“비밀번호를 노트에 적어 둔 지 10년이 넘었는데 피해는 한 번도 없었다.” 최근 이런 풍자글이 온라인에서 큰 공감을 얻었습니다. 웃자고 쓴 글이지만, 비밀번호 관리에 대해 꽤 진지한 질문을 던집니다.
내가 아무리 조심해도 회사 서버가 뚫리면 소용없다는 허탈함입니다. 그렇다면 우리는 무엇을 할 수 있을까요? 공식 기관의 권고를 바탕으로 현실적인 방법을 정리했습니다.
“종이 노트는 안 털렸다” 풍자글, 무슨 얘기인가
조선일보 보도에 따르면 이 글은 9월 14일 소셜미디어 X에 올라왔습니다. 조회 수는 340만 회를 넘겼습니다.
글쓴이는 노트에 적은 비밀번호로는 피해가 없었다고 말합니다. 반면 이용하던 사이트가 유출한 개인정보는 세 자릿수라고 꼬집었습니다. 비밀번호를 종이에 적으면 위험하다는 통념을 뒤집은 셈입니다.
인터넷에 연결되지 않은 종이는 원격으로 해킹할 수 없습니다. 그래서 ‘가장 안전한 저장 장치’라는 농담까지 나왔습니다.

유출은 회사에서, 피해는 내 계정에서
이 글이 공감을 얻은 데는 이유가 있습니다. 개인정보보호위원회에 따르면 지난해 접수된 개인정보 유출 신고는 447건이었습니다. 전년보다 45.6% 늘어난 수치입니다.
이 가운데 62%인 276건이 해킹 때문이었습니다. SK텔레콤과 KT도 해킹으로 개인정보가 새어 나갔습니다. 롯데카드에서는 약 297만 명의 신용정보가 유출됐습니다. 쿠팡 침해 사고의 유출 규모는 약 3,755만 명으로 최종 조사됐습니다.
문제는 그다음입니다. 한 곳에서 새어 나간 아이디와 비밀번호는 다크웹에서 거래될 수 있습니다. 해커는 이를 다른 쇼핑몰이나 가상자산 거래소에 그대로 넣어 봅니다.
한국인터넷진흥원(KISA)은 이런 수법을 ‘크리덴셜 스터핑’이라고 설명합니다. 같은 비밀번호를 여러 곳에 쓰면, 한 번의 유출이 연쇄 피해로 번집니다. 회사가 뚫린 건 내 탓이 아니어도, 2차 피해는 비밀번호 관리로 줄일 수 있습니다.

비밀번호 관리 첫 원칙, 사이트마다 다르게
가장 중요한 한 가지를 꼽으라면 ‘재사용 금지’입니다. 유출이 한 곳에서 멈추게 하는 가장 확실한 방법이기 때문입니다.
길이도 중요합니다. 미국 국립표준기술연구소(NIST)는 비밀번호 하나로만 로그인한다면 최소 15자를 요구하라고 권고합니다. 특수문자를 억지로 섞게 하는 규칙보다 길이를 더 중시합니다.
변경 주기는 기관마다 강조점이 다릅니다. KISA는 사이트별 비밀번호를 주기적으로 바꾸라고 권고합니다. NIST는 정기 변경을 강제하기보다, 유출 흔적이 있을 때 반드시 바꾸게 하라고 봅니다. 공통점은 분명합니다. 유출 소식을 들으면 그 즉시 바꿔야 한다는 것입니다.
비밀번호 관리자와 브라우저 자동 저장, 무엇이 다를까
사이트마다 다른 긴 비밀번호를 다 외우기는 어렵습니다. 그래서 등장한 것이 비밀번호 관리자입니다. 마스터 비밀번호 하나로 나머지를 저장하고, 무작위 비밀번호도 만들어 줍니다.
NIST는 로그인 화면이 비밀번호 관리자와 자동 입력을 허용해야 한다고 명시합니다. 스마트폰이나 브라우저에 기본으로 들어 있는 것도 있고, 별도 앱도 있습니다.
다만 KISA는 2024년 3월 브라우저 자동 로그인에 주의하라고 권고했습니다. PC가 악성코드에 감염되면 저장된 로그인 정보가 한꺼번에 빠져나갈 수 있다는 이유입니다.
