일반적으로 2FA로 줄여 부르는 2단계 인증은 비밀번호 입력 후 추가적인 인증 단계를 거치도록 하는 방식입니다. 누군가 비밀번호를 알아내거나 추측하더라도, 로그인하려면 두 번째 인증 요소가 필요합니다.
이 가이드에서는 2FA의 개념을 알기 쉽게 설명하고, 일반적인 2FA 방식을 비교하며, 시간 기반 인증 코드가 이 과정에서 어떻게 활용되는지 보여줍니다.
2FA란 무엇을 의미할까요?
2FA는 두 가지 서로 다른 유형의 증거를 통해 신원을 입증하는 것을 의미합니다. 인증 요소는 일반적으로 다음 세 가지 범주로 분류됩니다.
- ‘알고 있는 것’: 비밀번호나 PIN.
- 소지한 것: 휴대폰, 인증 앱 또는 하드웨어 보안 키.
- 본인 고유한 특성: 지문이나 얼굴 인식과 같은 생체 인식 정보.
비밀번호와 또 다른 비밀번호를 함께 사용하는 것은 둘 다 동일한 ‘알고 있는 것’ 범주에 속하므로 진정한 2단계 인증이 아닙니다. 비밀번호와 기기에서 생성된 코드를 함께 사용하는 경우, 서로 다른 두 가지 인증 요소를 사용하는 것입니다.
2단계 인증(2FA)은 어떻게 작동하나요?
정확한 절차는 서비스마다 다르지만, 일반적인 로그인 과정은 다음 네 단계로 이루어집니다:
- 사용자 이름과 비밀번호를 입력합니다.
- 서비스에서 비밀번호를 확인하고 두 번째 인증 요소를 요청합니다.
- 알림을 승인하거나, 보안 키를 삽입하거나, 일회용 코드를 입력합니다.
- 서비스가 두 번째 인증 정보를 확인한 후 접근 권한을 부여합니다.
이 추가 단계는 도난당한 비밀번호의 유용성을 줄여줍니다. 계정이 해킹당할 가능성을 완전히 없애지는 못하지만, 비밀번호만을 이용한 많은 공격을 차단합니다.
TOTP 코드란 무엇일까요?
TOTP는 시간 기반 일회용 비밀번호(Time-based One-Time Password)를 의미합니다. 설정 과정에서 웹사이트와 인증기 모두 동일한 개인 설정 키를 받습니다. 인증기는 이 비밀 키를 현재 시간과 결합하여 약 30초마다 변경되는 짧은 코드(일반적으로 6자리)를 계산합니다.
웹사이트도 동일한 계산을 수행합니다. 사용자가 입력한 코드가 현재 시간대에 해당하는 예상 값과 일치하면 두 번째 단계를 승인합니다. 문자 메시지가 필요하지 않으며, 기기는 대개 오프라인 상태에서도 코드를 계산할 수 있습니다.
이미 승인된 Base32 설정 키가 있는 경우, 당사의 브라우저 기반 2단계 인증(2FA) 코드 생성기를 사용하여 TOTP 코드를 생성할 수 있습니다. 비밀번호나 복구 코드는 이 값과 다르므로, 아무것도 입력하기 전에 2단계 인증 비밀 키를 찾는 방법을 먼저 확인하십시오.

일반적인 2단계 인증 유형
인증기 앱 코드
인증 앱은 공유된 비밀 키를 기반으로 TOTP 코드를 생성합니다. 이 앱은 모바일 신호가 없는 환경에서도 작동하며 널리 지원됩니다. 주요 위험 요소는 백업 없이 기기를 분실하거나 설정 키가 유출되는 경우입니다.
SMS 또는 음성 코드
서비스에서 사용자의 전화번호로 임시 코드를 전송합니다. SMS는 접근성이 뛰어나고 비밀번호만 사용하는 것보다 안전하지만, SIM 스왑 공격, 번호 재할당, 통신 내용 가로채기 또는 전송 오류에 노출될 수 있습니다.
푸시 알림
앱에서 로그인 승인 또는 거부를 요청합니다. 푸시 알림을 통한 인증은 편리하지만, 알림 내용을 주의 깊게 읽고 예상치 못한 요청은 거부해야 합니다. 반복되는 알림은 사용자가 실수로 승인하도록 유도하려는 시도일 수 있습니다.
