기본 콘텐츠로 건너뛰기

안전한 비밀번호 만드는 법 — 특수문자를 넣었는데도 11위였습니다

들어가며

비밀번호 이야기는 다들 지겨워하십니다. "복잡하게, 길게, 자주 바꿔라" — 십 년째 같은 말이니까요.

그런데 그 말을 십 년 들은 결과가 이겁니다. 1q2w3e4r! 가 한국에서 열한 번째로 흔한 비밀번호입니다. 여덟 자에 소문자·숫자·특수문자를 다 넣었는데도요.

규칙을 안 지켜서 생긴 문제가 아닙니다. 모두가 같은 방법으로 규칙을 지켜서 생긴 문제입니다.

그래서 답도 다릅니다. 복잡함이 아니라 안 겹침입니다.

1. 만드는 법 — 단어 네 개

먼저 답부터 드리고 근거는 뒤에 두겠습니다.

고양이1! 대신 고양이베란다우산목요일처럼 관련 없는 단어 네 개를 이어 붙인다
고양이1! 대신 고양이베란다우산목요일처럼 관련 없는 단어 네 개를 이어 붙인다

한글 발음 그대로 영타로 쳐도 됩니다. 자기만 아는 규칙 하나를 정해두면 사이트마다 다르게 만들기도 쉬워지고요.

단어를 고를 때 본인과 관련 있는 것을 피하세요. 반려동물 이름, 생일, 좋아하는 팀은 이미 SNS에 있습니다. 눈에 보이는 사물 네 개를 무작정 고르는 편이 낫습니다.

그런데 이게 더 중요합니다

잘 만들어도 한 곳에서 새면 전부 샙니다.

쇼핑몰 한 곳이 뚫리면 공격자는 거기서 나온 아이디·비밀번호를 다른 사이트에 그대로 넣어봅니다. 크리덴셜 스터핑이라고 하고, 2024년 국내 해킹 유출 신고 기준 세 번째로 많은 공격 기법입니다(개인정보보호위원회·KISA).

"사이트마다 다른 비밀번호"가 "잘 만든 비밀번호"보다 먼저입니다.
아무리 좋은 비밀번호도 열 곳에서 쓰면 열 곳 중 가장 허술한 곳의 보안 수준이 됩니다.

전부 외울 필요 없습니다

가장 흔한 반론이 "그렇게 다 다르게 만들면 어떻게 외우냐"입니다. 외우지 않으셔도 됩니다.

브라우저와 폰에 비밀번호 저장 기능이 이미 들어 있습니다. 새 비밀번호를 만들어 주고 기억도 대신 합니다. 따로 설치할 것도, 돈 낼 것도 없고요.

특정 제품을 권하지 않습니다. 이미 쓰고 계신 브라우저와 폰의 기본 기능으로 충분합니다.

외워야 하는 건 딱 두 개입니다. 폰 잠금번호메인 이메일 비밀번호. 이 둘만 특별하게 관리하시면 나머지는 기계가 합니다.

2. 왜 그런지 — 이 중에 하나, 쓰고 계실 겁니다

1q2w3e4r! 는 규칙을 다 지켰지만 키보드 지그재그라 한국에서 11번째로 흔하다
1q2w3e4r! 는 규칙을 다 지켰지만 키보드 지그재그라 한국에서 11번째로 흔하다

한국 사람들이 실제로 쓴 비밀번호 순위입니다. 먼저 본인 것이 있는지 보세요.

11111111111q2w3e4r!
2admin120101oo00
312345613123123
411111114q121212
51q2w3e4r151q2w3e4r!!
61q2w3e4r5t161q2w3e
7a12345678917121212
812345678181qaz2wsx
912345191111111111111
10qwer123420homehub
출처: NordPass 2025년판 국가별 순위. 2024년 9월~2025년 9월의 공개 유출 데이터와 다크웹 자료를 분석한 것으로, TeamPassword 한국어판 정리(2026.1.8)에서 인용했습니다. 1차 출처가 아니므로 순위는 참고치로 보시는 게 맞습니다.
⚠️ 하지 마세요 — 남의 계정에 위 비밀번호를 무작위로 대입해 보지 마세요. 타인의 계정에 무단 접속하는 것은 정보통신망법 제48조 위반입니다. 이 목록은 본인 비밀번호를 점검하기 위한 것입니다.

있으셨나요? 있으면 이 글의 나머지는 안 읽으셔도 됩니다. 지금 바꾸시면 됩니다.

11위를 보세요 — 1q2w3e4r!

