brainage.egloos.com

포토로그



망할 놈의 패스워드 정책 - 기억하기 벅차다 by 천하귀남


요즘은 PC나 스마트폰상에서 아이디와 패스워드로 로그인을 해야 할 필요가 많습니다.

문제는 이런 사이트 마다 패스워드나 아이디 정책이 천차만별이라 이걸 기억하는데 한계가 온다는 부분입니다.

대략 문제되는 부분을 따져 보면

1.아이디나 패스워드에 숫자,특수문자 강요
숫자던 문자던 아무렇게나 넣을때 보다 경우의 가짓수가 매우 줄어든다는 악순환이 옵니다. 실제로 이 부분은 별로 효과적이지 못하다는 연구결과도 나왔더군요. 뭐 이건 정부쪽 방침이기도 한데 다른건 몰라도 특수문자는 빼는것이 어떨까 합니다. 넣어야 할 글자수가 매우 제한되기도 하고 기억하기 너무 어렵습니다. 이러면 어딘가에 적어둔다는 최악의 결과로 유도됩니다.

2. 기존 패스워드 사용금지
이것도 참 문제인 것이 이러면 결국 사이트 마다 다른 패스워드로 만들 수 밖에 없습니다. 기억 못하는 사이트가 나오는것은 어쩔 수 없지요. 물론 이러저런 본인인증으로 풀면 되지만 사실상 이건 만능키로 악용되는것 아닐까 우려됩니다.

3. 일정기간마다 패스워드 변경
한 사이트로는 당연하다 할지 몰라도 관리사이트가 많은데 위의 기존 패스워드 사용금지까지 연계되면 완전 최악으로 치닫습니다. 이러면 정말 적어 놓는것 이외에 방법이 없습니다.

여하간 이런 문제로 인해 나름 간편인증도 나오기는 합니다만 그것도 패스워드는 있어야 하는것이 태반이니... 그저 담당자들의 자비를 빌 뿐입니다. ^^;

제경우 패스워드를 만드는 규칙을 정해서 이리저리 다른 사이트도 대응은 하지만 그 규칙도 어느정도 바뀌다보니 오래된 사이트는 까먹는 것도 가끔 나옵니다. 오늘도 수년만에 들어가는 모 도서관 사이트에서 결국 SMS인증으로 초기화 해버렸군요.



덧글

  • 만보 2017/04/27 15:57 # 답글

    저도 가끔 그날 그날 떠오르는 감성대로 패스워드를 새로 지정하고 있지만 가끔은 완전히 까먹는 날이 있어서 서랍에 있는 메모장(패스워드 모음집)을 찾아보는 날이 많습니다.

    이제는 거의 모든 것을 기억하는 것 자체가 불가능해서 아예 따로 적어두고 수시로 보고 있습니다만 이런 생활이 좀 그렇기도 합니다.
  • 천하귀남 2017/04/28 14:15 #

    패스워드의 중요성은 나날이 높아지는데 이걸 기억할수 없어 낮은 수준의 보관방법을 써야한다는 것도 참 묘합니다. ^^;
  • fendee 2017/04/27 16:38 # 답글

    저 역시 비밀번호 관리 때문에 신경이 쓰이는데요, 예전에 사용하지 않는 사이트 정리를 하려고 숫자를 세어보니 가입한 사이트가 몇 십 개나 되더군요.
    이 많은 사이트들의 비밀번호를 모두 외운다거나 혹은 비밀번호를 다르게 사용하고 수시로 변경한다는 것은 현실적으로 불가능합니다.
    특히 은행 등 공인인증서를 사용하는 사이트의 경우 비밀번호 체계가 상당히 복잡하고 과정도 번거롭고 어렵기도 합니다.
    그래서 결국 메모를 해두고 있습니다. 자주 접속하는 몇몇 사이트는 외우고 있지만 상당수의 사이트는 자주 접속하지 않아 잊어버리게 되네요.
    현재 비밀번호를 잊어버린 사람을 위해 이메일 통보 또는 SMS인증을 하는 등의 보완책이 있지만, 오히려 악용의 소지가 높지 않나 하는 생각도 드는군요.
  • 천하귀남 2017/04/28 14:16 #

