'수만 건의 개인정보 유출'이라는 보도는 이제 해마다 접하게 됩니다. 원인의 상당수는 비밀번호 그 자체에 있습니다.
대규모 서비스에서 개인정보가 유출됐다는 뉴스는, 안타깝게도 이제 드문 일이 아닙니다. 원인으로 반복해서 꼽히는 것이 '돌려쓴 비밀번호', '지나치게 단순한 비밀번호', '피싱으로 탈취된 비밀번호'입니다.
이는 이용자의 부주의만이 원인이 아닙니다. 애초에 비밀번호라는 구조는 사람에게 '길고·복잡하고·서비스마다 다르며·그런데도 기억할 수 있는' 비밀을 요구합니다. 이용하는 서비스 수가 계속 늘어나는 지금, 이를 완벽하게 해내는 것은 거의 불가능에 가깝습니다. 한 서비스에서 비밀번호가 유출되면, 같은 비밀번호를 돌려쓴 다른 서비스까지 피해가 연쇄적으로 번집니다——이것이 많은 유출 피해를 키우는 이유입니다.
Qypher에는 애초에 '유출될 비밀번호' 자체가 없습니다
Qypher(키퍼)의 로그인에는 사람이 기억하는 문자열로서의 비밀번호가 존재하지 않습니다. 사용하는 것은 QR코드가 그려진 Qypher 카드 한 장뿐입니다. '기억한 비밀이 도난당한다', '돌려쓴 비밀이 유출된다'는, 비밀번호 특유의 사고는 구조상 애초에 일어날 수 없습니다.
물론 이것이 'Qypher라면 무슨 일이 있어도 절대 안전하다'는 뜻은 아닙니다. Qypher 카드를 분실했을 경우에는 즉시 재발급함으로써 그 순간부터 이전 카드를 사용할 수 없게 만들 수 있습니다. 중요한 것은 '유출되면 곤란한 비밀을 사람이 떠안지 않는다'는 설계 그 자체입니다. 자세한 안전성에 대한 사고방식은 뒤쪽 제4회에서도 소개해 드리겠습니다.