"8자 이상, 특수문자 포함"을 요구받으면 사람은 대개 키보드 순서로 해결합니다. 왼쪽 위에서 지그재그로 내려오면 숫자와 문자가 저절로 섞이고, 끝에 느낌표만 붙이면 조건이 채워지니까요. 느낌표를 두 개 붙인 1q2w3e4r!! 는 15위, 세로로 두 줄 내려간 1qaz2wsx 는 18위입니다.

규칙을 지킨 게 아닙니다. 모두가 같은 방법으로 규칙을 지킨 겁니다.
그리고 공격자는 그 방법을 압니다.

3. 규칙의 함정 — 가장 많이 털린 길이는 여덟 자입니다

2025년 유출 건수는 8자가 10억 7720만 건으로 최다이고 10자·9자가 뒤를 잇는다
2025년 유출 건수는 8자가 10억 7720만 건으로 최다이고 10자·9자가 뒤를 잇는다

이유는 단순합니다. "최소 8자"를 요구하면 거의 모두가 딱 8자를 쓰기 때문입니다.

규칙은 넘지 말아야 할 하한이지 목표가 아닙니다. 그런데 대부분의 사람에게 하한은 곧 정답이 됩니다.

길이만으로도 안 됩니다

한국 순위 19위가 1111111111111 입니다. 13자리인데도요.

"길게 만들면 안전하다"는 말은 맞습니다. 무작위일 때만요. 같은 글자를 열세 번 반복한 건 길이가 13이 아니라 사실상 1입니다. 추측 목록에 통째로 들어 있으니까요.

(요즘은 반복 문자를 막는 사이트가 많습니다. 다만 규칙이 생기기 전에 만든 계정에는 그대로 남아 있습니다.)

길이도 특수문자도 답이 아니고 남들이 안 쓰는 것이 답이다
길이도 특수문자도 답이 아니고 남들이 안 쓰는 것이 답이다

4. 시간이 이만큼 갈립니다

같은 8자라도 무작위면 132년, 유출 목록에 있으면 약 3초
같은 8자라도 무작위면 132년, 유출 목록에 있으면 약 3초

Hive Systems 2026 Password Table(2026.7.14 발표)은 매년 크래킹 시간을 계산해 발표합니다. 올해 조건은 RTX 5090 16장, bcrypt 해시입니다.

⚠️ '3초'를 오해하지 마세요. 무작위 비밀번호를 3초에 뚫는다는 뜻이 아니라, 이미 유출된 목록을 먼저 대입할 때의 값입니다.

공격자는 3,000경 가지를 다 해보지 않습니다. 유출 목록부터 넣어보고, 없으면 그때 사전 단어를 조합합니다. 우리 비밀번호가 그 목록에 있으면 길이도 복잡도도 의미가 없어지는 이유죠.

참고로 132년이라는 숫자도 매년 줄고 있습니다 — 2024년 225년, 2025년 164년, 2026년 132년. 해마다 20~25%씩입니다.

전 세계에서도 마찬가지입니다

2025년 한 해 유출된 60억 건 가운데 자주 나온 것들입니다.

Aa@123456Admin@123Pass@1234
Abcd@1234Aa123456@Welcome@123
Password@123이름@123 구조
출처: Specops 「Breached Password Report 2026」 — Outpost24 위협 인텔리전스팀이 2025년 1~12월 수집한 60억 건 이상의 악성코드 탈취 비밀번호를 분석한 자료입니다. 보고서는 이 비밀번호들을 두고 *"안전해지려고가 아니라 복잡도 규칙을 만족시키려고 설계된 것"* 이라고 적었습니다.

Welcome@123 같은 건 개인이 만든 게 아니라 회사에서 계정을 처음 열어줄 때 주는 초기 비밀번호입니다. 바꾸라고 안내는 하지만 안 바꾸고 그대로 쓰는 사람이 많아서 저 목록에 남았습니다.

5. 오늘 저녁 3분

유출 확인, 같은 비밀번호 쓴 곳 전부 변경, 메인 이메일부터 세 단계
유출 확인, 같은 비밀번호 쓴 곳 전부 변경, 메인 이메일부터 세 단계

① 내 것이 유출됐는지 확인 — kidc.eprivacy.go.kr

개인정보보호위원회·KISA가 운영하는 '털린 내 정보 찾기'입니다. 내 아이디·비밀번호·이메일이 불법 유통되고 있는지 조회합니다. 30초, 무료입니다. 2026년 1월부터 이메일 주소 조회도 됩니다.

② 나왔다면, 그 비밀번호를 쓰는 곳을 전부 바꾸기

한 곳만 바꾸면 의미가 없습니다. 같은 비밀번호를 쓴 곳 전부입니다. 어디에 가입했는지 기억이 안 나면 privacy.go.kr 의 본인확인 내역 조회로 목록을 볼 수 있습니다.

