Password strength·Online/Offline guessing 단계별 흐름 복잡해 보이는 비밀번호가 왜 실제로는 쉽게 추측될 수 있을까요? 공격자는 모든 문자열을 무작정 시도하기보다 유출 목록과 흔한 패턴부터 시도합니다. → 길이와 예측 불가능성이 실제 search space를 키웁니다. → Online guessing은 server의 rate limit·lockout·MFA 영향을 받습니다. → Offline guessing은 유출된 KDF output을 공격자 장비에서 제한 없이 비교합니다. → Offline 방어의 핵심은 per-user salt와 높은-cost slow KDF입니다. → 사용자는 password manager의 고유한 긴 password와 MFA로 재사용 피해를 줄입니다. 복잡해 보이는 비밀번호가 왜 실제로는 쉽게 추측될 수 있을까요? 화살표를 왼쪽에서 오른쪽으로 따라가며 입력·처리·결과를 확인하세요. 1 공격자는 모든 문자열을무작정 시도하기보다 유출목록과 흔한 패턴부터시도합니다. 2 길이와 예측 불가능성이실제 searchspace를 키웁니다. 3 Onlineguessing은server의 ratelimit·lockout·MFA영향을 받습니다. 4 Offlineguessing은 유출된KDF output을공격자 장비에서 제한없이 비교합니다. 5 Offline 방어의핵심은 per-usersalt와 높은-costslow KDF입니다. 6 사용자는 passwordmanager의 고유한긴 password와MFA로 재사용 피해를줄입니다. 시험 읽기 순서 등장 주체 또는 입력 → 처리 규칙 → 보안 효과 → 조건과 한계