목차
시작 전 알아둘 점
이 글은 이메일, 포털, 쇼핑몰 등 대부분의 온라인 계정에 2단계 인증을 직접 설정할 수 있다고 가정합니다. 서비스마다 메뉴 이름과 복구 절차는 다를 수 있으므로, 계정의 보안 설정 화면에서 현재 안내를 확인하세요.
인증 요소를 구분하면 이해가 쉽습니다
인증 요소는 크게 세 가지입니다. 내가 아는 정보인 비밀번호, 내가 가진 기기인 스마트폰이나 보안 키, 나의 신체 특징인 지문·얼굴 인식입니다. 2단계 인증(2FA)은 이 중 서로 다른 인증 요소 두 가지를 요구해 비밀번호만 유출된 상황에서도 계정을 지키는 방식입니다. 서로 다른 인증 요소를 두 가지 이상 조합하는 넓은 개념을 다중 인증(MFA)이라고 하며, 그중 두 가지 요소를 사용하는 방식이 2단계 인증(2FA)입니다. 지문·얼굴 인식은 서비스가 직접 요구하기보다 스마트폰 잠금 해제나 인증 앱 접근에 사용되는 경우도 있으므로, 실제 로그인 과정에서 어떤 요소를 요구하는지 확인해야 합니다.
문자 인증도 2단계 인증에 포함될 수 있지만, 전화번호 탈취나 문자 가로채기 위험을 고려하면 TOTP 앱이나 보안 키를 지원하는 서비스에서는 이를 우선 검토할 만합니다. 다만 어떤 방식이든 비밀번호 재사용을 줄이고 복구 수단을 준비해야 효과가 커집니다.
TOTP 앱 등록과 QR 시크릿 설정
TOTP는 시간에 따라 짧은 주기로 바뀌는 일회용 인증 코드입니다. 계정의 보안 메뉴에서 ‘2단계 인증’ 또는 비슷한 항목을 선택하고, 인증 앱 등록을 시작한 뒤 스마트폰의 인증 앱으로 QR 코드를 스캔합니다.
이 QR 코드에는 계정과 인증 앱을 연결하는 시크릿 키가 들어 있습니다. 카메라로 등록되지 않으면 화면에 표시된 수동 설정 키를 인증 앱에 직접 입력할 수 있지만, QR 이미지와 시크릿 키는 비밀번호와 마찬가지로 민감한 정보이므로 다른 사람에게 공유하거나 공개된 장소에 보관하지 않는 것이 좋습니다.
등록 후 앱에 표시된 코드를 서비스 화면에 입력해 완료합니다. 코드가 계속 틀리면 스마트폰의 날짜와 시간이 자동으로 맞춰져 있는지 확인하세요. 기기 시간이 서버와 어긋난 경우 올바른 코드처럼 보여도 인증이 거절될 수 있습니다.
백업 코드 보관과 기기 분실 복구
백업 코드는 인증 앱을 사용할 수 없을 때 로그인하는 일회용 비상 수단입니다. 발급 직후 종이에 적어 안전한 장소에 보관하거나, 암호화된 비밀번호 관리자에 저장하고 이메일·메신저에 평문으로 남기지 마세요. 한 번 사용한 코드는 다시 사용할 수 없습니다.
기기를 교체하기 전이라면, 로그인된 기기에서 로그아웃하기 전에 새 인증 수단과 백업 코드를 먼저 준비하세요. 스마트폰을 잃어버렸다면 먼저 다른 로그인 기기나 백업 코드로 접근한 뒤 보안 설정에서 분실 기기의 인증 등록을 삭제하고 새 기기를 등록합니다. 두 수단이 모두 없다면 서비스의 계정 복구 절차를 이용해야 하며, 복구에 필요한 본인 확인 정보는 서비스마다 다릅니다.
결론
2단계 인증은 비밀번호 유출만으로 계정이 넘어가는 위험을 낮춥니다. TOTP 앱을 등록한 뒤 시크릿 키와 백업 코드를 안전하게 보관하면 기기 분실 상황에도 대응할 수 있습니다.