다단계 인증으로 디스코드 계정을 안전하게 보호하는 방법 (새 탭에서 열림)
Discord 계정 보안을 강화하려면 비밀번호만 사용하는 대신 다중 인증(MFA)을 활성화해야 한다는 글이다. 가장 권장되는 방식은 패스키이며, 패스키를 사용할 수 없다면 인증 앱을 대안으로 제시한다. 로그인 인증 이메일도 기본 보안 수단이지만, MFA를 활성화하면 해당 이메일 인증은 비활성화된다. ## 로그인 인증 이메일 - 이메일 주소를 인증한 Discord 계정은 새로운 기기나 위치에서 로그인할 때 확인 이메일을 받는다. - 이메일의 **“Verify Login”** 버튼을 눌러야 로그인이 완료된다. - 단, 이메일 계정과 Discord 계정에 같은 비밀번호를 사용하면 이메일이 탈취될 경우 보안 효과가 크게 떨어진다. - 모든 서비스에서 서로 다른 비밀번호를 사용해야 한다. ## 다중 인증(MFA)의 개념 - 비밀번호만 사용하는 로그인은 하나의 보안 장벽에만 의존하는 방식이다. - MFA는 비밀번호 외에 하나 이상의 인증 요소를 추가해 계정 탈취를 어렵게 만든다. - 인증 요소는 다음 세 가지로 나뉜다. - **알고 있는 것**: 비밀번호나 비밀 문구 - **가지고 있는 것**: 스마트폰, 컴퓨터, 보안 키 등 - **본인 자체**: 지문이나 얼굴 인식 같은 생체 정보 - 비밀번호는 유출·추측·재사용 공격에 노출될 수 있으므로 MFA 사용이 강력히 권장된다. - MFA를 활성화하면 로그인 인증 이메일 기능은 비활성화된다. ## 가장 권장되는 방식: 패스키 - 패스키는 피싱에 강하고 추측하기 어려운 최신 인증 방식이다. - 사용자의 기기와 Discord 사이에서 암호학적 인증을 수행하며, 기기의 지문·얼굴 인식·PIN으로 잠금을 해제한다. - 생체 정보 자체가 Discord로 전송되는 것이 아니라, 로그인 승인을 위한 암호화 키만 사용된다. - 기기에 연결된 인증 수단이므로 **“가지고 있는 것”**에 해당하며, 생체 인증을 사용하면 **“본인 자체”** 요소도 추가된다. - 계정 하나에 최대 16개의 패스키를 등록할 수 있다. - Android·iOS·웹 브라우저·하드웨어 보안 키·비밀번호 관리자 등에 여러 패스키를 등록할 수 있다. - 1Password나 Bitwarden 같은 자격 증명 관리자에 예비 패스키를 보관하는 것이 권장된다. ## 인증 앱과 일회용 코드 - 인증 앱은 시간 기반 일회용 비밀번호(TOTP)를 생성한다. - Discord와 인증 앱이 공유한 초기 값을 바탕으로 약 30초마다 새로운 PIN을 만든다. - Discord에서도 같은 코드를 생성해 일치 여부를 확인한다. - 이전 코드도 함께 확인하므로 실제 로그인에는 약 1분의 여유가 있다. - Authy, Microsoft Authenticator, Google Authenticator 등을 사용할 수 있다. - 인증 앱을 설정한 뒤에는 반드시 백업 코드를 저장해야 한다. - 인증 앱이나 기기를 잃어버렸을 때 백업 코드로 로그인할 수 있다. - 백업 코드는 비밀번호 관리자처럼 안전하고 잃어버리지 않을 장소에 보관해야 한다. - 백업 코드가 유출되거나 분실되었다면 **My Account > View Backup Codes > Generate New Backup Codes**에서 새로 생성할 수 있다. ## 계정 보안을 위한 권장 사항 - 가능한 경우 패스키를 하나 이상 등록한다. - 패스키를 사용할 수 없다면 인증 앱 기반 MFA를 활성화한다. - 모든 온라인 계정에 고유한 비밀번호를 사용한다. - 인증 앱을 사용할 경우 백업 코드를 미리 안전하게 보관한다. - 계정 복구 수단은 주 기기와 별도의 안전한 장소에도 준비해 두는 것이 좋다.