    가입 사이트도 늘고 그나마 사이트마다 다른 방법으로 기억하기가 곤란하니 메모를 안할수도 없고 참 문제입니다.
  • 레이오트 2017/04/27 18:39 # 답글

    저도 포기한지 오래지요...
  • 천하귀남 2017/04/28 14:17 #

    포기하면 편하긴 한데... 은행이나 금전관련 사이트는 포기할수가 없으니 참... ^^;
  • Quartet 2017/04/27 18:50 # 답글

    1번의 경우는 확실하게 효과가 있습니다. 경우의 가짓수가 오히려 늘어나니까요. 다만, 다른 2,3번은 오히려 소셜 엔지니어링에 취약해진다는 얘기를 들은거 같은데..
  • 천하귀남 2017/04/28 14:19 #

    동일 글자수에서 일정수 이상의 숫자와 특수문자 강요시의 문제라고 합니다. 문자+숫자가 가능하면 알파벳26자 + 숫자10개의 36개의 가짓수가 가능한데 숫자만 들어가면 그자리는 10자 이내로 경우의 가짓수가 떨어지니까요.
  • 위장효과 2017/04/27 19:27 # 답글

    적어서 보관 정도면 나은데 문서 파일로 작성해서 컴에 보관이라는 최악의 방법을 사용하는 분들이 많더라고요-특히 나이드신 분들 위주-
  • 천하귀남 2017/04/28 14:47 #

    쓰기 편하다는 문제로 텍스트 파일 이용하는 경우는 많지요. 그것도 문제이긴 한데 그렇다고 적지 않을수도 없는 상황이 되어갑니다.
  • 아빠늑대 2017/04/27 20:00 # 답글

    정말 짜증이 날 정도입니다. 자기들이 잘못해서 털려도 "너를 위해" 이런 복잡한 암호를 쓰게 해준다~ 라는 식이라서 더욱 더 그런지 모르겠습니다. 대소문자, 특수문자, 문자숫자 혼용을 모두 다 하라는 사이트도 봤습니다.
  • Skip 2017/04/28 06:08 #

    그런 사이트 진짜 헬이죠 --;... 비번만드려고 머리를 싸매야됨.

    그냥 털릴테니까라는 옵션은 없는건가. 아니면 쿨하게 OTP같은걸로 이중보안 만드는 법도 있는데 말이죠.
  • 천하귀남 2017/04/28 14:48 #

    대소문자구분하는 사이트는 정말 최악입니다. 저역시 그 문제로 패스워드 생성규칙 자체가 꼬인 상황입니다.
  • 지온 2017/04/27 23:34 # 답글

    2번의 경우는 두번 바꾸는걸로 해결 가능하긴 하죠..
  • 암호지옥 2017/04/28 14:14 # 삭제

    최근 암호 5개는 못 쓰게 하는 사이트도 있습니다.
  • 천하귀남 2017/04/28 18:55 #

    기존 패스워드 사용금지를 최근 사용한 몇개까지 적용한곳이 있더군요.
  • 다져써스피릿 2017/04/28 02:04 # 답글

    저는 그래서 큰맘먹고 1Password라는 패스워드 매니저를 사서 쓰고 있습니다. 뭐 이것도 뚫리지 않으리라는 보장은 없지만 일단 (제가 쓰는 버전은) 패스워드를 웹상에 보관하는건 아니니 맘에 들고, 똑같은 패스워드를 여기저기 쓴다던가 패스워드를 워드파일(...)로 컴에 저장해놓는다던가 수첩에 적어놓는다던가 하는 방법보다는 훨씬 더 나은 옵션이라 생각이 되어서 말이죠.
  • 천하귀남 2017/04/28 14:50 #

    오프라인 패스워드 관리가 나름 좋은 방법이긴 한데 이건 제일 중요한 프로그램이나 파일을 소지 안하는 문제도 생기니 쉽게 고르지는 못하겠더군요.
  • Skip 2017/04/28 06:09 # 답글

    무작위 입력으로 안털리게 시스템을 갖추면 되는거지 대문자 소문자 숫자 특수문자 난리 부르스 떨게 만드는 사이트들 정말 이해 안됨요.
    그냥 OTP 같은걸로 보안 강화 하는 법도 있는데 무슨 짓거리를 하는건지..

