비밀번호 작성 규칙과 강도 검사기

복잡하게 만드는 것보다 길게, 그리고 서비스마다 다르게 — 공식 지침이 바뀐 방향임. 아래 검사기는 입력값을 서버로 보내지 않음.

입력한 비밀번호는 이 브라우저 밖으로 나가지 않습니다. 서버로 보내지도, 저장하지도 않으며 판정은 이 페이지 안에서 끝납니다. 그래도 실제로 쓰는 비밀번호를 그대로 넣기보다 형태만 같은 값으로 시험해 보기를 권합니다 — 어느 사이트에서든 지켜야 할 습관입니다.

비밀번호를 입력하면 강도와 문제점이 표시됨

공식 지침은 이렇게 바뀌었다

「대문자·소문자·숫자·특수문자를 모두 섞고 3개월마다 변경」은 오랫동안 상식이었지만, 지금 국제 표준은 그 반대를 말함. 미국 NIST의 SP 800-63B(디지털 신원 지침)는 조합 규칙 강제와 주기적 변경을 금지(SHALL NOT) 항목으로 명시함. 사람이 규칙을 맞추려다 Password1! 같은 뻔한 형태로 수렴하기 때문임.

국내도 같은 흐름임. 개정된 「개인정보의 안전성 확보조치 기준」(개인정보보호위원회 고시)은 인증수단을 비밀번호로 한정하지 않고, 처리자가 환경에 맞게 자율적으로 정해 안전하게 관리하도록 함 — 예전 고시처럼 문자 조합과 변경 주기를 일률적으로 강제하지 않음.

지금 기준으로 지켜야 할 것

지금 기준으로 지켜야 할 것
항목기준근거
길이비밀번호만으로 로그인하면 15자 이상, 2단계 인증을 함께 쓰면 최소 8자NIST SP 800-63B
최대 길이서비스는 64자 이상을 받아 줄 것 (SHOULD)NIST SP 800-63B
문자 종류조합 강제 금지. 공백을 포함한 모든 출력 가능 문자·유니코드 허용NIST SP 800-63B
변경 주기주기적 변경 요구 금지. 유출 정황이 있을 때만 변경NIST SP 800-63B
유출 목록 대조널리 쓰이거나 이미 유출된 값은 등록·변경 시점에 차단NIST SP 800-63B
재사용서비스마다 다른 비밀번호. 관리자 사용 허용이 원칙NIST SP 800-63B

회사·기관이 자체 규정으로 조합이나 변경 주기를 요구한다면 그 규정이 우선임. 위 기준은 「무엇이 실제로 안전한가」에 대한 것이고, 사내 규정 준수와는 별개의 문제임.

국내 기준 — 회사 시스템·개인정보취급자 계정은 다르다

위 표는 개인 계정에 대한 국제 표준임. 반면 회사에서 개인정보를 다루는 시스템(개인정보처리시스템)에는 국내 법령 축이 따로 있음 — 개인정보 보호법 제29조와 시행령 제30조에 따라 「개인정보의 안전성 확보조치 기준」(개인정보보호위원회 고시)이 적용되고, 고시 제5조는 비밀번호 작성규칙을 수립·적용할 의무를 둠. 구체 수치는 고시가 아니라 개인정보보호위원회 안내서·자가진단 기준에 예시로 제시됨.

국내 기준 — 회사 시스템·개인정보취급자 계정은 다르다
항목국내 실무 점검 기준 (취급자 계정)
길이·조합문자 종류(영대문자·소문자·숫자·특수문자) 2종 조합 시 10자리 이상, 3종 이상 조합 시 8자리 이상
구성 제한일련번호(12345678)·전화번호·널리 알려진 단어·키보드 인접 배열 등유추 가능한 값 금지
변경주기적 변경 권고(예: 6개월). 비밀번호 2개를 번갈아 쓰는 방식 금지

정리하면 — 내 개인 계정은 「길게, 서비스마다 다르게」(위 국제 기준),회사 개인정보 시스템 계정은 회사가 수립한 작성규칙(대개 위 국내 기준)을 따르면 됨. 두 기준이 달라 보여도 충돌하지 않음 — 적용 대상이 다른 것임.

왜 길이가 조합보다 강한가

후보 문자가 n가지이고 길이가 L이면 경우의 수는 nL임. 종류를 늘리는 것은 밑을 키우고, 길이를 늘리는 것은 지수를 키움.소문자만 쓰더라도 한 글자 늘리면 26배가 되는데, 8자짜리에 특수문자를 한 종류 더 섞는 것은 약 1.5배 수준임. 게다가 사람이 섞는 위치는 대부분 정해져 있어(첫 글자 대문자, 끝에 숫자와 느낌표) 실제 증가폭은 그보다 작음.

