들어가며
비밀번호 이야기는 다들 지겨워하십니다. "복잡하게, 길게, 자주 바꿔라" — 십 년째 같은 말이니까요.
그런데 그 말을 십 년 들은 결과가 이겁니다. 1q2w3e4r! 가 한국에서 열한 번째로 흔한 비밀번호입니다. 여덟 자에 소문자·숫자·특수문자를 다 넣었는데도요.
규칙을 안 지켜서 생긴 문제가 아닙니다. 모두가 같은 방법으로 규칙을 지켜서 생긴 문제입니다.
그래서 답도 다릅니다. 복잡함이 아니라 안 겹침입니다.
1. 만드는 법 — 단어 네 개
먼저 답부터 드리고 근거는 뒤에 두겠습니다.
한글 발음 그대로 영타로 쳐도 됩니다. 자기만 아는 규칙 하나를 정해두면 사이트마다 다르게 만들기도 쉬워지고요.
단어를 고를 때 본인과 관련 있는 것을 피하세요. 반려동물 이름, 생일, 좋아하는 팀은 이미 SNS에 있습니다. 눈에 보이는 사물 네 개를 무작정 고르는 편이 낫습니다.
그런데 이게 더 중요합니다
잘 만들어도 한 곳에서 새면 전부 샙니다.
쇼핑몰 한 곳이 뚫리면 공격자는 거기서 나온 아이디·비밀번호를 다른 사이트에 그대로 넣어봅니다. 크리덴셜 스터핑이라고 하고, 2024년 국내 해킹 유출 신고 기준 세 번째로 많은 공격 기법입니다(개인정보보호위원회·KISA).
"사이트마다 다른 비밀번호"가 "잘 만든 비밀번호"보다 먼저입니다.
아무리 좋은 비밀번호도 열 곳에서 쓰면 열 곳 중 가장 허술한 곳의 보안 수준이 됩니다.
전부 외울 필요 없습니다
가장 흔한 반론이 "그렇게 다 다르게 만들면 어떻게 외우냐"입니다. 외우지 않으셔도 됩니다.
브라우저와 폰에 비밀번호 저장 기능이 이미 들어 있습니다. 새 비밀번호를 만들어 주고 기억도 대신 합니다. 따로 설치할 것도, 돈 낼 것도 없고요.
특정 제품을 권하지 않습니다. 이미 쓰고 계신 브라우저와 폰의 기본 기능으로 충분합니다.
외워야 하는 건 딱 두 개입니다. 폰 잠금번호와 메인 이메일 비밀번호. 이 둘만 특별하게 관리하시면 나머지는 기계가 합니다.
2. 왜 그런지 — 이 중에 하나, 쓰고 계실 겁니다
한국 사람들이 실제로 쓴 비밀번호 순위입니다. 먼저 본인 것이 있는지 보세요.
| 1 | 1111111 | 11 | 1q2w3e4r! |
| 2 | admin | 12 | 0101oo00 |
| 3 | 123456 | 13 | 123123 |
| 4 | 111111 | 14 | q121212 |
| 5 | 1q2w3e4r | 15 | 1q2w3e4r!! |
| 6 | 1q2w3e4r5t | 16 | 1q2w3e |
| 7 | a123456789 | 17 | 121212 |
| 8 | 12345678 | 18 | 1qaz2wsx |
| 9 | 12345 | 19 | 1111111111111 |
| 10 | qwer1234 | 20 | homehub |
출처: NordPass 2025년판 국가별 순위. 2024년 9월~2025년 9월의 공개 유출 데이터와 다크웹 자료를 분석한 것으로, TeamPassword 한국어판 정리(2026.1.8)에서 인용했습니다. 1차 출처가 아니므로 순위는 참고치로 보시는 게 맞습니다.
⚠️ 하지 마세요 — 남의 계정에 위 비밀번호를 무작위로 대입해 보지 마세요. 타인의 계정에 무단 접속하는 것은 정보통신망법 제48조 위반입니다. 이 목록은 본인 비밀번호를 점검하기 위한 것입니다.
있으셨나요? 있으면 이 글의 나머지는 안 읽으셔도 됩니다. 지금 바꾸시면 됩니다.
11위를 보세요 — 1q2w3e4r!
"8자 이상, 특수문자 포함"을 요구받으면 사람은 대개 키보드 순서로 해결합니다. 왼쪽 위에서 지그재그로 내려오면 숫자와 문자가 저절로 섞이고, 끝에 느낌표만 붙이면 조건이 채워지니까요. 느낌표를 두 개 붙인 1q2w3e4r!! 는 15위, 세로로 두 줄 내려간 1qaz2wsx 는 18위입니다.
규칙을 지킨 게 아닙니다. 모두가 같은 방법으로 규칙을 지킨 겁니다.
그리고 공격자는 그 방법을 압니다.
3. 규칙의 함정 — 가장 많이 털린 길이는 여덟 자입니다
이유는 단순합니다. "최소 8자"를 요구하면 거의 모두가 딱 8자를 쓰기 때문입니다.
규칙은 넘지 말아야 할 하한이지 목표가 아닙니다. 그런데 대부분의 사람에게 하한은 곧 정답이 됩니다.
