일반적인 2단계 인증의 경우, 인증 앱SMS보다 대체로 더 안전합니다. TOTP 코드는 기기에서 직접 생성되므로 전화번호의 보안 상태와 직접적인 연관이 없습니다. 더 강력한 인증 방법을 사용할 수 없는 상황에서는 SMS가 여전히 유용하지만, 모바일 네트워크 및 계정 복구 과정에서 발생할 수 있는 위험이 따릅니다.

피싱 공격을 막아줄 수 있기 때문에, 가장 좋은 선택지는 대개 패스키나 FIDO 보안 키입니다. 이 비교는 앱에서 생성된 코드와 문자 메시지 중 어느 것을 선택할지에 초점을 맞춥니다.

간단한 비교

  • 인증 앱: 오프라인에서도 작동하며, SIM 스왑 위험을 피할 수 있지만, 안전한 백업 및 기기 이전이 필요합니다.
  • SMS: 시작하기 쉽고, 별도의 인증 앱 없이 작동하며, 통신 서비스와 번호 관리에 의존합니다.
  • 둘 다: 비밀번호만 사용하는 로그인 방식보다는 개선되었지만, 실시간 피싱 공격에는 여전히 무력화될 수 있습니다.

인증 앱 기반 2단계 인증(2FA)의 작동 원리

설정 과정에서 서비스는 앱과 비밀 키를 공유합니다. 앱은 이 비밀 키를 현재 시간과 결합하여, 보통 30초마다 임시 코드를 생성합니다. 자세한 내용은 TOTP 설명을 참조하세요.

코드는 기기 내에서 생성됩니다. 일반적인 TOTP 작동 방식에서는 서비스 제공자가 메시지를 보내거나 휴대폰이 이동통신 신호를 수신할 필요가 없습니다.

SMS 2단계 인증의 작동 방식

비밀번호 입력 단계가 끝나면 서비스 제공업체가 등록된 전화번호로 임시 코드를 전송합니다. 사용자는 메시지를 수신한 후 코드를 입력합니다. 이 절차의 보안성은 서비스 제공업체, 이동통신사, 전화 계정, 기기 및 복구 절차에 부분적으로 좌우됩니다.

Security comparison progressing from SMS to authenticator code to hardware key
가능하다면 피싱에 강한 방법을 우선적으로 선택하십시오. 일반적으로 TOTP는 SMS보다 더 강력한 대체 수단입니다.

보안 비교

SIM 카드 교체 및 전화번호 공격

공격자가 통신사를 설득하여 사용자의 번호를 다른 SIM 카드로 이전하게 하거나, 통신사 및 복구 시스템의 취약점을 악용할 경우 SMS가 침해될 수 있습니다. TOTP는 전화번호와 연동되지 않으므로, SIM 스왑만으로는 인증기 비밀번호가 이전되지 않습니다.

피싱

SMS와 표준 인증 코드 모두 가짜 페이지에 입력되어 즉시 실제 서비스로 전달될 수 있습니다. 항상 도메인을 확인하십시오. 패스키와 보안 키는 인증이 정식 사이트에 바인딩되어 있으므로 이러한 공격에 대해 더 강력한 선택지입니다.

도청 및 전달

SMS는 통신 인프라를 통해 전송되므로, 기기 미리보기, 연동된 앱, 악성코드 또는 네트워크 침해로 인해 지연되거나 노출될 수 있습니다. TOTP 코드 생성은 로컬에서 이루어지지만, 악성코드나 노출된 설정 비밀번호로 인해 여전히 보안이 침해될 수 있습니다.

비밀 백업 위험

인증 앱은 기기 분실 또는 교체 시 대비한 계획이 필요합니다. 클라우드 동기화는 복구 기능을 향상시킬 수 있지만, 인증 정보가 저장되는 위치를 변경하게 됩니다. 앱 제공업체의 보안 모델을 검토하고 해당 계정을 보호하십시오.

