← Back to Blog

비밀번호는 얼마나 길어야 할까? 계정 유형별 실용 길이 가이드

2025-12-26

솔직한 답은 "무엇을 보호하느냐에 달려 있다"입니다 — 포럼 계정과 암호화폐 지갑은 유출되었을 때 같은 위험을 지니지 않으므로, 같은 비밀번호 길이가 필요하지 않습니다. 이 글은 계정 유형별로 구체적인 길이 목표를 제시하고, 현재 지침이 강제 기호와 같은 구성 규칙보다 길이를 선호하는 이유를 설명합니다.

요약

  • NIST SP 800-63B는 강제 기호 같은 복잡성 규칙을 강요하기보다 긴 비밀번호를 허용(그리고 권장)할 것을 권고합니다.
  • 대부분의 계정에는 16자가 합리적인 기본값입니다. 돈이나 신원을 보호하는 계정에는 20자 이상, 비밀번호 관리자의 마스터 비밀번호에는 24~32자 이상을 권장합니다.
  • 길이는 보호력을 기하급수적으로 높이지만, 각 강제적인 문자 유형 규칙이 더하는 효과는 상대적으로 적습니다. 수학적 근거는 비밀번호 엔트로피란을 참고하세요.
  • 길이는 문자가 진정으로 무작위일 때만 도움이 됩니다 — 길지만 예측 가능한 비밀번호(문장, 키보드 패턴)는 완전한 효과를 얻지 못합니다.

짧은 답변

대부분의 계정에는 최소 16자, 금융이나 신원과 관련된 중요 계정에는 20자 이상, 비밀번호 관리자의 마스터 비밀번호나 다른 단일 장애점에는 24~32자 이상을 사용하세요. PassGenerate는 길이를 직접 설정할 수 있게 해주며 기본값은 16자로, 일반적인 경우를 다룹니다. 위험이 더 큰 계정에는 늘려서 사용하세요.

계정 유형별 권장 길이

계정 유형권장 길이이유
저위험 포럼 또는 뉴스레터 계정12~16자유출되어도 결과가 크지 않지만, 그래도 사소한 추측은 피할 가치가 있음
이메일 및 클라우드 저장소16~20자이메일은 다른 모든 것의 복구 경로인 경우가 많음 — 유출되면 연쇄 피해로 이어짐
은행 및 금융 서비스20~24자직접적인 금전적 위험에 노출됨. 금융기관도 어차피 최소 길이를 점점 늘리고 있음
관리자 계정, 암호화폐 지갑, 비밀번호 관리자 마스터 비밀번호24~32자 이상단일 장애점 — 유출되면 이에 의존하는 모든 것이 노출될 수 있음
자주 암기해서 입력해야 하는 암기 가능한 암호 문구무작위 단어 4~6개기호가 많은 짧은 비밀번호와 비슷하거나 더 나은 엔트로피를 가지며, 정확하게 입력하기 더 쉬움

NIST가 강제적인 복잡성 규칙에서 벗어난 이유

대문자 필수, 숫자 필수, 기호 필수, 90일마다 강제 교체 같은 예전의 비밀번호 정책은 좋은 의도로 만들어졌지만 실제로는 역효과를 냈습니다. 강제된 복잡성은 사람들을 규칙은 만족시키지만 실제 엔트로피는 거의 더하지 않는 예측 가능한 패턴(Summer2024!, Password1@)으로 몰아넣고, 강제 교체는 진짜 새로운 것을 선택하기보다 숫자를 하나씩 늘리는(Password1, Password2) 방향으로 사람들을 몰아넣습니다.

NIST는 2025년 발표된 SP 800-63B 개정판 4에서 이러한 방향 전환을 공식화했습니다: 서비스는 최소 64자 이상의 비밀번호를 허용해야 하며, 공백과 인쇄 가능한 문자 전체 범위를 받아들여야 합니다. 비밀번호가 유일한 인증 요소인 경우, NIST는 이제 최소 15자를 정하고 있으며, 다중 인증과 결합될 때는 8자로 낮아집니다. 개정판 4는 이전 지침보다 한 걸음 더 나아가, 강제적인 구성 규칙(필수 대문자, 숫자, 기호)을 단순히 권장하지 않는 수준이 아니라 명시적으로 금지하며, 대신 서비스가 새 비밀번호를 유출된 비밀번호 목록과 대조하여 확인하도록 지시합니다. 또한 정기적인 강제 교체도 완전히 없앴습니다 — 비밀번호는 정해진 일정에 따라서가 아니라 실제 유출 증거가 있을 때 변경해야 합니다. 실제로 효과가 있는 보안 수단은 필수 문자 유형 체크리스트가 아니라 길이와 진정한 무작위성의 결합입니다.

