Singpass 패스키는 2026년 7월 1일 베타로 시작했으며, 현재 모바일 브라우저를 이용하는 아이폰(iOS) 사용자부터 지원한다. 안드로이드와 데스크톱 지원은 이후 단계에서 확대될 예정이다. 아이폰에 저장된 개인 키와 Singpass에 등록된 공개 키가 로그인 요청을 검증한다.
연구 답변

Create a landscape editorial hero image for this Studio Global article: What are the details of Singpass's new passkey feature launching July 1, 2026 — how does its public-private encryption key pair work to prev. Article summary: Singpass introduced passkeys in a beta launch on 1 July 2026, initially for iPhone users. The feature replaces a reusable secret—such as a password, OTP, or QR approval—with a device-bound cryptographic proof that is sub. Topic tags: general, documentation, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fak
싱가포르의 국가 디지털 신원 플랫폼 Singpass가 비밀번호 없는 로그인 방식인 ‘패스키(passkey)’를 도입했다. 베타 서비스는 2026년 7월 1일 시작됐으며, 첫 대상은 모바일 브라우저를 사용하는 아이폰(iOS) 사용자다. 안드로이드와 노트북·데스크톱 브라우저 지원은 이후 단계에서 추가될 예정이다.
패스키의 핵심은 단순히 비밀번호를 하나 더 만드는 데 있지 않다. 사용자의 기기에 묶인 암호학적 인증 정보를 이용해, 정상적인 Singpass 로그인 서비스에서만 작동하는 증명을 만들어낸다. 따라서 가짜 로그인 페이지가 비밀번호나 일회용 비밀번호(OTP)를 가로채 재사용하는 공격이 훨씬 어려워진다.
기존 로그인 방식에서는 공격자가 재사용 가능한 정보를 노릴 수 있었다. 비밀번호는 복사할 수 있고, SMS OTP는 피해자가 알려주도록 유도할 수 있다. QR 로그인 역시 사용자가 자신도 모르게 사기범이 시작한 로그인을 승인하도록 조작될 수 있다.
패스키를 사용하면 로그인 과정에서 Singpass 비밀번호나 OTP를 입력하거나 전송하지 않는다. 사용자는 여전히 자신의 기기를 통제하고 있다는 사실을 Face ID, Touch ID·지문 또는 기기 암호로 확인하지만, 웹사이트에는 생체정보나 개인 키가 전달되지 않는다. 서비스가 받는 것은 검증은 가능하지만 비밀번호처럼 다시 사용할 수 없는 암호학적 응답이다.
패스키를 등록할 때 아이폰은 고유한 공개 키-개인 키 쌍을 만든다.
이는 단순한 ‘암호화 키 교환’이라기보다 공개 키 암호를 이용한 인증에 가깝다. 개인 키는 Singpass로 전송되지 않으며, 공개 키만으로 사용자를 사칭할 수도 없다. FIDO 표준에서는 이러한 방식을 서비스 출처(origin)에绑定된 인증으로 설명한다. 패스키가 정식 서비스의 도메인과 연결돼 있기 때문에, 외관이 비슷한 가짜 사이트는 Singpass에서 통하는 인증 응답을 얻기 어렵다.
결국 가짜 Singpass 로그인 페이지를 복제하더라도 패스키 사용자에게서 빼낼 수 있는 정보가 크게 줄어든다. 훔쳐서 재사용할 비밀번호, OTP, QR 승인 정보 또는 암호학적 응답 자체가 없기 때문이다.
초기 베타는 지원 범위가 제한적이다.
따라서 아이폰 사용자라도 모든 Singpass 연동 서비스와 모든 로그인 화면에서 즉시 패스키 옵션이 표시된다고 보기는 어렵다. 서비스와 기기의 지원 여부를 확인해야 한다.
초기 아이폰 출시에서는 Singpass 모바일 앱을 통해 패스키를 등록한다.
등록 후 로그인할 때는 기기 설정에 따라 Face ID, Touch ID·지문 또는 Singpass 앱의 6자리 비밀번호로 사용을 승인한다. 참여 웹사이트에 Singpass 비밀번호를 직접 입력할 필요가 없다.
스마트폰으로 노트북이나 다른 휴대전화의 로그인 화면을 인증하는 상황에서는 별도의 위험이 생긴다. 사기범이 관리하는 기기에서 시작된 로그인을 피해자가 원격으로 승인하도록 유도할 수 있기 때문이다.
이런 기기 간 로그인에서는 Singpass가 단거리 블루투스 확인을 사용해 패스키가 등록된 휴대전화가 로그인 요청 기기 가까이에 있는지 확인할 수 있다.
