2026 패스키 보안 업데이트 동향, 기기에서 바로 확인하는 변화

Photo of author

By 요담

2026년 패스키 보안 업데이트 동향은 비밀번호를 기기의 공개키 인증으로 바꾸고, 로그 재사용과 분실 복구를 기기 설정에서 바로 확인하는 쪽으로 정리됩니다. Windows는 2026년 7월 14일 업데이트로 이벤트 로그의 WebAuthn 어서션 서명을 6바이트만 남깁니다. 이 조치는 개인키 유출이 아니라 로그 재사용을 막는 정보 공개 수정입니다.

Entra ID는 2026년 5월부터 카운터를 올리는 FIDO2 보안 키의 서명 카운터를 추적합니다. 동기화 패스키는 iCloud Keychain이나 Google Password Manager로 넘어가 다른 기기에서도 이어서 쓸 수 있습니다.

패스키가 비밀번호를 대체하는 보안 흐름

비즈니스용 Windows 업데이트 보고서에 통합 문서 사용 - Windows Update for Business reports ...
(사진 출처: Microsoft)

패스키는 FIDO2 기반 공개키와 개인키 쌍으로 공유 비밀인 비밀번호를 대체합니다. 로그인 때 서버가 챌린지를 보내고 기기가 개인키로 서명하면 서버는 공개키로 검증합니다. 개인키는 TPM이나 Secure Enclave 같은 기기 보안 하드웨어에 두고 서버로 보내지 않습니다. 사이트마다 키가 달라 한 곳에서 새 로그인을 받아도 다른 서비스 비밀번호를 얻지 못합니다.

동기화 패스키는 NIST SP 800-63B-4 기준으로 AAL2 피싱 저항에는 해당할 수 있습니다. 내보낼 수 없는 키가 필요한 AAL3에는 기기 바인딩 패스키와 보안 키가 해당합니다. 일상 계정은 동기화형, 관리자 계정은 하드웨어 고정형으로 나누면 됩니다.

OS·브라우저 최신 업데이트에서 달라진 점

(출처: nuricaps)

Windows는 2026-07-14 보안 업데이트로 CVE-2026-34348을 수정했습니다. 패치 전에는 WebAuthn 어서션이 이벤트 로그에 재사용 가능한 형태로 남았습니다. 지금은 서명 필드를 6바이트만 남겨 리플레이는 막고 디버깅은 가능하게 했습니다.

이 CVE는 패스키 개인키 유출이 아닙니다. Windows Event Logging Service가 어서션을 로그에 남긴 정보 공개 취약점입니다. 같은 해 2026년 5월 Entra ID는 카운터를 유지하는 FIDO2 보안 키의 서명 카운터 추적을 넣어 어서션 재사용을 완화했습니다. YubiKey처럼 카운터가 오르는 키만 해당하며 카운터를 안 올리는 인증기는 이 추적으로 재사용을 못 막습니다.

윈도우·안드로이드·iOS 패스키 지원 변화

Windows는 보안 업데이트 후 로그에 서명 전체가 남지 않으므로, 패스키 로그인을 쓰더라도 이벤트 뷰어로 어서션을 재현할 수 없습니다. Android와 iOS는 플랫폼 인증기를 기본으로 두고 클라우드 제공자에 동기화합니다. 기기 바인딩이 필요하면 보안 키를 따로 등록해야 합니다.

Entra ID 동기화 패스키는 기기에서 암호화된 뒤 iCloud Keychain이나 Google Password Manager로 올라갑니다. 한 대를 잃어도 같은 제공자에 로그인한 다른 기기에서 이어서 쓸 수 있습니다. 회사 계정은 정책이 동기화를 막을 수 있으니 설정 화면에서 허용 여부를 확인하십시오.

크롬·사파리에서 확인해야 할 설정

크롬에서는 비밀번호 관리자와 패스키 메뉴에서 Google Password Manager 동기화와 이 기기에만 저장 옵션을 구분해야 합니다. 사이트 로그인 시 저장된 패스키가 뜨면 제공자 이름을 먼저 확인합니다. 회사 PC는 프로필이 여러 개일 수 있으니 업무 프로필에서만 등록하십시오.

