안전과 법률조언 1 · 읽는 데 2분

이메일·결제·SNS 계정에 2단계 인증을 켜고, 문자보다 기기의 승인 알림을 우선하세요

근거 A등급비용 대비 효과: 매우 높음
쉽게 말하면

2단계 인증은 비밀번호 외에 로그인한 사람이 정말 본인인지 한 번 더 확인하는 절차입니다. 아래 연구에서 휴대전화에 뜨는 알림을 승인하는 방식 등은 피싱으로 계정을 빼앗으려는 시도의 90% 이상을 막았습니다. 반면 이전 로그인 장소나 복구용 이메일을 묻는 오래된 방식은 차단율이 약 10%에 그치는 경우도 있었습니다.

돈비용 없음
시간간편하게
노력부담 없이

필요한 것

무료입니다. 계정마다 한 번씩 설정하면 되며, 보통 2~3분이면 충분합니다.

기대할 수 있는 것

Google은 실제 계정 탈취 시도 35만 건을 분석했습니다. 휴대전화 승인 알림이나 보안 키처럼 기기를 사용하는 인증은 피싱에 의한 탈취 시도의 94% 초과, 자동화된 시도의 100%를 막았습니다. 피싱은 가짜 사이트에 비밀번호를 입력하도록 속이는 수법이며, 자동화 공격은 유출된 비밀번호를 기계적으로 대량 대입하는 방식입니다. 이전 로그인 위치나 복구 이메일 등 알고 있는 정보를 답하게 하는 인증은 피싱 시도의 경우 적게는 10%, 자동화 공격은 73%만 차단했습니다.

적용 조건과 주의 사항

같은 연구에서는 정상 이용자도 인증을 통과하지 못하는 경우가 있었습니다. 52%가 첫 시도에서 로그인하지 못했지만, 결국에는 97%가 접속했습니다. 다른 계정의 비밀번호를 이메일로 복구하는 경우가 많으므로, 이메일부터 설정하는 것이 좋습니다.

연구와 참고 자료

Doerfler P, Thomas K, Marincenko M, et al. (2019). Evaluating Login Challenges as a Defense Against Account Takeover. The World Wide Web Conference (WWW '19). https://doi.org/10.1145/3308558.3313481