구글 계정 보안 점검 순서: 로그인 기기·패스키·복구 수단 확인법

구글 계정은 Gmail뿐 아니라 사진, 문서, 결제 정보와 여러 서비스의 로그인 열쇠가 될 수 있습니다. 그런데 보안 점검을 ‘비밀번호를 가끔 바꾸는 일’로만 생각하면 실제 침입 경로를 놓치기 쉽습니다. 공격자는 이미 로그인된 세션, 오래전에 허용한 외부 앱, 탈취된 복구 이메일을 이용할 수도 있기 때문입니다. 점검의 핵심은 최근 활동 확인 → 모르는 세션 종료 → 인증 수단 강화 → 복구 경로와 외부 앱 정리 순서로 계정의 출입구를 하나씩 확인하는 것입니다.

노트북의 계정 보안 화면에서 로그인 기기와 최근 활동, 복구 수단을 확인하는 모습
보안 점검은 비밀번호 하나가 아니라 로그인 기록, 기기, 복구 수단, 인증 방식과 외부 앱 권한을 함께 살피는 작업입니다.
  • 메일 속 링크보다 주소창에 myaccount.google.com/security를 직접 입력해 시작합니다.
  • 최근 보안 활동에서 기기·시각·위치를 확인하고 모르는 활동은 즉시 신고합니다.
  • 분실했거나 소유하지 않은 기기의 세션과 패스키를 제거합니다.
  • 가능하면 패스키·보안 키·Google 메시지 등 피싱에 강한 인증 수단을 사용합니다.
  • 복구 코드와 인증 코드는 누구에게도 전달하지 않습니다.

평상시 점검과 침해 의심 대응은 다르다

평상시에는 설정을 정돈하고 복구 수단을 시험하는 것이 목적입니다. 반면 모르는 로그인 알림, 내가 보내지 않은 메일, 변경된 복구 정보가 발견됐다면 속도가 중요합니다. 이때는 의심스러운 기기에서 비밀번호부터 바꾸지 말고, 업데이트되고 신뢰할 수 있는 본인 기기에서 공식 계정 페이지를 직접 여는 편이 안전합니다. Google 보안 알림은 새 기기 로그인이나 의심스러운 활동의 기기 종류, 시각, 위치를 보여주며 본인 활동이 아니면 계정을 보호하는 절차로 연결합니다. Google 보안 알림 안내를 참고하세요.

1단계: 최근 보안 활동부터 확인한다

Google 계정의 ‘보안 및 로그인’에서 최근 보안 활동을 엽니다. 항목마다 사용된 기기, 발생 시각과 대략적인 위치를 비교합니다. 다만 낯선 도시가 표시됐다는 이유만으로 침해를 확정할 수는 없습니다. 이동통신망, 회사 네트워크, VPN 때문에 IP 위치가 실제 장소와 다를 수 있습니다. 기기 모델, 브라우저, 시각과 내가 했던 행동을 함께 비교하고 확신할 수 없다면 ‘본인 활동이 아님’을 선택해 안내에 따라 계정을 보호합니다.

2단계: 로그인 기기와 세션을 구분한다

‘내 기기’의 ‘모든 기기 관리’에서는 현재 로그인했거나 최근 몇 주 동안 사용한 기기와 세션을 볼 수 있습니다. 같은 기기 이름이 여러 번 보일 수 있는데, 브라우저·앱·비공개 창 또는 재인증에 따라 세션이 나뉠 수 있기 때문입니다. 반대로 기기 이름이 익숙해도 마지막 활동 시각이 맞지 않거나 이미 처분한 휴대전화라면 로그아웃해야 합니다. Google은 같은 이름의 세션이 여러 개이고 본인 것인지 확실하지 않을 때 해당 이름의 세션을 모두 로그아웃하도록 안내합니다. 계정 접근 기기 확인 방법을 참고하세요.