피해야 하는 형태

외우면서 길게 만드는 방법

단어 네댓 개를 이어 붙인 패스프레이즈가 현실적인 해법임. 서로 관계없는 단어를 고르고 사이에 기호를 넣으면 20자를 넘기면서도 외울 수 있음. 다만 속담·가사·영화 대사처럼 이미 존재하는 문장은 통째로 사전에 있으므로 피할 것.

가장 좋은 방법은 비밀번호 관리자가 무작위로 만들게 하고 외우지 않는 것임. 사람이 외워야 할 비밀번호는 관리자 잠금용 하나면 충분하고, NIST도 관리자와 자동입력을 허용하도록 규정하고 있음.

비밀번호보다 중요한 것 — 2단계 인증

비밀번호가 유출돼도 두 번째 수단이 있으면 대부분 막힘. 문자(SMS)보다 인증 앱(OTP)이, 인증 앱보다 패스키·보안 키가 안전함. 특히 메일 계정은 다른 서비스의 비밀번호 재설정 통로라서 여기부터 2단계 인증을 켜는 것이 순서임.

근거: NIST SP 800-63B(Digital Identity Guidelines, Rev.4 — 길이·조합 규칙·변경 주기·유출 목록·관리자 허용 조항) · 개인정보 보호법 제29조, 동법 시행령 제30조, 「개인정보의 안전성 확보조치 기준」(개인정보보호위원회 고시) 제5조와 2024년 10월 안내서 · 개인정보보호 포털(privacy.go.kr) 자가진단 기준 · KISA 「패스워드 선택 및 이용 안내서」. 검사기의 등급과 소요 시간은 추정치이며 특정 서비스의 안전을 보증하지 않음.

자주 묻는 질문

입력한 비밀번호가 어디로 전송되나요?

전송되지 않습니다. 판정은 브라우저 안에서만 이루어지고 서버로 보내지도, 저장하지도 않습니다. 유출 여부를 외부 데이터베이스에 물어보는 방식(해시 앞자리 전송)도 쓰지 않으며, 대신 널리 알려진 비밀번호 목록을 페이지 안에 내장해 대조합니다. 그래도 실제로 쓰는 비밀번호 대신 형태만 같은 값으로 시험해 보기를 권합니다.

특수문자를 꼭 섞어야 하나요?

국제 표준은 강제하지 않는 쪽으로 바뀌었습니다. NIST SP 800-63B는 "문자 종류를 섞으라는 조합 규칙을 부과해서는 안 된다(SHALL NOT)"고 명시합니다. 사람이 규칙을 맞추려다 Password1! 같은 뻔한 형태를 만들기 때문입니다. 특수문자보다 길이가 훨씬 효과적입니다.

3개월마다 바꾸라는 규칙은요?

NIST는 주기적 변경을 요구해서는 안 된다(SHALL NOT)고 규정합니다. 유출 정황이 있거나 본인이 원할 때만 바꾸면 됩니다. 억지로 바꾸게 하면 사람은 끝의 숫자만 하나 올리기 때문에 오히려 예측이 쉬워집니다. 다만 회사 내부 규정이 변경 주기를 요구한다면 그 규정을 따라야 합니다.

비밀번호 관리자를 쓰는 게 안전한가요?

표준이 권장하는 방향입니다. NIST SP 800-63B는 검증자가 비밀번호 관리자와 자동입력 사용을 허용해야 한다(SHALL)고 규정합니다. 서비스마다 다른 무작위 비밀번호를 쓰는 것이 가장 효과적인 방어인데, 그걸 사람이 외우는 것은 불가능하기 때문입니다.

가장 중요한 한 가지만 꼽으면?

서비스마다 다른 비밀번호를 쓰는 것입니다. 한 곳이 털렸을 때 같은 비밀번호를 쓰는 다른 계정이 연쇄로 뚫리는 크리덴셜 스터핑이 실제 피해의 대부분입니다. 아무리 강한 비밀번호라도 재사용하면 그 강도가 의미를 잃습니다.

본 계산 결과는 입력값에 기반한 참고용 추정치이며 법적 효력이 없음. 실제 지급액·요율·수급 자격은 국세청, 고용노동부, 국민건강보험공단, 국민연금공단 등 관계기관의 공식 기준과 개별 근로계약에 따라 확정됨. 중요한 판단은 반드시 관계기관 또는 전문가(세무사·공인노무사)에게 확인 바람.

내용 최종 확인 · 점검 주기 연 1회