하드웨어 보안 키 및 패스키
보안 키와 패스키(passkey)는 공개 키 암호화를 사용하며 피싱에 대해 더 강력한 보호 기능을 제공합니다. 사용 가능한 경우, 복구 방법이 안전하게 저장되어 있으므로 중요한 계정에 대해 더 나은 주요 선택지가 되는 경우가 많습니다.
백업 코드
복구 코드 또는 백업 코드는 일상적으로 사용하는 TOTP 코드가 아닌 비상용 인증 정보입니다. 이를 오프라인이나 안전한 비밀번호 관리자에 저장하고, 사용 후에는 각 코드를 ‘사용됨’으로 표시하세요.
2FA와 MFA는 같은 것인가요?
MFA는 다중 요소 인증(Multi-Factor Authentication)을 의미하며, 두 가지 이상의 요소 유형을 사용하는 인증을 포괄합니다. 2FA는 정확히 두 가지 요소가 필요한 구체적인 경우를 말합니다. 일반적인 제품 인터페이스에서는 이 두 용어가 종종 같은 의미로 혼용되기도 합니다.
2FA를 안전하게 활성화하는 방법
- 계정의 공식 보안 설정을 엽니다.
- 지원되는 경우 인증 앱, 패스키 또는 보안 키를 선택합니다.
- 신뢰할 수 있는 기기에서 QR 코드를 스캔하거나 수동 설정 키를 입력하세요.
- 생성된 첫 번째 코드를 입력하여 설정을 확인하세요.
- 복구 코드를 다운로드하여 평소 사용하는 기기와 별도로 보관하십시오.
- 서비스에서 지원하는 경우 두 번째 복구 방법을 추가하세요.
QR 코드나 수동 설정 키를 절대 공유하지 마십시오. 이 비밀 정보를 입수한 사람은 누구나 향후 동일한 TOTP 코드를 생성할 수 있습니다. 당사의 개인정보 처리방침에는 공개 도구가 인증 입력을 어떻게 처리하는지가 설명되어 있습니다.
왜 제 2단계 인증 코드가 거부되나요?
TOTP에서 가장 흔한 문제는 기기 시계가 부정확한 경우입니다. 그 밖의 원인으로는 만료된 코드를 사용하거나, 잘못된 비밀번호를 복사하거나, 잘못된 인증기 항목을 선택하거나, TOTP 입력란에 백업 코드를 입력하려는 경우 등이 있습니다. 2단계 인증 코드가 작동하지 않을 때는 순서대로 정리된 체크리스트를 따르십시오.
자주 묻는 질문
2단계 인증이 강력한 비밀번호를 대체하나요?
아니요. 각 서비스마다 고유한 비밀번호를 사용하고, 2FA를 추가 보안 수단으로 활성화하세요. 비밀번호 관리자를 사용하면 고유한 비밀번호를 생성하고 저장하는 데 도움이 됩니다.
2단계 인증도 해킹당할 수 있나요?
절대적으로 안전한 보안 수단은 없습니다. 공격자는 피싱, 세션 탈취, 악성코드, 복구 절차 악용 또는 도난당한 비밀 정보를 이용할 수 있습니다. 보안 키나 패스키와 같은 피싱 방지 방식은 이러한 위험 중 일부를 줄여줍니다.
온라인 2FA 생성기를 사용해야 할까요?
장기적인 일상적인 사용의 경우, 일반적으로 신뢰할 수 있는 오프라인 인증기나 하드웨어 기반 방법을 사용하는 것이 좋습니다. 브라우저 도구는 승인된 테스트나 일시적인 작업 흐름에 유용할 수 있지만, 신뢰할 수 있는 기기와 브라우저 환경에서만 사용해야 합니다.
간단한 답변
2단계 인증(2FA)은 두 가지 서로 다른 종류의 인증 정보를 요구함으로써 계정을 보호합니다. TOTP 인증기 코드는 일반적인 두 번째 인증 요소인 반면, 패스키와 하드웨어 보안 키는 피싱에 대한 더 강력한 저항력을 제공할 수 있습니다. 어떤 방법을 선택하든, 복구 코드와 설정 비밀번호는 비밀번호만큼이나 신중하게 보호해야 합니다.
