문자 선택을 무작위 고엔트로피 비밀번호로 바꾸기
비밀번호 생성기는 선택한 문자, 숫자, 기호의 조합으로 무작위 문자열을 만들어, 무차별 대입으로 추측하는 것이 현실적으로 불가능할 만큼 강력한 비밀번호를 생성합니다. 길이와 포함할 문자 종류를 선택하면 이 계산기가 즉시 비밀번호를 생성합니다 — 일반적인 “무작위 숫자 뽑기” 도구가 의존하는 약한 범용 무작위성이 아니라, 브라우저의 암호학적으로 안전한 난수원을 사용합니다.
이 사이트의 난수 생성기와 마찬가지로, 이 계산기의 결과는 입력값만으로 재현되지 않도록 의도적으로 설계되어 있습니다 — 공유 링크는 설정값(길이와 선택한 문자 종류)만 복원할 뿐, 비밀번호 자체는 복원하지 않습니다. 생성된 비밀번호는 URL에 기록되거나 이 사이트의 계산 기록에 저장되거나 어디로도 전송되지 않습니다. 오직 당신의 브라우저 안에서만 존재하며, 생성기를 다시 실행하면 매번 새로운 결과가 나와야 합니다.
계산식
비밀번호의 강도는 엔트로피 비트로 측정됩니다 — 공격자가 무차별 대입으로 이를 찾아내기 위해 평균적으로 몇 번의 예/아니오 추측이 필요한지를 나타냅니다:
문자 집합 크기는 선택한 모든 문자 종류의 총합입니다 — 대문자 26개, 소문자 26개, 숫자 10개, 그리고 흔히 쓰이는 기호 약 25개를 모두 더한 값입니다. 비밀번호가 길어질수록, 그리고 사용하는 문자 종류가 다양할수록 엔트로피가 높아지지만, 길이가 더 중요합니다: 문자 집합 크기를 두 배로 늘려도 자리당 1비트만 늘어나는 반면, 길이를 두 배로 늘리면 비트 수 자체가 그대로 두 배가 됩니다.
계산 예시
대문자, 소문자, 숫자, 기호까지 네 가지 문자 종류를 모두 사용하는 12자리 비밀번호의 경우:
- 문자 집합 크기: , 각 자리에서 가능한 문자 수
- 엔트로피:
- 이는 이 계산기의 “강함” 구간(60~79비트)에 해당합니다 — 현재 하드웨어를 이용한 오프라인 무차별 대입 공격에 대해 충분한 여유를 가지지만, 더 긴 비밀번호가 도달하는 “매우 강함” 구간에는 아직 미치지 못합니다.
같은 네 가지 문자 종류를 그대로 유지한 채 16자리로 늘리면 엔트로피는 약 103비트까지 올라갑니다 — 확실히 “매우 강함” 영역에 들어서게 됩니다. 추가된 4자리가 다른 문자 종류를 추가하는 것보다 훨씬 더 많은 가능한 비밀번호 수를 만들어 내기 때문입니다.
고려해야 할 주요 요소
- 모든 계정마다 고유한 비밀번호를 사용하는 것은 강력한 비밀번호를 사용하는 것만큼이나 중요합니다. 아무리 강력한 비밀번호라도 여러 사이트에서 재사용하면, 다른 곳에서 발생한 단 한 번의 데이터 유출로 같은 비밀번호를 사용하는 모든 계정이 노출될 수 있습니다 — 비밀번호 관리자를 사용하면 각각을 외우지 않고도 계정마다 고유하고 강력한 비밀번호를 생성하고 저장하기가 실용적입니다.
- 길이는 문자 다양성보다 비밀번호 강도에서 단연 가장 큰 지렛대입니다. 엔트로피는 문자 집합 크기에는 선형적으로, 길이에는 지수적으로 늘어나므로, 더 적은 문자 종류를 사용하는 더 긴 비밀번호가 모든 종류를 사용하는 더 짧은 비밀번호보다 여전히 더 강할 수 있습니다 — 사이트 자체 규칙이 허용한다면 대개 길이를 우선하는 것이 더 나은 선택입니다.
- 이 계산기의 엔트로피 추정치는 무차별 대입 추측에 대한 저항력을 측정할 뿐, 모든 실제 공격을 측정하지는 않습니다. 피싱, 크리덴셜 스터핑(다른 유출에서 새어나온 비밀번호를 재사용하는 것), 키 입력을 직접 가로채는 악성코드는 모두 비밀번호 강도를 완전히 우회합니다 — 강력하고 고유한 비밀번호는 계정 보안의 중요한 한 층일 뿐, 그 자체로 완전한 방어책은 아닙니다.
- 가능한 곳이라면 어디든 2단계 인증(2FA)을 활성화하면 비밀번호 강도만으로는 얻을 수 없는 의미 있는 보안 계층이 추가됩니다. 매우 강력한 비밀번호라도 유출이나 피싱 시도로 노출될 수 있습니다 — 2FA(앱의 코드, 하드웨어 키 등)는 유출된 비밀번호 하나만으로는 대개 계정에 접근하기에 충분하지 않다는 것을 의미합니다.
흔한 실수
- 비밀번호 관리자를 사용하는 대신 기억하기 쉽게 비밀번호를 짧게 만드는 것. 길이는 엔트로피에서 가장 큰 지렛대입니다(위의 계산 예시 참조) — 기억하기 쉬움과 길이를 맞바꾸는 것은 비밀번호 관리자가 그런 타협 없이 이미 해결해 주는 편리함을 위해 실제 보안을 포기하는 것입니다.
- 사이트의 최소 길이 요구 사항을 단순한 하한선이 아니라 좋은 목표로 착각하는 것. “최소 8자”를 요구하는 사이트는 자체 시스템에서 허용 가능한 최소치를 말하는 것이지 권장 사항이 아닙니다 — 그 최소치를 훨씬 넘겨서 생성해도 비용은 전혀 들지 않으며 엔트로피를 의미 있게 높여줍니다.
- 강력하게 생성된 비밀번호를 여러 계정에서 재사용하는 것. 어디서나 사용되는 단 하나의 강력한 비밀번호는 그것을 저장하는 가장 보안이 취약한 사이트만큼만 안전합니다 — 어느 한 곳에서라도 유출이 발생하면 엔트로피가 아무리 높아도 그 비밀번호를 공유하는 모든 계정이 노출됩니다.
- 휴대폰에서 입력하기 쉽게 만들기 위해 기호나 숫자를 제외하는 것. 한 문자 종류 전체를 제거하면 대부분의 사람이 예상하는 것보다 문자 집합(따라서 문자당 엔트로피)이 더 많이 줄어듭니다 — 입력 편의성이 중요하다면, 문자 종류를 줄이는 것보다 길이를 몇 자 늘리는 것이 그 손실을 더 효율적으로 상쇄합니다.
알아두면 유용한 정보
- 생성하기 전에 길이와 문자 종류에 따라 엔트로피와 해독 시간이 정확히 어떻게 달라지는지 보고 싶으신가요? 비밀번호 강도 계산기는 비밀번호를 생성하지 않고도 강도를 평가해 줍니다.
- 비밀번호가 아닌 다른 용도의 무작위성이 필요하신가요? 난수 생성기는 선택한 범위 내에서 난수를 생성합니다 — 추첨부터 표본 추출까지 다양하게 유용하지만, 이 생성기처럼 암호학적으로 안전하지는 않습니다.
- 더 나은 계정 보안과 함께 홈 네트워크를 설정하고 계신가요? IP 서브넷 계산기는 서브넷 범위와 사용 가능한 호스트 주소를 계산해 줍니다.