- 공용 PC에서는 자동 로그인과 비밀번호 저장을 끈다
- 쓰지 않는 브라우저 프로필은 지운다
- 관리자를 쓴다면 마스터 비밀번호는 길게, 2단계 인증은 필수로
📌 함께 읽으면 좋은 글: 2025 스미싱 스팸 문자 예방법 , 실생활 보안 습관 총정리
2단계 인증과 패스키로 비밀번호 관리 부담 덜기
비밀번호가 새어 나가도 계정을 지키는 장치가 2단계 인증입니다. 로그인할 때 문자, 인증 앱, OTP 같은 두 번째 확인을 거치게 합니다. KISA도 OTP 등 2차 인증 설정을 권고합니다.
한 걸음 더 나간 방식이 패스키입니다. 국제 인증 표준 단체 FIDO 얼라이언스가 만든 방식입니다. 휴대폰 잠금을 풀 때처럼 지문, 얼굴, PIN으로 로그인합니다.
패스키의 비밀 열쇠는 내 기기 안에만 남고 서버로 보내지지 않습니다. 등록한 사이트에서만 작동해 가짜 사이트에 속아 입력할 일도 없습니다. 이메일, 포털, 금융 앱처럼 중요한 계정부터 켜 두면 좋습니다.
내 비밀번호가 새어 나갔는지 확인하는 법
유출 여부는 공식 서비스로 직접 조회할 수 있습니다. 개인정보보호위원회와 KISA가 운영하는 ‘털린 내 정보 찾기(kidc.eprivacy.go.kr)’입니다.
다크웹에 떠도는 아이디·이메일과 비밀번호가 내 것인지 확인해 줍니다. 이메일로 본인 인증을 한 뒤 아이디나 이메일을 넣으면 결과가 나옵니다. 안랩에 따르면 하루 조회 횟수는 3회로 늘었습니다.
해외 서비스 중에는 ‘해브 아이 빈 폰드(Have I Been Pwned)’가 널리 쓰입니다. 이메일 주소를 넣으면 어떤 유출 사고에 포함됐는지 보여 줍니다.
유출이 확인되면 순서가 중요합니다. 해당 사이트 비밀번호를 먼저 바꾸고, 같은 비밀번호를 쓰던 다른 곳도 모두 바꿉니다. 그다음 2단계 인증을 켭니다. 해킹이 의심되면 KISA 118 상담센터에 문의할 수 있습니다.
📌 함께 읽으면 좋은 글: 보이스 피싱 예방하는 방법, 의심 상황, 확인방법 및 대처방법
종이에 적는다면 지켜야 할 비밀번호 관리 수칙
풍자글의 말처럼 종이는 원격 해킹에서 자유롭습니다. 하지만 잃어버리거나 누군가 펼쳐 보면 위험은 훨씬 커집니다. 그래서 종이를 쓴다면 몇 가지를 지키는 게 좋습니다.
- 사이트 주소와 아이디, 비밀번호를 한 줄에 나란히 적지 않는다
- 비밀번호 전체 대신 나만 아는 힌트나 일부만 적는다
- 지갑이나 휴대폰 케이스처럼 들고 다니는 곳에 넣지 않는다
- 노트를 사진으로 찍어 휴대폰에 저장하지 않는다
종이는 백업 수단으로는 쓸 만합니다. 예컨대 비밀번호 관리자의 마스터 비밀번호나 복구 코드를 집 안 안전한 곳에 적어 두는 식입니다.
종이든 앱이든, 비밀번호 관리의 핵심은 ‘돌려쓰지 않기’
풍자글이 맞힌 부분도 있습니다. 개인이 막을 수 없는 유출이 분명히 있다는 점입니다. 기업의 보안 책임은 따로 따져야 할 문제입니다.
하지만 유출이 연쇄 피해로 번지는 것은 우리 손으로 막을 수 있습니다. 사이트마다 다른 비밀번호, 중요 계정의 2단계 인증이나 패스키, 가끔 하는 유출 조회. 이 세 가지만 지켜도 비밀번호 관리는 훨씬 단단해집니다. 오늘 가장 자주 쓰는 계정 하나부터 점검해 보시기 바랍니다.
참고 자료
- 조선일보 – “비번 적은 종이 노트는 10년간 안털렸는데” 잇단 해킹에 ‘오프라인 보안’ 풍자글 화제
- 한국인터넷진흥원 – KISA, 브라우저 자동 로그인 사용주의 권고 발표 (2024.3.8)
- 한국인터넷진흥원 – 털린 내 정보 찾기 서비스 안내
- 개인정보보호위원회·KISA – 털린 내 정보 찾기 서비스
- 안랩 – 내 계정이 걱정된다면? 이메일로 유출 확인하기
- NIST SP 800-63B Digital Identity Guidelines
- FIDO Alliance – Passkeys
- Have I Been Pwned