블루투스 근접 확인이 공개 키·개인 키 검증을 대신하는 것은 아니다. 여기에 ‘패스키를 보유한 휴대전화가 실제로 근처에 있다’는 정보를 추가하는 방식이다. 사기범이 QR 코드나 승인 요청을 보내고 피해자에게 원격으로 승인을 유도하는 공격을 실행하기가 더 어려워지는 이유다.
패스키는 베타 기간의 선택형 추가 로그인 방식이지, 모든 기존 방식을 즉시 없애는 전면 교체가 아니다. 지원되는 아이폰이 없는 사람, 아직 패스키를 등록하지 않은 사람, 또는 아직 패스키가 적용되지 않은 서비스와 기기를 위해 기존 인증 수단이 필요하다.
다만 기존 방식은 사용자의 행동에 더 크게 의존한다. 사기범이 비밀번호나 OTP를 알려 달라고 설득하거나, 가짜 QR 코드를 스캔하게 하거나, 예상하지 못한 로그인 요청을 승인하게 만들 수 있다. 싱가포르 경찰도 모르는 사람에게 Singpass 비밀번호나 2단계 인증(2FA) 정보를 절대 공유하지 말라고 거듭 경고하고 있다.
패스키가 피싱에 이용될 수 있는 인증 정보를 줄여주는 것은 사실이지만, 모든 사기를 없애는 것은 아니다. 사기범은 여전히 기관을 사칭하거나 개인정보를 요구할 수 있고, 계정 복구나 계정 탈취 절차를 노릴 수도 있다.
Singpass 패스키는 FIDO와 WebAuthn에서 사용하는 공개 키 기반의 출처绑定 모델을 따른다. FIDO2는 재사용 가능한 비밀정보 대신 피싱에 강한 암호학적 인증 정보를 사용하도록 설계된 개방형 인증 표준이다.
개방형 표준을 기반으로 한다는 점은 특정 기업의 독점 방식에만 의존하지 않고, 더 넓은 인증 생태계와의 상호운용성을 염두에 둔다는 의미다. FIDO 얼라이언스는 패스키를 웹사이트나 앱의 계정에 연결된 인증 수단으로 설명하며, 서비스 구현과 지원 범위에 따라 휴대전화·컴퓨터·하드웨어 보안 키 등에서 사용할 수 있다고 안내한다.
Singpass에서 사용자가 체감할 보안상의 핵심은 도메인绑定이다. 인증기는 화면이 비슷한 가짜 사이트가 아니라 정식 Singpass 서비스에 대해서만 유효한 응답을 내도록 설계된다.
싱가포르에서는 2025년 전체 사기 사건이 3만7,308건, 사기 피해액이 약 **9억1,310만 싱가포르달러(S$913.1 million)**로 집계됐다. 이는 피싱만이 아니라 모든 유형의 사기를 합한 수치다.
공식 연간 통계에서 피싱 사기는 별도로 6,264건, 피해액 3,990만 싱가포르달러로 집계됐다. 피싱이 전체 사기 문제에서 상당한 비중을 차지하지만, 전체 사기 피해가 모두 탈취된 Singpass 인증정보 때문에 발생했다고 해석해서는 안 된다.
Singpass의 패스키 도입은 이 가운데 특히 ‘인증정보를 빼내는 단계’를 겨냥한 조치다. 사용자는 패스키를 활용하더라도 로그인 도메인을 확인하고, 갑작스러운 승인 요청을 거부하며, Singpass 비밀번호와 2FA 정보를 타인에게 공유하지 않아야 한다.
Studio Global AI
이 페이지에는 Studio Global 내에서 계속할 수 있는 소스 기반 답변이 포함되어 있습니다.
Singpass 패스키는 2026년 7월 1일 베타로 시작했으며, 현재 모바일 브라우저를 이용하는 아이폰(iOS) 사용자부터 지원한다. 안드로이드와 데스크톱 지원은 이후 단계에서 확대될 예정이다.
Singpass 패스키는 2026년 7월 1일 베타로 시작했으며, 현재 모바일 브라우저를 이용하는 아이폰(iOS) 사용자부터 지원한다. 안드로이드와 데스크톱 지원은 이후 단계에서 확대될 예정이다. 아이폰에 저장된 개인 키와 Singpass에 등록된 공개 키가 로그인 요청을 검증한다. 사용자는 Face ID·Touch ID 또는 Singpass 앱의 6자리 비밀번호로 승인하며, 사이트에 비밀번호나 OTP를 입력하지 않는다.
싱가포르에서는 2025년 피싱 사기 6,264건이 발생했고 피해액은 3,990만 싱가포르달러였다. 전체 사기 피해는 3만7,308건, 약 9억1,310만 싱가포르달러에 달했다.