확인 항목 정상 가능성이 큰 경우 즉시 조치할 상황
위치 VPN·이동통신망 사용과 일치 방문한 적 없는 지역과 낯선 기기
활동 시각 내 로그인·앱 사용 시각과 일치 수면·부재 중 반복된 접근
기기·브라우저 현재 또는 예전에 소유한 기기 처음 보는 모델, 이미 판매한 기기
계정 변경 직접 추가한 복구 수단 모르는 복구 이메일·전화번호·패스키

3단계: 비밀번호는 ‘새롭고 고유하게’ 바꾼다

침해가 의심되거나 같은 비밀번호를 다른 사이트에서 썼다면 변경합니다. 길기만 한 반복 문구보다 다른 서비스에서 전혀 사용하지 않은 고유한 비밀번호가 중요합니다. 비밀번호 관리자를 이용하면 사이트마다 긴 값을 따로 만들고 재사용을 피하기 쉽습니다. 변경 뒤에도 기존 세션과 외부 앱 권한을 확인해야 하며, 비밀번호만 바꿨다고 점검을 끝내지 않습니다.

4단계: 복구 전화번호와 이메일을 점검한다

복구 전화번호와 복구 이메일은 비밀번호를 잊었을 때 계정을 되찾는 통로이지만 공격자에게 장악되면 반대로 계정 탈취에 이용될 수 있습니다. 현재 본인이 관리하는 정보인지 확인하고, 복구 이메일 계정에도 고유 비밀번호와 2단계 인증을 적용합니다. 최근 복구 정보를 바꾼 경우 보안을 위해 일부 작업이 며칠간 지연될 수 있으므로 여행이나 기기 교체 직전이 아니라 평상시에 정비하는 편이 좋습니다.

5단계: 2단계 인증을 켜고 백업 경로를 만든다

2단계 인증은 비밀번호가 노출돼도 두 번째 확인이 없으면 로그인을 어렵게 합니다. 이용 환경이 허용한다면 SMS만 의존하기보다 패스키, 물리 보안 키 또는 Google 메시지처럼 피싱에 더 강한 수단을 우선 고려합니다. 그렇다고 백업 수단을 하나도 남기지 않으면 휴대전화 분실 때 본인도 계정에 들어가지 못할 수 있습니다. 주 인증 수단 하나와 독립된 백업 수단을 함께 준비하십시오.

스마트폰 생체 인증과 보안 키, 오프라인 복구 코드를 함께 준비하는 모습
피싱에 강한 인증 수단과 기기 분실에 대비한 별도 백업 수단을 함께 마련해야 접근성과 보안을 균형 있게 유지할 수 있습니다.

6단계: 패스키는 개인 소유 기기에만 만든다

패스키는 지문·얼굴·화면 잠금 등 기기의 잠금 해제를 이용하며 피싱에 강합니다. 생체 정보는 Google로 전송되지 않고 기기에 남습니다. 하지만 그 기기의 잠금을 풀 수 있는 사람은 계정에 접근할 수 있으므로 공용 PC나 타인과 공유하는 기기에는 만들지 않습니다. 패스키를 추가해도 기존 복구 수단이 자동으로 사라지는 것은 아닙니다. 휴대전화나 컴퓨터를 분실했다면 기기 세션 로그아웃과 별도로 해당 패스키도 제거합니다. Google 패스키 안내를 참고하세요.

7단계: 백업 코드는 온라인 메모와 분리한다

Google의 백업 코드는 2단계 인증을 켠 계정에서 만들 수 있으며 한 세트에 10개가 제공됩니다. 각 코드는 한 번만 사용할 수 있고 새 세트를 만들면 이전 코드는 무효가 됩니다. 출력본을 잠금 가능한 장소에 보관하거나 암호화된 저장소를 이용하되, 계정 비밀번호와 같은 메모나 쉽게 열리는 클라우드 문서에 함께 두지 않습니다. 고객센터나 지인이 요구해도 코드를 전달하지 마십시오. 백업 코드 생성·관리 안내를 참고하세요.

