큐레이션 요약
다단계 인증으로 디스코드 계정을 안전하게 보호하는 방법
multi-factor-authenticationpasskeyscryptographybiometricssms-authenticationtime-based-one-time-passwordspassword-managementqr-code-login
Discord 계정 보안을 강화하려면 비밀번호만 사용하는 대신 다중 인증(MFA)을 활성화해야 한다는 글이다. 가장 권장되는 방식은 패스키이며, 패스키를 사용할 수 없다면 인증 앱을 대안으로 제시한다. 로그인 인증 이메일도 기본 보안 수단이지만, MFA를 활성화하면 해당 이메일 인증은 비활성화된다.
로그인 인증 이메일
- 이메일 주소를 인증한 Discord 계정은 새로운 기기나 위치에서 로그인할 때 확인 이메일을 받는다.
- 이메일의 “Verify Login” 버튼을 눌러야 로그인이 완료된다.
- 단, 이메일 계정과 Discord 계정에 같은 비밀번호를 사용하면 이메일이 탈취될 경우 보안 효과가 크게 떨어진다.
- 모든 서비스에서 서로 다른 비밀번호를 사용해야 한다.
다중 인증(MFA)의 개념
- 비밀번호만 사용하는 로그인은 하나의 보안 장벽에만 의존하는 방식이다.
- MFA는 비밀번호 외에 하나 이상의 인증 요소를 추가해 계정 탈취를 어렵게 만든다.
- 인증 요소는 다음 세 가지로 나뉜다.
- 알고 있는 것: 비밀번호나 비밀 문구
- 가지고 있는 것: 스마트폰, 컴퓨터, 보안 키 등
- 본인 자체: 지문이나 얼굴 인식 같은 생체 정보
- 비밀번호는 유출·추측·재사용 공격에 노출될 수 있으므로 MFA 사용이 강력히 권장된다.
- MFA를 활성화하면 로그인 인증 이메일 기능은 비활성화된다.
가장 권장되는 방식: 패스키
- 패스키는 피싱에 강하고 추측하기 어려운 최신 인증 방식이다.
- 사용자의 기기와 Discord 사이에서 암호학적 인증을 수행하며, 기기의 지문·얼굴 인식·PIN으로 잠금을 해제한다.
- 생체 정보 자체가 Discord로 전송되는 것이 아니라, 로그인 승인을 위한 암호화 키만 사용된다.
- 기기에 연결된 인증 수단이므로 **“가지고 있는 것”**에 해당하며, 생체 인증을 사용하면 “본인 자체” 요소도 추가된다.
- 계정 하나에 최대 16개의 패스키를 등록할 수 있다.
- Android·iOS·웹 브라우저·하드웨어 보안 키·비밀번호 관리자 등에 여러 패스키를 등록할 수 있다.
- 1Password나 Bitwarden 같은 자격 증명 관리자에 예비 패스키를 보관하는 것이 권장된다.
인증 앱과 일회용 코드
- 인증 앱은 시간 기반 일회용 비밀번호(TOTP)를 생성한다.
- Discord와 인증 앱이 공유한 초기 값을 바탕으로 약 30초마다 새로운 PIN을 만든다.
- Discord에서도 같은 코드를 생성해 일치 여부를 확인한다.
- 이전 코드도 함께 확인하므로 실제 로그인에는 약 1분의 여유가 있다.
- Authy, Microsoft Authenticator, Google Authenticator 등을 사용할 수 있다.
- 인증 앱을 설정한 뒤에는 반드시 백업 코드를 저장해야 한다.
- 인증 앱이나 기기를 잃어버렸을 때 백업 코드로 로그인할 수 있다.
- 백업 코드는 비밀번호 관리자처럼 안전하고 잃어버리지 않을 장소에 보관해야 한다.
- 백업 코드가 유출되거나 분실되었다면 My Account > View Backup Codes > Generate New Backup Codes에서 새로 생성할 수 있다.
계정 보안을 위한 권장 사항
- 가능한 경우 패스키를 하나 이상 등록한다.
- 패스키를 사용할 수 없다면 인증 앱 기반 MFA를 활성화한다.
- 모든 온라인 계정에 고유한 비밀번호를 사용한다.
- 인증 앱을 사용할 경우 백업 코드를 미리 안전하게 보관한다.
- 계정 복구 수단은 주 기기와 별도의 안전한 장소에도 준비해 두는 것이 좋다.
관련 글
큐레이션 요약을 이어서 읽어보세요.