편의성과 신뢰성

SMS는 익숙하고 별도의 설정이 거의 필요하지 않지만, 로밍 중이거나 수신 상태가 약한 지역에서는 메시지 전달이 지연될 수 있습니다. TOTP는 오프라인에서도 작동하며 설정 후에는 빠르지만, 앱이 안전한 이전 방법을 제공하지 않는 경우 이전 과정이 더 복잡해질 수 있습니다.

어느 방법을 선택하든, 제공업체에서 발급한 복구 코드를 저장해 두십시오. 이러한 비상용 코드는 일상적인 인증에 사용하는 기기 외부에 보관해야 합니다.

어떤 방식을 선택해야 할까요?

  1. 서비스에서 지원하는 경우 패스키나 하드웨어 보안 키를 선택하십시오.
  2. 그렇지 않은 경우, 신뢰할 수 있는 인증 앱을 선택하세요. 가급적이면 기기 보호 기능과 복구 계획이 포함된 앱을 선택하는 것이 좋습니다.
  3. 2단계 인증(2FA)을 비활성화해 두기보다는, SMS가 유일하게 실용적인 두 번째 인증 수단일 때 이를 사용하십시오.
  4. 서비스 제공업체에서 SMS를 제거할 수 있도록 허용하는 경우, 중요한 계정에 SMS를 불필요한 대체 수단으로 남겨두지 마십시오.

SMS가 여전히 적절한 경우

SMS가 지원되는 유일한 옵션이거나, 특정 사용자에게 더 접근하기 쉬운 방법일 수 있으며, 더 강력한 인증 방식으로 전환하는 동안의 일시적인 조치일 수도 있습니다. 보안 관련 결정은 계정의 가치, 예상되는 위협, 복구 요구 사항 및 사용 편의성을 고려해야 합니다.

SMS에서 인증 앱으로 전환하는 방법

  1. 공식 서비스를 통해 로그인한 후 보안 설정을 엽니다.
  2. 기존 복구 방법을 제거하기 전에 인증 앱을 추가하십시오.
  3. 신뢰할 수 있는 기기에서 QR 코드를 스캔하거나 설정 키를 입력하세요.
  4. 새로운 TOTP 코드를 확인합니다.
  5. 새로운 복구 코드를 다운로드하여 안전하게 보관하세요.
  6. 별도의 세션에서 새로운 방법을 테스트하십시오.
  7. 복구가 여전히 가능하다고 확신할 때만 SMS를 제거하십시오.

당사의 전체 2단계 인증(2FA) 설정 체크리스트는 각 단계와 흔히 발생하는 실수를 모두 다룹니다.

자주 묻는 질문

인증 앱은 완전히 안전한가요?

아니요. 기기 악성코드, 피싱, 안전하지 않은 백업, 노출된 설정 키는 여전히 위험 요소로 남아 있습니다. 전화번호 탈취에 대해서는 SMS보다 안전하지만, 올바르게 구현된 패스키나 보안 키만큼 피싱에 강하지는 않습니다.

인증 앱은 SIM 카드 없이도 작동할 수 있나요?

네. TOTP는 SIM 카드나 모바일 서비스가 아닌, 저장된 비밀 키와 정확한 기기 시간을 필요로 합니다.

SMS 기반 2단계 인증(2FA)은 2단계 인증을 전혀 사용하지 않는 것보다 낫습니까?

일반적인 위협 상황에서는 그렇습니다. 비밀번호에 SMS를 추가하면 추가적인 방어 장벽이 생깁니다. 더 강력한 옵션이 있고 적합하다면 이를 사용하십시오.

TOTP 설정 키를 테스트해 볼 수 있나요?

본인이 소유하거나 관리하는 계정의 경우, 브라우저 기반 2단계 인증 생성기를 사용할 수 있습니다. 키를 비밀번호만큼 신중하게 보호하고, 먼저 당사의 개인정보 처리방침을 확인하시기 바랍니다.