    뭐 조만간 생체인증이 대중화 될테니 잠시만 더 불편하면 되려나요-_-
  • 천하귀남 2017/04/28 14:51 #

    확실히 생체인증이 간편하긴 합니다. 하지만 이건 비용적인 문제로 모든 사이트에 적용못하니 그래도 패스워드 관리는 하긴 해야지요 ^^;
  • 암호지옥 2017/04/28 21:20 # 삭제

    생체 인증은 생체 정보가 털리면 대책도 없습니다. 요즘 짱깨 전화기도 지문 센서 달고 나오는데, 지문이 대륙 공공재 될 날이 멀이 않은 듯 합니다.
  • 천하귀남 2017/05/02 09:52 #

    보안지침을 제대로 구현하는 경우 그러한 인증정보는 비가역방식으로 암호화되 보관됩니다. 털린다고 해도 복호화나 재사용 불가능합니다.
  • 다물 2017/04/28 10:06 # 답글

    패스워드는 나름 규칙을 정해서 만들고 있는데, 이 방법도 사용하는 종류가 늘어나니까 개수가 너무 많아져서 잊어버리면 5회 입력 제한에 걸리더라고요. 요즘은 특수문자에 대소문자까지 구분하라고 하니 사용하는 패스워드가 너무 많아져서 가끔 사용하는 것들은 다시 가입하거나 재발급도 자주 받고 있네요. 그런데 가장 중요한 통장 비밀번호는 숫자 4자리네요.
  • 천하귀남 2017/04/28 18:56 #

    대소문자 구분 들어가는 통에 저역시 기존 규칙이 무너진 상황이지요. 정말 너무 복잡합니다.
  • C 2017/05/02 07:55 # 삭제 답글

    대부분 사람들은 기존 쓰던 패스워드에 1! 붙이더군요.
    개인적으로는 keepass라는 비밀번호 관리 툴을 사용하고 있습니다. 드롭박스로 동기화 가능하죠
  • 천하귀남 2017/05/02 09:54 #

    특정 키워드 사용하는 방식은 기존 패스워드 재사용 금지나 특수문자 불허나 몇자 이상 사용 등에서 문제되겠지요.
    이러다 보니 패스워드를 일괄적으로 쓰기가 정말 어렵습니다.
  • 무명병사 2017/05/08 18:31 # 답글

    1번에 *자리 이상, **자리 이하 같은 옵션에 '비밀번호 분실에 대비하는 질문의 답을 입력하십시오'가 붙으면 아주 그냥...

    +통장 비번을 6자리로 맞추라고 하지만 절대다수의 ATM은 여전히 네자리수라는 점도 빼놓을 수 없지요. (...)
  • 천하귀남 2017/06/11 17:54 #

    워낙 제한사항이 다양하이 이거 정말 고역입니다.
  • Pauldwin_Steinberg 2017/06/11 02:34 # 답글

    2년 전부터 구글,페이스북만으로 대다수의 회원가입이 가능해져서 가급적이면 이렇게 대행만 하는게 보안도 그렇고 까먹을 일이 크게 줄어들것 같습니다.
  • Pauldwin_Steinberg 2017/06/11 02:34 # 답글

    2년 전부터 구글,페이스북만으로 대다수의 회원가입이 가능해져서 가급적이면 이렇게 대행만 하는게 보안도 그렇고 까먹을 일이 크게 줄어들것 같습니다.
  • 천하귀남 2017/06/11 17:55 #

    그런방식이 나름 편하기는 하지만 이건 구글이나 페북 계정이 털리는 경우가 문제되서 또 고민입니다.
댓글 입력 영역
* 비로그인 덧글의 IP 전체보기를 설정한 이글루입니다.

구글 애널리틱스

통계 위젯 (화이트)

279268
1851
6567878

2019 대표이글루_IT

이 이글루를 링크한 사람 (화이트)

413

당부드리는 말

블로그 사진을 포함한 전체가 아닌 일부의 내용은 얼마든지 사용하셔도 상관없습니다.

상대방을 존중하는 생각이 있다면 욕설과 과도한 비아냥은 자제를 부탁드립니다. 정도가 심하거나 비로그인의 글은 임의 삭제 가능함을 알려드립니다.

A타입 클린 캠페인 위젯

방문자

Map