③ 메인 이메일부터

메일은 다른 모든 계정의 비밀번호 재설정 통로입니다. 여기가 뚫리면 나머지는 순서대로 열립니다.

마무리

십 년째 "복잡하게 만들라"고 해왔는데, 그 결과가 1q2w3e4r! 11위입니다.

모두에게 같은 규칙을 주면 모두가 같은 방식으로 답합니다. 그래서 규칙을 지키는 것만으로는 부족합니다.

남들이 안 쓰는 것, 그리고 사이트마다 다른 것. 그 두 가지면 됩니다.

근거 자료

  • NordPass 2025년판 국가별 가장 흔한 비밀번호 — 2024.9~2025.9 공개 유출·다크웹 데이터 분석. 한국어판 정리(TeamPassword, 2026.1.8) 인용. 1차 출처 미대조, 참고치
  • Specops 「Breached Password Report 2026」 — Outpost24 위협 인텔리전스팀이 2025년 1~12월 수집·분석한 악성코드 탈취 비밀번호 60억 건 이상. 8자가 10억 7,720만 건으로 최다
  • Hive Systems 2026 Password Table (2026.7.14) — RTX 5090 16장 · bcrypt work factor 10. 8자 전체 문자 조합 132년(2024년 225년 → 2025년 164년), 유출·재사용 비밀번호 약 3초
  • 개인정보보호위원회·KISA — 크리덴셜 스터핑은 2024년 국내 해킹 유출 신고 기준 3번째로 많은 기법
  • 「정보통신망 이용촉진 및 정보보호 등에 관한 법률」 제48조 — 정보통신망 무단 침입 금지
  • 털린 내 정보 찾기 kidc.eprivacy.go.kr · 개인정보 포털 privacy.go.kr

#보안로그 #생활보안 #비밀번호 #안전한비밀번호 #비밀번호관리 #계정보안 #크리덴셜스터핑 #패스프레이즈 #털린내정보찾기 #개인정보유출 #정보보안

댓글

이 블로그의 인기 게시물

딸 목소리로 전화가 왔습니다 — "영상통화로 확인하세요"는 이제 틀린 조언입니다

들어가며 지금까지 이 블로그가 다룬 사기는 전부 "가짜를 진짜처럼 보이게" 하는 것이었습니다. 가짜 문자, 가짜 사이트, 가짜 기관. 이번 건 다릅니다. 진짜 목소리 입니다. AI 음성 복제는 이제 억양과 말투, 감정까지 따라 합니다. 그래서 기존의 조언 하나가 낡았습니다. "영상통화로 확인하세요." 얼굴도 합성되기 때문입니다. 그럼 무엇으로 확인하느냐 — 그 답이 이 글입니다. 1. 무엇이 달라졌나 과거와 현재의 보이스피싱 비교 과거에는 낯선 목소리와 어눌한 말투가 단서였지만, 지금은 가족의 목소리와 얼굴까지 복제된다. 예전 단서가 있었습니다 · 낯선 목소리 · 어눌한 말투 · 겉도는 대화 · 주로 어르신 표적 듣고 알아챌 수 있음 지금 단서가 사라졌습니다 · 가족의 목소리 · 억양·감정까지 복제 · 영상통화 얼굴 합성 · 전 연령 표적 들어서는 구별 안 됨 어눌한 말투의 과거 보이스피싱에서 목소리·얼굴이 복제된 현재로의 변화 예전 보이스피싱의 결정적 단서는 어색함 이었습니다. 억양이 이상하고, 말이 겉돌고, 아는 척이 서툴렀습니다. 그 단서가 사라졌습니다. 과거 지금 목소리 낯선 사람 가족의 목소리 말투 어색한 존댓말 억양·감정까지 복제 영상 없음 얼굴 합성 시도 조직 국내 해외 거점 · 조직화 짧은 음성만 있어도 복제가 가능합니다. SNS에 올린 영상, 통화 녹음, 유튜브에 나온 목소리가 재료가 됩니다. 정부도 대응하고 있습니다. 발신번호를 바꾸는 데 쓰이는 심박스(SIM box) 등 중계기의 제조·수입·유통·판매·대여를 금지 하는 개정 전기통신사업법이 2026년 5월 19일부터 시행 중입니다. 2023년 부산에서 "딸이 잡혀 있다"는 전화를 받은 60대가 AI...