길이만으로 안전이 보장되는가

아니요 — 길이는 진정한 무작위성이 뒷받침될 때만 도움이 됩니다. aaaaaaaaaaaaaaaaaaaa(20자)는 길이에도 불구하고 쉽게 추측할 수 있으며, 잘 알려진 책에서 가져온 20자짜리 문장도 흔한 어구를 기반으로 한 사전 공격으로 추측할 수 있습니다. 위의 길이 권장 사항은 PassGenerate가 하는 것처럼 문자가 암호학적으로 안전한 의사난수 생성기(CSPRNG)로 생성되거나, 암호 문구의 경우 진정으로 무작위인 단어 목록에서 추출된다고 가정합니다 — 기억하기 쉽도록 선택된 것이 아닙니다. 후자는 거의 항상 보이는 것보다 무작위성이 낮음을 의미합니다.

실용적인 적용 방법

매번 손으로 엔트로피를 계산할 필요는 없습니다. 실용적인 규칙으로:

  1. 이 특정 계정이 유출되면 어떤 일이 벌어질지 자문해보세요 — 귀찮은 정도인가, 아니면 연쇄적인 재앙인가?
  2. 그 답에 따라 위 표에서 길이를 선택하세요.
  3. 직접 조합하지 말고 무작위로 생성하세요 — 길이는 그 뒤에 진짜 무작위성이 있을 때만 효과가 있습니다.
  4. 자주 암기해서 입력해야 하는 계정에는 무작위 문자열 대신 무작위 암호 문구를 사용하세요 — 비슷한 보안 수준을 유지하면서 정확하게 입력하기가 훨씬 쉬워집니다.

핵심 요점

  • 비밀번호 길이는 계정이 유출될 경우 실제로 무엇이 걸려 있는지에 따라 조정되어야 하며, 모든 경우에 하나의 고정된 숫자를 적용해서는 안 됩니다.
  • NIST SP 800-63B는 강제적인 문자 구성 규칙보다 더 긴 최소 길이와 유출 목록 대조를 선호합니다.
  • 길이만으로는 충분하지 않습니다 — 약속된 보안을 제공하려면 진정한 무작위성(CSPRNG로 생성되거나 무작위 단어 목록)과 결합되어야 합니다.
  • 16자는 대부분의 일상적인 계정을 다룹니다. 비밀번호 관리자의 마스터 비밀번호에는 특별히 24~32자 이상으로 늘리세요.

PassGenerate를 신뢰할 수 있는 이유

  • 비밀번호는 Web Crypto API를 사용해 브라우저에서 로컬로 생성됩니다.
  • 어떤 비밀번호도 서버로 전송되지 않습니다.
  • 암호학적으로 안전한 의사난수 생성기(CSPRNG)를 사용합니다.
  • NIST와 OWASP가 권장하는 현대적인 보안 모범 사례를 따릅니다.

참고 자료

  • NIST SP 800-63B 개정판 4(2025) – 디지털 신원 가이드라인
  • OWASP 인증 치트 시트
  • CISA 비밀번호 지침

결론

단 하나의 정답인 비밀번호 길이는 존재하지 않습니다 — 각 계정의 위험 수준에 맞는 올바른 길이가 있을 뿐입니다. 16자는 대부분의 계정에 합리적인 하한선이며, 금융 및 신원 관련 중요 계정은 20자 이상을 받을 자격이 있고, 단일 장애점 역할을 하는 것(특히 비밀번호 관리자의 마스터 비밀번호)은 24~32자 이상을 받을 자격이 있습니다. 하지만 문자가 실제로 무작위가 아니라면 이 모든 것은 의미가 없습니다 — 길이는 곱하는 수이고, 무작위성은 그 곱셈의 대상입니다.