모두의 계산기
← 블로그로 돌아가기

디지털 생활

공용 와이파이에서 은행 앱을 써도 될까? HTTPS가 지키는 것과 남는 위험

공용 와이파이의 도청 위험을 HTTPS, 가짜 접속점, 피싱, 기기 보안으로 나눠 설명합니다. 은행 업무 전 확인할 항목과 VPN의 한계를 알아봅니다.

카페의 무료 와이파이에 연결한 채 잔액을 조회했다면 계좌 정보가 옆자리 사람에게 그대로 보였을까요? 정상적으로 인증된 서버와 안전한 암호화 연결을 사용하는 앱이나 HTTPS 웹사이트라면, 같은 무선망에 있다는 이유만으로 통신 내용을 읽을 수는 없습니다. 공용 와이파이에서는 모든 비밀번호가 평문으로 흐른다는 설명은 오늘날의 일반적인 웹 환경을 제대로 반영하지 못합니다. 그렇다고 네트워크 이름만 보고 모든 접속을 믿어도 된다는 뜻은 아닙니다.

와이파이 암호화와 HTTPS는 다른 구간을 보호합니다

와이파이의 보안 방식은 기기와 무선 접속점 사이의 연결을 보호합니다. HTTPS는 브라우저와 웹 서버 사이에 TLS라는 보안 통신을 사용합니다. 정상적인 TLS 연결에서는 중간 경로에 있는 사람이 내용을 엿보거나 몰래 바꾸기 어렵도록 암호화와 무결성 검증을 수행하고, 인증서 등을 통해 연결 상대를 확인합니다. 두 기술은 겹치는 부분이 있어도 서로 대신하는 동일한 장치는 아닙니다.

비유하면 와이파이 보안은 건물 입구를 관리하는 장치이고, HTTPS는 수신자를 확인한 뒤 봉한 내용물을 보내는 과정에 가깝습니다. 건물에 다른 사람이 들어올 수 있다고 해서 봉한 편지를 자동으로 읽을 수 있는 것은 아닙니다. 반대로 건물 입구에 비밀번호가 붙어 있다고 해서 편지의 최종 수신자가 신뢰할 만한 사람이라는 보장도 생기지 않습니다. 공유 와이파이 비밀번호를 아는 사람 모두가 정직하다고 가정해서는 안 됩니다.

MDN의 TLS 문서는 기밀성, 무결성, 인증이라는 역할을 설명합니다. 실제 보호는 최신 보안 규격을 올바르게 구현하고 인증서를 제대로 확인한다는 조건에서 성립합니다. 앱이 통신 오류를 무시하거나 기기에 신뢰할 수 없는 인증서가 설치돼 있다면 조건이 달라집니다. 따라서 HTTPS라는 글자만 반복하기보다 운영체제와 앱을 최신 상태로 유지하는 일이 함께 필요합니다.

공용 네트워크라고 곧바로 도청되는 것은 아닙니다

미국 연방거래위원회는 암호화가 널리 사용되므로 공용 와이파이 연결이 일반적으로 안전하다고 설명하면서, 사이트와 기기 보안을 함께 확인하라고 안내합니다. 이는 위험이 전혀 없다는 선언이 아니라 과거의 평문 통신 중심 설명을 현재 환경에 맞춰 구분한 것입니다. FTC의 공용 와이파이 안내를 읽을 때도 암호화의 보호 범위와 사기 사이트의 위험을 함께 봐야 합니다.

예를 들어 옆자리 사람이 같은 카페 와이파이를 사용해도 정상적인 HTTPS 연결의 비밀번호나 계좌 잔액을 단순히 패킷 관찰만으로 읽는 것은 아닙니다. 하지만 네트워크 운영자는 접속 시각과 통신량, 목적지 IP 주소 같은 정보는 관찰할 수 있습니다. 도메인 이름이 얼마나 드러나는지는 DNS와 연결 설정에 따라 달라집니다. 통신 내용이 암호화됐다는 설명을 인터넷 이용 흔적이 전혀 남지 않는다는 뜻으로 확대하면 안 됩니다.

안전성을 백분율로 표시하는 것도 적절하지 않습니다. 카페의 장비 관리 상태와 사용자 기기, 앱의 구현, 접속하려는 사이트가 모두 다르기 때문입니다. 특정 환경에 대한 조사 없이 공용 와이파이는 몇 퍼센트 위험하다고 계산할 근거가 없습니다. 판단해야 할 것은 암호화 연결이 정상인지, 접속한 상대가 맞는지, 기기에 이상이 없는지처럼 확인 가능한 조건입니다.

가짜 접속점이 노리는 것은 연결 뒤의 행동일 수 있습니다

공격자는 카페나 공항과 비슷한 이름의 와이파이를 만들어 접속을 유도할 수 있습니다. 이른바 가짜 접속점 문제입니다. 다만 가짜 접속점에 연결됐다는 사실만으로 정상적인 TLS 암호화가 저절로 풀리는 것은 아닙니다. 위험한 상황은 사용자가 안내 페이지에서 은행 비밀번호를 입력하거나, 보안 업데이트라고 제시된 앱과 인증서를 설치하거나, 인증서 경고를 무시하고 계속 진행할 때 생길 수 있습니다.

무료 인터넷 이용 약관에 동의하는 화면과 은행 로그인 화면은 구분해야 합니다. 네트워크 접속을 위해 은행 비밀번호나 일회용 인증번호를 요구한다면 진행할 이유가 없습니다. 와이파이 이름은 화면에 표시되는 문자열에 불과하므로 이름이 익숙하다는 것만으로 운영자를 확인한 셈이 되지는 않습니다. 매장에 안내된 정확한 네트워크를 확인하고, 모르는 접속점에 자동으로 연결되도록 저장해 두지 않는 편이 좋습니다.

