
얼마 전 아침에 커피 한 잔 들고 메일함을 열었다가 식은땀이 났다. "회원님의 비밀번호가 데이터 유출로 노출되었습니다"라는 제목의 구글 보안 알림이 와 있었던 것이다. 솔직히 처음엔 피싱 메일인 줄 알고 무시하려 했는데, 알고 보니 진짜 구글 계정 보안 센터에서 보낸 경고였다. 확인해보니 몇 년 전에 썼던 쇼핑몰 비밀번호를 지금도 포털 사이트, 회사 인트라넷 등 서너 곳에서 그대로 재사용하고 있었다. 이 글은 유출된 비밀번호 확인 후 구글 비밀번호 관리자로 한번에 변경하는 법을 실제로 따라 해본 순서 그대로 정리한 것이다. 직장인이라면 업무용 계정까지 얽혀있어 더 치명적일 수 있는 문제라, AI·자동화 도구를 업무에 쓰는 이 블로그에서도 꼭 한 번은 짚고 넘어가야 할 주제라고 생각했다.
실제로 2026년 상반기 국내 한 보안업체 리포트에 따르면, 텔레그램과 다크웹 채널에서 유통되는 국내 계정 정보가 1,200만 건을 넘어섰다고 한다. 그리고 그중 절반 이상이 "비밀번호 재사용"으로 인해 다른 사이트까지 연쇄적으로 뚫리는 '크리덴셜 스터핑' 피해였다. 남 일이 아니라는 얘기다.
내 비밀번호가 유출됐는지 어떻게 확인하나?
가장 쉬운 방법은 크롬 브라우저에 내장된 구글 비밀번호 관리자의 진단 기능을 쓰는 것이다. 절차는 이렇다.
- 크롬을 열고 오른쪽 상단 점 3개(더보기) 클릭
- 비밀번호 및 자동 완성 → Google 비밀번호 관리자 선택
- 왼쪽 메뉴에서 '진단' 또는 '비밀번호 확인' 클릭
- 구글이 보유한 데이터 유출 목록과 내 저장된 비밀번호를 대조해 '유출됨', '취약함', '재사용됨' 세 가지로 분류해줌
크롬이 아닌 사파리나 다른 브라우저를 쓴다면 passwords.google.com에 직접 접속해서 같은 기능을 쓸 수 있다. 제 경험상 이 진단을 처음 돌리면 생각보다 '재사용됨'으로 뜨는 계정이 많아서 다들 놀란다. 나도 처음엔 "에이 설마 몇 개나 되겠어" 했는데 열어보니 11개나 나와서 민망했다.

구글 비밀번호 관리자로 한번에 바꾸는 법
진단 결과에서 '유출됨'이나 '취약함'으로 표시된 항목 옆에는 보통 '비밀번호 변경' 버튼이 함께 뜬다. 이 버튼을 누르면 구글이 해당 사이트로 자동 이동해서 새 비밀번호 생성과 변경까지 도와주는 경우가 있는데, 이 '자동 변경(one-click password change)' 기능은 2026년 기준으로 아직 모든 사이트에 적용되는 건 아니고, 구글과 파트너십을 맺은 일부 서비스에서만 지원된다. 지원되지 않는 사이트는 직접 로그인해서 비밀번호 변경 페이지로 들어가야 한다.
- [ ] 크롬 비밀번호 관리자에서 '진단' 실행
- [ ] '유출됨' 표시 계정부터 우선순위로 변경
- [ ] 자동 변경 미지원 사이트는 수동으로 변경 + 2단계 인증 추가 설정
- [ ] 변경한 비밀번호는 절대 다른 사이트에 재사용하지 않기
- [ ] 변경 완료 후 다시 '진단' 돌려서 남은 항목 확인
한 번에 다 끝내려 하지 말고, 중요도가 높은 계정(이메일, 은행, 회사 계정) 순서로 먼저 처리하는 걸 추천한다. 나는 이걸 주말 오전에 커피 마시며 30분 정도 투자해서 끝냈는데, 생각보다 오래 걸리지 않았다.
구글 비밀번호 관리자 vs 비트워든, 뭐가 더 나을까?
구글 비밀번호 관리자는 크롬에 기본 내장돼 있어 설치 없이 바로 쓸 수 있다는 게 가장 큰 장점이다. 하지만 브라우저를 넘나드는 범용성이나 고급 보안 리포트 기능은 전문 비밀번호 관리 앱에 비해 아쉬운 편이다. 이럴 때 많이 비교되는 게 비트워든(Bitwarden) 같은 서드파티 매니저다.
| 항목 | 구글 비밀번호 관리자 | 비트워든 |
|---|---|---|
| 가격 | 무료 | 무료(무제한 저장) / 프리미엄 연 $19.80(약 월 1,650원 수준) |
| 플랫폼 | 크롬·안드로이드 중심 | 전 브라우저·OS·앱 지원 |
| 유출 비밀번호 진단 | 기본 제공 | 프리미엄에서 '보안 리포트' 기능 제공 |
| 2단계 인증 코드 저장 | 미지원 | 프리미엄에서 통합 인증자(OTP) 지원 |
| 긴급 접근(비상시 가족 공유) | 미지원 | 프리미엄에서 지원 |
가볍게 쓸 거라면 구글 비밀번호 관리자만으로도 충분하지만, 회사 업무용 계정까지 포함해 여러 서비스를 넘나들며 관리해야 한다면 비트워든 무료 플랜부터 시작해보는 걸 권한다. 무제한 비밀번호 저장과 기기 간 동기화가 무료로 제공되고, 혹시 2단계 인증 코드까지 한곳에서 관리하고 싶다면 월 1,650원 수준의 프리미엄으로 넘어가도 부담이 크지 않다.

