비밀번호는 얼마나 길어야 할까?
길이는 비밀번호의 가장 중요한 속성입니다. 문자를 하나 추가할 때마다 가능한 조합의 수가 배로 늘어납니다. 아래 표는 그것이 실제 해독 시간에 어떤 의미인지 보여줍니다.
길이 × 문자 집합별 해독 시간
| 길이 | a–z (26) | a–z, A–Z (52) | + 0–9 (62) | + !@#… (95) |
|---|---|---|---|---|
| 6 | 즉시 | 즉시 | 즉시 | 즉시 |
| 8 | 즉시 | 27초 | 109초 | 55분 |
| 10 | 71초 | 20시간 | 5일 | 346일 |
| 12 | 13시간 | 6년 | 51년 | 8,561년 |
| 14 | 373일 | 16,746년 | 196,494년 | 7727만년 |
| 16 | 691년 | 4528만년 | 8억년 | 6973억년 |
| 20 | 3억년 | 331조년 | 11,161조년 | 56,798,667조년 |
유출된 비밀번호 해시에 대한 오프라인 공격(초당 약 1조 = 10¹² 회 시도)의 평균 시간이며, 문자는 무작위로 선택되었다고 가정합니다. 사람이 만든 비밀번호는 훨씬 빨리 뚫립니다.
길이가 복잡성을 이기는 이유
기호나 숫자는 각 자리를 조금 더 어렵게 만들 뿐이지만, 문자 하나를 추가하면 비밀번호 전체의 난이도가 곱절로 늘어납니다. 따라서 단순한 12자가 “복잡한” 8자를 이깁니다. 게다가 긴 비밀번호는 짧고 암호 같은 것보다 기억하기 쉽습니다.
권장 사항
일상 계정에는 전체 문자 집합으로 최소 12자, 이메일과 결제 정보가 있는 곳에는 16자 이상, 비밀번호 관리자의 마스터 비밀번호에는 20자 이상 — 또는 여러 무작위 단어로 된 패스프레이즈 — 를 사용하세요. 이메일은 특히 중요합니다. 받은편지함을 장악한 사람은 다른 비밀번호 대부분을 재설정할 수 있습니다.
서비스의 최소 요건은 권장값이 아니다
많은 서비스가 여전히 6~8자를 허용합니다. 그것은 비밀번호가 거부되는 하한선일 뿐, 안전하다는 뜻이 아닙니다. 표에서 보듯 8자 비밀번호는 기호가 몇 개든 오프라인 공격에 금방 무너집니다.
보안 가이드
비밀번호는 얼마나 길어야 할까?
비밀번호 길이가 해독 시간에 미치는 영향 — 길이와 문자 집합별 실제 수치, 그리고 계정·이메일·마스터 비밀번호 권장 사항.
가장 흔한 비밀번호 실수
공격자가 매일 악용하는 6가지 비밀번호 실수 — 재사용, 개인 정보, 키보드 패턴, l33t 치환, 짧은 비밀번호, 안전하지 않은 보관 — 그리고 대신 해야 할 일.
2단계 인증(2FA): 무엇이고 왜 중요한가
2단계 인증의 작동 방식, 어떤 방법을 선택할지 — 보안 키, 인증 앱, SMS — 그리고 주요 서비스의 지원 현황.
비밀번호 관리자가 필요할까?
모든 계정에 유일하고 무작위한 비밀번호를 유지하는 유일하게 현실적인 방법이 왜 비밀번호 관리자인지, 그리고 금고 자체는 어떻게 보호하는지.
데이터 유출: 서비스가 해킹당하면 내 비밀번호는 어떻게 될까
침해, 스크레이핑, 크리덴셜 스터핑의 차이와 각각이 비밀번호에 갖는 의미, 주요 서비스의 문서화된 사고 사례, 그리고 대처 방법.