사파리는 iCloud 키체인과 패스키가 묶여 있으므로 iCloud 계정과 이중 인증이 켜져 있는지 확인합니다. Apple 문서는 키체인이 Apple이 읽을 수 없는 종단간 암호화를 쓰고 무차별 대입을 제한한다고 안내합니다. 다른 Apple ID로 로그인된 기기에는 같은 패스키가 나타나지 않습니다.

스마트폰·노트북에서 패스키 등록과 동기화

스마트폰에서는 계정 보안 또는 암호 메뉴에서 패스키 만들기를 고르고 화면 잠금으로 생성을 확인합니다. 노트북 Windows Hello나 Touch ID도 같은 공개키 등록을 수행합니다. 키가 HSM에서 만들어진 뒤 로컬에서 암호화되어 클라우드 제공자로 동기화됩니다.

같은 Apple ID 또는 Google 계정으로 로그인한 태블릿과 PC에 패스키가 나타나는지 바로 확인합니다. 동기화가 꺼져 있으면 그 기기에만 묶여 분실 때 다른 기기에서 로그인하지 못합니다. 업무용 노트북은 브라우저 프로필과 OS 계정을 개인 기기와 섞지 마십시오. 등록이 끝나면 같은 사이트에 다른 기기로 들어가 패스키 선택 창이 뜨는지 확인합니다.

로그인 실패·기기 분실 시 대처 방법

패스키 로그인에 실패하면 기기의 화면 잠금, 블루투스, 클라우드 계정 로그인 상태를 먼저 확인합니다. 인증기가 응답하지 않으면 같은 제공자에 연결된 다른 기기에서 시도합니다. 브라우저가 다른 프로필이면 저장된 패스키가 보이지 않습니다. 지문이나 얼굴 인식이 꺼져 있으면 패스키 확인 창이 뜨지 않습니다.

기기를 분실하면 해당 기기의 찾기 기능으로 원격 잠금하거나 계정에서 그 기기를 제거합니다. 동기화 패스키는 클라우드 제공자에 남아 대체 기기에서 쓸 수 있습니다. 기기 바인딩 키만 있었다면 보안 키나 복구 수단이 있어야 계정에 다시 들어갑니다. 계정 보안 페이지에서 사라진 기기와 오래된 패스키를 삭제하는 작업도 같이 하십시오.

복구 키와 대체 기기 준비

Apple에서 모든 기기를 잃어도 iCloud Keychain 에스크로로 패스키를 복구할 수 있습니다. 복구에는 iCloud 계정, 등록 번호 SMS, 기기 암호가 필요합니다. 인증은 여러 실패 후 잠기며 10회 실패하면 에스크로 기록이 삭제됩니다.

대체 기기는 같은 클라우드 계정으로 미리 로그인하고 화면 잠금을 켜 두십시오. Entra ID나 서비스가 복구 키를 발급하면 비밀번호 관리자가 아닌 오프라인 장소에 보관합니다. 보안 키를 하나 더 등록해 두면 동기화 장애와 분실을 동시에 대비할 수 있습니다.

패스키 보안 업데이트 정리와 실사용 체크리스트

2026년 점검은 Windows 로그 서명 절단, Entra ID 서명 카운터, 클라우드 동기화 범위, Apple 에스크로 한도를 순서대로 보면 됩니다. 개인키는 기기에 두고 서버는 공개키만 검증하는 구조는 그대로입니다. 동기화형은 AAL2, 하드웨어 고정형은 AAL3에 가깝습니다. Windows 이벤트 로그를 열어 두던 습관이 있다면 어서션 전체 서명이 더 이상 남지 않는지를 보안 업데이트 적용 여부와 함께 보십시오.

실사용에서는 패스키를 만든 뒤 다른 기기 로그인, 분실 시 원격 잠금, 복구 10회 제한을 바로 확인하십시오. 아래 표는 기기에서 눌러 볼 항목만 모아 둔 것입니다. 설정이 맞으면 비밀번호 재사용 없이 FIDO2 로그인만으로 일상을 유지할 수 있습니다.

확인 항목기기에서 볼 위치
Windows 어서션 로그2026-07-14 이후 서명이 6바이트로 잘리는지
Entra ID 보안 키서명 카운터 추적과 재사용 차단
동기화 패스키iCloud Keychain 또는 Google Password Manager
Apple 복구계정, SMS, 기기 암호, 실패 10회 제한
요담

글쓴이

요담

정보보안 컨설턴트로 활동하며 IT 리뷰와 활용 가이드를 전합니다.