2단계 인증까지 더하면 훨씬 안전해진다
비밀번호만 바꾸고 끝내면 반쪽짜리 대응이다. 유출 경로가 어디였는지 모르는 이상, 같은 계정이 또 털릴 가능성은 여전히 남아있다. 그래서 중요한 계정에는 반드시 2단계 인증(2FA)을 추가로 켜두는 게 좋다. 구글 계정 보안 센터에서 'OTP 로그인' 또는 '보안 키' 옵션을 활성화하면, 비밀번호가 또 유출되더라도 공격자가 추가 인증 단계를 통과하지 못해 로그인이 막힌다.
업무용 스마트폰을 자동화 관점에서 다뤄온 입장에서 보면, 이 2단계 인증 앱 알림을 아이폰 단축어나 안드로이드 자동화 앱과 연동해서 "낯선 로그인 시도가 있으면 즉시 알림"을 받도록 설정해두는 것도 추천한다. 평소엔 신경 쓸 일이 없다가, 이상 징후가 생기는 순간 바로 알아챌 수 있다는 점에서 심리적 안정감이 꽤 크다.
자주 묻는 질문
Q. 구글이 알려준 '유출된 비밀번호'가 꼭 내 잘못으로 새어나간 건가요?
A. 아니다. 대부분은 내가 가입했던 제3의 쇼핑몰이나 커뮤니티 사이트의 서버가 해킹당해 데이터베이스가 통째로 유출된 경우다. 내 PC나 계정 자체가 뚫린 게 아니라도, 같은 비밀번호를 여러 곳에서 썼다면 연쇄 피해로 이어질 수 있어 경고가 뜨는 것이다.
Q. 비밀번호 변경 후에도 계속 '유출됨'으로 표시되면 어떻게 하나요?
A. 변경이 실제로 반영되기까지 구글 쪽 진단 데이터가 갱신되는 데 몇 시간에서 하루 정도 걸릴 수 있다. 변경 후 바로 재확인했는데도 그대로라면, 정말 변경이 저장됐는지 해당 사이트에 재로그인해서 확인해보는 게 먼저다.
Q. 비트워든 무료 플랜만으로 충분한가요, 유료로 꼭 올려야 하나요?
A. 개인용으로 비밀번호 저장·자동 입력만 쓸 거라면 무료 플랜으로 충분하다. 2단계 인증 코드 통합 관리나 가족과의 긴급 접근 공유 같은 기능이 필요해질 때 프리미엄을 고려하면 된다.

마무리하며
비밀번호 유출 경고는 무섭게 느껴지지만, 사실 확인하고 바꾸는 절차 자체는 생각보다 간단하다. 핵심은 ① 구글 비밀번호 관리자나 비트워든 같은 도구로 정기적으로 진단하고, ② 유출·재사용 계정부터 우선 변경하며, ③ 중요한 계정엔 2단계 인증까지 더해두는 것이다. 나도 이번 기회에 11개 계정을 전부 정리하고 나니 한결 마음이 편해졌다. 혹시 여러분도 비밀번호 진단 돌려본 적 있으신가요? 결과 보고 놀랐던 경험이 있다면 댓글로 공유해주시면 좋겠다.
지난번에 다룬 AI 딥페이크·딥보이스 영상통화 사칭 구별법도 결국 같은 맥락의 계정·신원 보안 이슈이니 함께 읽어보면 도움이 될 것이다.