길이만으로도 안 됩니다
한국 순위 19위가 1111111111111 입니다. 13자리인데도요.
"길게 만들면 안전하다"는 말은 맞습니다. 무작위일 때만요. 같은 글자를 열세 번 반복한 건 길이가 13이 아니라 사실상 1입니다. 추측 목록에 통째로 들어 있으니까요.
(요즘은 반복 문자를 막는 사이트가 많습니다. 다만 규칙이 생기기 전에 만든 계정에는 그대로 남아 있습니다.)
4. 시간이 이만큼 갈립니다
Hive Systems 2026 Password Table(2026.7.14 발표)은 매년 크래킹 시간을 계산해 발표합니다. 올해 조건은 RTX 5090 16장, bcrypt 해시입니다.
⚠️ '3초'를 오해하지 마세요. 무작위 비밀번호를 3초에 뚫는다는 뜻이 아니라, 이미 유출된 목록을 먼저 대입할 때의 값입니다.
공격자는 3,000경 가지를 다 해보지 않습니다. 유출 목록부터 넣어보고, 없으면 그때 사전 단어를 조합합니다. 우리 비밀번호가 그 목록에 있으면 길이도 복잡도도 의미가 없어지는 이유죠.
참고로 132년이라는 숫자도 매년 줄고 있습니다 — 2024년 225년, 2025년 164년, 2026년 132년. 해마다 20~25%씩입니다.
전 세계에서도 마찬가지입니다
2025년 한 해 유출된 60억 건 가운데 자주 나온 것들입니다.
Aa@123456 | Admin@123 | Pass@1234 |
Abcd@1234 | Aa123456@ | Welcome@123 |
Password@123 | 이름@123 구조 |
출처: Specops 「Breached Password Report 2026」 — Outpost24 위협 인텔리전스팀이 2025년 1~12월 수집한 60억 건 이상의 악성코드 탈취 비밀번호를 분석한 자료입니다. 보고서는 이 비밀번호들을 두고 *"안전해지려고가 아니라 복잡도 규칙을 만족시키려고 설계된 것"* 이라고 적었습니다.
Welcome@123 같은 건 개인이 만든 게 아니라 회사에서 계정을 처음 열어줄 때 주는 초기 비밀번호입니다. 바꾸라고 안내는 하지만 안 바꾸고 그대로 쓰는 사람이 많아서 저 목록에 남았습니다.
5. 오늘 저녁 3분
① 내 것이 유출됐는지 확인 — kidc.eprivacy.go.kr
개인정보보호위원회·KISA가 운영하는 '털린 내 정보 찾기'입니다. 내 아이디·비밀번호·이메일이 불법 유통되고 있는지 조회합니다. 30초, 무료입니다. 2026년 1월부터 이메일 주소 조회도 됩니다.
② 나왔다면, 그 비밀번호를 쓰는 곳을 전부 바꾸기
한 곳만 바꾸면 의미가 없습니다. 같은 비밀번호를 쓴 곳 전부입니다. 어디에 가입했는지 기억이 안 나면 privacy.go.kr 의 본인확인 내역 조회로 목록을 볼 수 있습니다.
③ 메인 이메일부터
메일은 다른 모든 계정의 비밀번호 재설정 통로입니다. 여기가 뚫리면 나머지는 순서대로 열립니다.
마무리
십 년째 "복잡하게 만들라"고 해왔는데, 그 결과가 1q2w3e4r! 11위입니다.
모두에게 같은 규칙을 주면 모두가 같은 방식으로 답합니다. 그래서 규칙을 지키는 것만으로는 부족합니다.
남들이 안 쓰는 것, 그리고 사이트마다 다른 것. 그 두 가지면 됩니다.
근거 자료
- NordPass 2025년판 국가별 가장 흔한 비밀번호 — 2024.9~2025.9 공개 유출·다크웹 데이터 분석. 한국어판 정리(TeamPassword, 2026.1.8) 인용. 1차 출처 미대조, 참고치
- Specops 「Breached Password Report 2026」 — Outpost24 위협 인텔리전스팀이 2025년 1~12월 수집·분석한 악성코드 탈취 비밀번호 60억 건 이상. 8자가 10억 7,720만 건으로 최다
- Hive Systems 2026 Password Table (2026.7.14) — RTX 5090 16장 · bcrypt work factor 10. 8자 전체 문자 조합 132년(2024년 225년 → 2025년 164년), 유출·재사용 비밀번호 약 3초
- 개인정보보호위원회·KISA — 크리덴셜 스터핑은 2024년 국내 해킹 유출 신고 기준 3번째로 많은 기법
- 「정보통신망 이용촉진 및 정보보호 등에 관한 법률」 제48조 — 정보통신망 무단 침입 금지
- 털린 내 정보 찾기
kidc.eprivacy.go.kr· 개인정보 포털privacy.go.kr
#보안로그 #생활보안 #비밀번호 #안전한비밀번호 #비밀번호관리 #계정보안 #크리덴셜스터핑 #패스프레이즈 #털린내정보찾기 #개인정보유출 #정보보안
댓글
댓글 쓰기