브라우저가 인증서 문제를 표시하면 그 경고를 닫고 계속 접속하는 습관을 피해야 합니다. 인증서 오류는 원인이 여러 가지지만, 사용자가 보호 조건을 확인하지 못했다는 신호이기도 합니다. 은행 업무라면 일단 연결을 중단하고 공식 앱이나 확인된 주소에서 다시 시작합니다. 문제를 해결한다며 정체가 불분명한 인증서를 추가하는 행동은 기기의 신뢰 설정 자체를 바꿀 수 있으므로 특히 주의해야 합니다.

자물쇠 표시가 사기 사이트를 없애지는 않습니다

HTTPS는 접속한 도메인과의 통신을 보호합니다. 그 도메인의 운영자가 믿을 만한 은행인지, 상품을 실제로 보내줄 판매자인지까지 보증하지는 않습니다. 사기 사이트도 자신의 도메인에 유효한 인증서를 사용할 수 있습니다. 가짜 은행에 비밀번호를 입력했다면 암호화는 그 비밀번호를 가짜 은행까지 안전하게 전달했을 뿐입니다. 자물쇠나 보안 연결 표시와 상대방의 신뢰성은 따로 확인해야 합니다.

문자에 담긴 링크에서 은행 사이트로 이동하기보다 평소 사용하던 공식 앱이나 직접 확인한 주소를 이용하세요. 철자가 비슷한 도메인과 긴 하위 주소는 작은 화면에서 놓치기 쉽습니다. FTC의 피싱 안내는 메시지 속 연락처와 링크를 그대로 믿지 말고 알고 있는 공식 경로로 확인하도록 권합니다. 네트워크가 집의 와이파이나 이동통신망이어도 피싱 사이트의 성격은 달라지지 않습니다.

상황주된 문제확인할 행동
같은 무선망에서 통신 관찰암호화되지 않은 내용 노출 가능성정상 HTTPS와 업데이트 상태 확인
와이파이 접속 화면의 설치 요구악성 앱·인증서 설치 유도설치하지 말고 운영자와 공식 안내 확인
은행을 흉내 낸 HTTPS 사이트암호화된 경로로 사기범에게 정보 전달공식 앱과 도메인 확인
잠금 해제된 기기의 도난로그인 상태와 저장 정보 접근화면 잠금과 계정 보호 설정

VPN은 보호 경로를 바꾸지만 만능 해결책은 아닙니다

VPN은 기기와 VPN 서버 사이에 암호화된 통로를 만들 수 있습니다. 공용망 운영자가 직접 관찰하는 범위를 줄이는 데 도움이 될 수 있지만, 그 대신 VPN 제공자의 운영과 신뢰를 고려해야 합니다. 실제로 어떤 트래픽이 통로를 지나는지도 설정에 달려 있습니다. VPN이 켜졌다는 이유로 의심스러운 앱을 설치하거나 가짜 사이트에 인증번호를 입력해도 괜찮아지는 것은 아닙니다.

회사나 학교의 관리 기기는 조직이 승인한 접속 정책을 따라야 합니다. 개인 사용자의 일반적인 웹 이용과 기업 내부 자료에 접근하는 업무는 요구되는 보안 수준이 다를 수 있습니다. 다른 기관이 공용 와이파이를 피하라고 권하는 경우에도 그 권고가 어떤 사용자와 위험을 전제로 하는지 살펴볼 필요가 있습니다. 개인이 사용하는 아무 무료 VPN이나 설치하는 것이 조직의 보안 정책을 대신하지는 않습니다.

은행 업무 전 확인할 순서

운영체제와 은행 앱을 업데이트하고, 평소 확인한 공식 앱을 직접 실행하는 것부터 시작합니다. 연결 중 예상하지 못한 설치 요청이나 인증서 경고가 나타나면 멈춥니다. 네트워크 운영자를 확인하기 어렵거나 중요한 거래를 앞두고 불편함이 남는다면 본인 이동통신 데이터나 신뢰하는 다른 연결로 바꿀 수 있습니다. 이동통신을 선택해도 계정과 기기의 기본 보안까지 생략할 수 있는 것은 아닙니다.

계정에는 서비스가 제공하는 추가 인증을 적용하고, 다른 사이트와 비밀번호를 공유하지 않는 것이 좋습니다. 추가 인증은 비밀번호만 유출됐을 때 방어에 도움이 되지만 인증번호를 사기범에게 직접 넘기는 상황까지 모두 막지는 못합니다. 거래 알림을 켜 두면 예상하지 못한 활동을 발견하는 데 도움이 됩니다. 의심스러운 거래가 확인되면 메시지에 있는 번호 대신 공식 앱이나 카드에 적힌 연락처로 은행에 확인합니다.

공용 와이파이의 안전성은 연결 이름 하나로 결정되지 않습니다. 통신 경로의 암호화, 목적지의 진위, 기기의 상태를 함께 보아야 합니다. 정상적인 HTTPS는 주변 사람의 단순한 엿보기에 강한 보호를 제공하지만, 사기범을 믿고 정보를 건네는 행동까지 대신 판단해 주지는 않습니다. 이 차이를 알면 막연한 공포보다 실제로 확인할 항목에 집중할 수 있습니다.

이용을 마친 뒤에는 더 이상 필요 없는 공용 네트워크의 자동 연결 설정을 해제할 수 있습니다. 노트북의 파일 공유 기능도 공용 장소에 맞게 확인합니다. 이는 웹 통신의 암호화와 별개로 주변 기기에 불필요한 접근 경로를 열어 두지 않기 위한 관리입니다. 한 가지 보안 표시만 확인하는 것보다 각각의 기능이 무엇을 허용하는지 아는 편이 도움이 됩니다.

참고 자료