 계정에 2단계 인증이 설정되어 있다는 사실, 어떤 인증 앱을 사용하는지, 별도의 복구정보가 존재하는지, 필요한 경우 어디에서 확인해야 하는지 정도일 수 있다. 실제 코드에 접근할 사람과 시점을 따로 정하는 편이 더 안전하다.

또한 사망자의 온라인 계정을 처리할 때는 서비스가 제공하는 공식 사후 처리 절차가 있다면 그것을 우선해야 한다. 복구 코드를 가족이 가지고 있다는 사실이 계정의 법적 소유권이나 접근 권한을 자동으로 만들어 주는 것은 아니다.

회사나 학교 계정은 개인 계정과 구분해야 한다

Microsoft Authenticator에는 개인 계정뿐 아니라 회사나 학교 계정도 등록할 수 있다. 업무 계정은 조직에서 인증정책을 관리할 수 있으며 기기를 바꾼 뒤 다시 등록하거나 조직의 IT 관리자가 처리해야 하는 절차가 있을 수 있다.

따라서 개인 스마트폰의 Authenticator에 업무 계정이 보인다고 해서 가족이 그 계정의 복구를 직접 시도하는 것은 적절하지 않을 수 있다. 업무 계정은 해당 회사나 기관의 소유 자료와 연결되어 있을 가능성이 있기 때문에 조직의 공식 절차를 확인하는 것이 우선이다.

생전에 정리한다면 디지털 자산 목록에서도 개인 계정과 업무 계정을 구분해 두는 편이 좋다. 업무 계정에는 ‘회사 관리 계정’ 정도의 표시만 남겨도 가족이 개인 계정으로 오해하는 것을 줄일 수 있다.

새 휴대전화로 바꿀 때가 복구 상태를 점검하기 좋은 시점이다

2단계 인증 복구수단은 한 번 설정한 뒤 몇 년 동안 확인하지 않기 쉽다. 하지만 스마트폰을 교체할 때마다 인증 앱을 다시 사용해야 하므로 이때가 복구 상태를 확인하기 좋은 시점이다.

Google Authenticator를 사용한다면 계정 동기화 여부나 이전 상태를 확인하고, Microsoft Authenticator를 사용한다면 백업과 복원 설정을 점검한다. 각 주요 서비스에서 백업 코드가 제공된다면 기존 코드가 여전히 관리되고 있는지도 살펴본다.

새 기기에서 중요한 계정의 로그인이 정상적으로 되는 것을 확인한 뒤 기존 스마트폰을 초기화하면 인증정보를 잘못 잃어버릴 가능성을 줄일 수 있다. 기기를 교체할 때 이 과정을 반복하면 디지털 유산을 위해 별도의 대규모 정리를 하지 않더라도 복구수단을 비교적 최신 상태로 유지할 수 있다.

생전에 정리한다면 중요한 계정 몇 개부터 확인한다

모든 온라인 계정의 복구수단을 한꺼번에 정리하려고 하면 작업량이 지나치게 커진다. 먼저 이메일, 비밀번호 관리자, 클라우드 저장공간처럼 다른 계정의 복구와 연결되는 서비스부터 확인하는 편이 효율적이다. 이런 계정 하나에 접근하지 못하면 여러 다른 서비스의 비밀번호 재설정까지 어려워질 수 있기 때문이다.

각 계정에서 2단계 인증이 활성화되어 있는지, 어떤 인증 앱을 사용하는지, 백업 코드나 다른 공식 복구수단이 제공되는지를 확인한다. 백업 코드를 새로 만들었다면 이전 코드가 무효화되는지도 확인하고, 실제 보관 위치도 함께 점검한다.

내가 이 작업을 한다면 복구 코드를 가능한 한 많이 출력하는 것부터 시작하지는 않을 것 같다. 먼저 휴대전화를 오늘 잃어버렸다고 가정하고 이메일과 비밀번호 관리자처럼 정말 중요한 계정에 다시 들어갈 수 있는지를 확인할 것이다. 인증 앱을 쓰고 있다는 사실보다 중요한 것은 그 앱을 사용할 수 없게 되었을 때 두 번째 길이 실제로 존재하느냐는 점이다. 복구 코드를 만들어 놓고 몇 년 동안 어디에 있는지 모르는 상태라면 사실상 준비하지 않은 것과 크게 다르지 않다. 결국 2단계 인증은 약하게 만드는 것이 아니라 강하게 유지하되, 나만 알고 있는 한 대의 휴대전화가 모든 계정의 유일한 열쇠가 되지 않도록 정리하는 것이 가장 현실적이라고 본다.

참고자료

2026년 9월 기준 아래 공식 자료의 내용을 확인했다.

Google 계정 고객센터, Google Authenticator로 인증 코드 받기
https://support.google.com/accounts/answer/1066447?hl=ko

Google 계정 고객센터, 백업 코드로 로그인하기
https://support.google.com/accounts/answer/1187538?hl=ko

Microsoft Support, Microsoft Authenticator에서 계정 백업
https://support.microsoft.com/ko-kr/authenticator/back-up-your-accounts-in-microsoft-authenticator

Microsoft Support, Microsoft Authenticator에서 계정 자격 증명 복원
https://support.microsoft.com/ko-kr/authenticator/restore-account-credentials-from-microsoft-authenticator