휴대폰을 바꾼 뒤 새 기기의 Google Authenticator에서 6자리 코드가 정상적으로 보이면 이전이 끝났다고 생각하기 쉽습니다. 그런데 기존 휴대폰을 켜보니 같은 서비스의 코드가 계속 바뀌며 표시될 수 있습니다. 오류가 아니라 이전 방식에 따라 충분히 생길 수 있는 현상입니다.
중요한 것은 앱 목록에서 코드를 지웠는지가 아닙니다. 기존 기기가 타인의 손에 들어갈 가능성이 있다면, 그 기기에 남은 인증 정보로 더 이상 유효한 코드를 만들 수 없게 했는지를 확인해야 합니다.
구글 OTP 이전 후 기존 코드도 작동하는 이유
Google Authenticator에서 흔히 사용하는 TOTP는 서비스와 인증 앱이 같은 비밀키와 현재 시간을 이용해 짧은 주기로 일회용 코드를 계산하는 방식입니다. RFC 6238도 코드 생성기와 검증 서버가 같은 비밀정보를 공유해야 한다고 설명합니다.
QR코드로 계정을 내보내 새 휴대폰에 가져오면 인증 정보가 복사됩니다. 기존 휴대폰의 정보가 자동으로 폐기되는 절차는 아닙니다. 두 기기에 같은 비밀키가 남아 있고 시간도 맞는다면 같은 시점에 같은 코드가 표시될 수 있습니다. 새 휴대폰이 별도로 승인됐다기보다 하나의 인증 정보를 두 기기가 함께 가진 상태에 가깝습니다.
구글 계정 동기화를 사용한 경우에는 구분이 더 필요합니다. Google 공식 안내에 따르면 Authenticator 코드는 구글 계정에 동기화해 여러 기기에서 사용할 수 있습니다. 이 상태에서 한 기기의 앱 안에서 동기화된 코드를 삭제하면 다른 동기화 기기에서도 삭제될 수 있습니다. 이전 기기만 정리하려고 코드 항목부터 지우면 안 되는 이유입니다.
앱 삭제와 인증키 폐기는 다른 조치
기존 휴대폰에서 Authenticator 앱을 삭제하거나 기기를 초기화하면 그 휴대폰에서는 코드를 확인하기 어려워집니다. 하지만 이것만으로 해당 서비스가 보관한 비밀키까지 바뀌는 것은 아닙니다. 이전용 QR코드를 촬영했거나 인증 정보가 다른 곳에 복사됐다면 같은 키로 코드를 계속 만들 가능성이 남습니다.
기존 기기를 본인이 계속 보관하고 화면 잠금도 안전하다면 새 휴대폰의 코드가 실제 로그인에 사용되는지 확인한 뒤 초기화하는 정도로 정리할 수 있습니다. 반대로 휴대폰을 분실했거나 잠금 해제 상태로 노출됐거나 타인에게 넘겼다면 앱에서 코드를 지우는 것만으로는 부족합니다.
이때는 보호 대상인 사이트나 앱의 보안 설정에서 기존 Authenticator 등록을 제거한 뒤 새 QR코드로 다시 설정해야 합니다. 서비스가 인증 앱을 여러 개별 항목으로 관리한다면 노출된 기기에 해당하는 항목을 제거합니다.
메뉴 이름과 처리 방식은 서비스마다 다르므로 ‘보안’, ‘2단계 인증’, ‘인증 앱’ 항목을 확인해야 합니다. 새 비밀키가 발급되면 예전 키로 만든 코드는 승인되지 않아야 하며, 중요한 계정은 직접 로그인해 결과를 확인하는 것이 안전합니다.
상황별로 달라지는 기존 휴대폰 정리 기준
- 기존 휴대폰을 보관한다면 새 기기의 코드와 대체 로그인 수단을 확인한 후 기존 기기를 초기화합니다.
- 판매하거나 반납한다면 새 기기 로그인을 시험하고 계정 로그아웃과 기기 초기화를 완료합니다.
- 분실하거나 도난당했다면 접근 가능한 기기에서 분실 기기를 계정에서 로그아웃하고 비밀번호를 변경합니다. Google도 분실·도난 시 이 두 가지 조치를 권고합니다.
- OTP 정보 노출이 의심된다면 각 서비스에서 인증 앱을 재설정해 비밀키를 교체하고 새 코드로 로그인을 시험합니다.
어떤 경우든 기존 휴대폰부터 초기화해서는 안 됩니다. 새 기기에서 중요한 계정에 직접 로그인하고, 백업 코드나 다른 인증 수단이 준비됐는지 확인한 다음 정리해야 합니다. 인증 코드는 비밀번호와 마찬가지로 누구에게도 전달하지 않습니다.
구형 코드가 보인다고 모두 위험한 것은 아니다
두 휴대폰을 모두 본인이 관리한다면 같은 코드가 표시된다는 사실만으로 계정 침해를 의미하지는 않습니다. 위험을 판단하는 기준은 기존 기기나 이전용 QR코드에 다른 사람이 접근할 가능성입니다.
접근 가능성이 없다면 새 기기의 작동을 검증한 뒤 기존 기기를 안전하게 초기화하면 됩니다. 접근 가능성을 배제할 수 없다면 예전 코드를 단순히 삭제하는 데서 멈추지 말고 해당 서비스의 OTP 설정을 새로 등록해야 합니다.
구글 OTP 이전의 완료 기준은 새 휴대폰에 코드가 나타나는 순간이 아닙니다. 새 기기의 로그인을 확인하고, 노출 가능성이 있는 기존 비밀키를 더 이상 사용할 수 없게 만든 시점입니다.