8단계: 연결된 서드파티 앱의 권한을 줄인다

오래전에 ‘Google로 로그인’을 사용한 서비스, Google 계정과 연결한 앱, 데이터 접근을 허용한 도구를 살핍니다. 현재 쓰지 않거나 개발사를 신뢰하기 어려운 연결은 제거하고, 계속 쓰는 앱은 접근하는 데이터 범위가 기능에 필요한지 확인합니다. 접근 권한을 삭제하면 해당 앱의 기능이나 로그인이 중단될 수 있으며, 외부 업체가 이미 보관한 데이터까지 자동으로 삭제되는 것은 아닙니다. 데이터 삭제가 필요하면 해당 서비스의 계정·개인정보 설정도 별도로 확인해야 합니다. 서드파티 연결 관리 안내를 참고하세요.

9단계: 보안 알림과 피싱을 구분한다

‘계정이 정지된다’며 급하게 링크를 누르게 하거나 비밀번호, 인증 코드, 백업 코드를 요구하는 메시지는 의심합니다. 알림이 진짜인지 애매하면 메시지 속 버튼을 누르지 말고 새 창에서 Google 계정 주소를 직접 입력해 최근 보안 활동을 확인합니다. 요청하지 않은 인증 문자를 받았다면 코드를 누구에게도 알려주지 말고 삭제한 뒤 계정 활동을 점검합니다. Google은 인증 코드를 공유하지 말라고 명시합니다. 예상하지 못한 인증 코드 안내를 참고하세요.

계정 침해가 의심될 때의 대응 순서

  1. 업데이트된 운영체제와 브라우저를 쓰는 신뢰 가능한 기기에서 공식 계정 페이지를 엽니다.
  2. 최근 보안 활동에서 모르는 변경과 로그인을 신고합니다.
  3. 모르는 기기와 분실·처분한 기기의 모든 세션을 로그아웃합니다.
  4. Google 비밀번호와 재사용한 다른 서비스의 비밀번호를 각각 고유하게 바꿉니다.
  5. 복구 전화번호·이메일, 2단계 인증 수단과 패스키에서 낯선 항목을 제거합니다.
  6. 연결된 외부 앱과 브라우저 확장 프로그램을 점검하고 불필요한 접근을 끊습니다.
  7. Gmail 전달 주소·필터·위임 설정처럼 메일을 외부로 보내는 설정도 확인합니다.

결제 정보나 신분증, 금융 문서가 계정에 있었다면 관련 금융기관과 서비스의 거래 기록도 확인합니다. 회사나 학교에서 관리하는 계정은 관리자가 설정을 통제할 수 있으므로 조직 보안 담당자에게 즉시 알립니다.

기기 자체가 안전해야 계정도 안전하다

운영체제와 브라우저를 최신 상태로 유지하고, 화면 잠금과 저장장치 암호화를 켭니다. 출처가 불분명한 확장 프로그램과 앱을 제거하며 악성코드가 의심되면 보안 검사를 수행합니다. 공용 기기에서는 가능하면 로그인하지 말고, 불가피했다면 사용 후 로그아웃하고 계정의 기기 목록에서 세션이 종료됐는지 확인합니다.

분기마다 확인할 10분 체크리스트

  • 최근 보안 활동에 모르는 기록이 없는가
  • 사용하지 않는 기기와 세션이 남아 있지 않은가
  • 복구 전화번호와 이메일을 지금도 사용할 수 있는가
  • 2단계 인증의 주 수단과 백업 수단이 모두 작동하는가
  • 분실 기기의 패스키와 보안 키가 등록돼 있지 않은가
  • 백업 코드가 안전하게 보관되고 노출되지 않았는가
  • 사용하지 않는 외부 앱 연결과 브라우저 확장이 없는가
  • 비밀번호가 다른 사이트와 중복되지 않는가
편집 안내

멜로우로그 편집팀은 Google 계정 고객센터의 보안 알림, 기기 세션, 패스키, 2단계 인증 백업 코드와 서드파티 연결 안내를 바탕으로 2026년 7월 20일 전면 재작성했습니다. 메뉴 이름은 기기·계정 유형과 서비스 업데이트에 따라 달라질 수 있습니다.