명의도용 차단 해제 방법 — 엠세이퍼·여신거래 안심차단, 어디서 어떻게 푸나

들어가며 과학기술정보통신부가 11월 말부터 엠세이퍼 가입제한서비스를 통신 계약 때 기본으로 안내하고 제공 하겠다고 했습니다(2026.7.1 브리핑). 지금까지는 아는 사람만 신청하는 서비스였는데, 앞으로는 반대가 됩니다. 차단이 기본값이 되면, 다음에 필요한 지식은 '거는 법'이 아니라 '푸는 법'입니다. 폰을 바꾸려는데 개통이 안 되고, 대출을 받으려는데 심사가 안 넘어갑니다. 어디를 풀어야 하는지 몰라서요. 1. 차단은 다섯 갈래로 흩어져 있습니다 내 명의에 걸 수 있는 차단 서비스가 통신과 금융 두 영역에 흩어져 있고 운영 기관이 각각 다르다는 구조도 먼저 알아야 할 게 있습니다. 한 번에 다 푸는 버튼은 없습니다. 운영하는 곳이 다 다르니까요. 무엇이 막히나 서비스 운영 휴대폰 개통·번호이동·기기변경 가입제한서비스(엠세이퍼) KAIT 유심을 다른 기기로 옮기는 것 유심보호서비스 각 통신사 신규 대출·카드 발급 여신거래 안심차단 금융회사 비대면 계좌 개설 비대면 계좌개설 안심차단 금융회사 금융거래 전반의 본인확인 개인정보노출자 등록 금융감독원 지금 안 되는 게 무엇인지부터 보세요. 폰이 안 열리면 위의 두 개, 돈이 안 움직이면 아래 세 개 입니다. 2. 신청은 앱으로, 해제는 창구로 차단 신청은 앱으로 몇 분이면 되지만 해제는 영업점 방문을 요구하는 비대칭 구조 여기서 많은 분이 화를 냅니다. 걸 때는 앱에서 3분이었는데 풀려니 은행에 가라고 하니까요. 그게 이 서비스의 기능입니다. 쉽게 풀리는 차단은 차단이 아니라 잠깐 닫아둔 문일 뿐입니다. 금융위원회는 여신거래 안심차단을 안내하면서, 해제할 때 영업점 직원이 보이스피싱 등으로 인한 해제인지를 확인한다 고 밝혔습니다(2024.8.23). 창구까지 가는 그 번거로움이 실은 마지막 검문입니다. 3. 통신 — 엠세이퍼 가입제한 볼일이 생겨 가입제한을 해제하고 개통한 뒤 그날 다시 거는 ...

보이스피싱 대응 매뉴얼 — 검찰·경찰 사칭 전화, 판별부터 신고까지

들어가며 검찰이라며 전화가 왔을 때 뭘 해야 하는지부터 씁니다. 지금 통화 중이시면 §1만 보세요. 한 가지 먼저 말씀드리면, 요즘 수법은 말이 됩니다. 문서도 정교하고 말투도 자연스럽습니다. "이게 말이 되나" 따지는 방식으로는 안 걸러집니다. 대신 목록에 있는지만 보시면 됩니다. 1. 기관은 이 다섯 가지를 하지 않습니다 기관이 하지 않는 다섯 가지 — 전화 본인인증·앱 설치·안전계좌·자산 검수·함구 요구 하나라도 나오면 끊으세요. 무례해도 됩니다. 진짜 기관이었다면 다시 연락이 옵니다. 특히 "아무에게도 말하지 마세요" 가 나오면 그 순간이 가족에게 말해야 할 때 입니다. 수사 기밀을 이유로 들든 공범 수사 때문이라고 하든 마찬가지고요. 진짜 수사기관은 가족에게 말하지 말라고 요구하지 않습니다. 그리고 '안전계좌'는 존재하지 않는 말입니다. 그런 계좌는 없습니다. 2. 번호 규칙이 바뀌었습니다 여기가 이번 업데이트의 핵심입니다. 그동안 알려드린 방어법 하나가 무력화됐습니다. 2026년 8월 11일 KISA 주의보입니다. 주민센터 전화번호를 사칭 해 걸고, 공무원을 사칭해 안내한 뒤, 가짜 한국신용정보원 번호로 회신하도록 유도해 개인정보를 탈취합니다. 발신번호는 위조할 수 있습니다 (발신번호 거짓표시, 흔히 '변작'). 공식 대표번호를 그대로 찍어 걸 수 있으니 검색하면 진짜로 나옵니다. 진짜 번호니까요. 새로운 건 회신 유도 입니다. "본인 확인이 필요하니, 한국신용정보원 ○○○-○○○○로 다시 걸어주세요." 직접 걸어서 확인하는 행동 을 역으로 이용합니다. 우리가 "저장된 번호로 직접 걸어라"라고 가르쳐온 그 습관을 노린 거죠. 걸려온 번호·알려준 번호·문자 속 번호는 쓰지 않고 내가 직접 검색한 대표번호만 쓴다 "직접 검색해서"가 중요합니다. 홈페이지, 공식 앱,...