Play 앱 서명과 업로드 키: 차이와 분실 시 대처

키스토어 비밀번호를 잊어버렸다는 이유로 게임 업데이트가 막혔다는 이야기는 인디 개발자 커뮤니티에서 꾸준히 나옵니다. 구글 플레이 앱 서명(Play App Signing)을 쓰고 있다면 사실 이 문제는 생각보다 복구 가능한 경우가 많습니다. 이 글은 앱 서명 키와 업로드 키가 정확히 무엇이 다른지, AAB 제출이 왜 이 구조를 전제로 하는지, 그리고 키를 잃어버리거나 유출했을 때 실제로 밟아야 하는 절차를 공식 도움말 기준으로 정리합니다. 출시 전 전체 체크리스트는 앱·게임 출시 체크리스트를 참고하세요.

업로드 키와 앱 서명 키는 역할이 다르다

Play 앱 서명을 쓰면 키가 두 개로 나뉩니다. 하나는 개발자가 직접 보관하는 업로드 키로, Play Console에 앱 번들을 올릴 때 서명하는 용도입니다. 다른 하나는 구글이 안전하게 보관하는 앱 서명 키로, 실제로 사용자 기기에 배포되는 APK에 서명하는 데 쓰입니다. 개발자가 업로드 키로 서명한 번들을 올리면, 구글이 그 업로드 인증서로 신원을 확인한 뒤 자체 보관 중인 앱 서명 키로 다시 서명해서 배포하는 구조입니다. 공식 도움말은 이 구조를 표로 정리하면서, 업로드 키는 "분실하거나 유출되면 구글이 재설정해 줄 수 있다"고 밝히는 반면, 앱 서명 키는 "Play 앱 서명을 쓰지 않고 직접 관리하다가 잃어버린 경우에는 재설정할 수 없다"고 조건을 붙여 설명합니다. 즉 Play 앱 서명에 등록되어 있는 한, 앱 서명 키 자체가 통째로 사라져서 복구 불가능해지는 상황은 만들어지지 않습니다.

2026년 현재 문서에는 최신 내용도 반영되어 있습니다. 신규 앱에는 RSA 4096비트와 양자내성 알고리즘(ML-DSA-65)을 함께 쓰는 "퀀텀 레디 하이브리드 서명"이 기본 적용되고 있고, Android 17 이상 기기는 이를 APK 서명 스킴 v3.2로 검증한다고 명시되어 있습니다. 서명 방식 자체는 계속 갱신되고 있으니 오래전에 만든 프로젝트라면 한 번쯤 현재 문서를 다시 확인해 볼 만합니다.

AAB는 사실상 Play 앱 서명을 전제로 한다

2021년 8월부터 신규 앱은 APK 대신 Android App Bundle(AAB) 형식으로 게시해야 합니다. 공식 FAQ는 "새 앱이 AAB를 쓸 수 있으려면 Play 앱 서명이 필요하다"고 명시하는데, 이는 AAB 자체가 최종 배포용 APK를 구글이 생성해 서명하는 구조이기 때문입니다. 여기서 자주 오해하는 부분이 있습니다. 관리형 구글 플레이(managed Google Play)로 배포하는 비공개 앱은 예외일 거라 생각하기 쉽지만, 같은 FAQ는 "관리형 구글 플레이에 게시하는 비공개 앱도 AAB 제출이 필요하다"고 정확히 밝히고 있습니다. 다만 관리형 플레이 iframe을 통한 APK 배포는 별도로 계속 지원됩니다.

업로드 키를 잃어버리거나 유출했을 때

업로드 키를 분실했거나 유출이 의심되면 Play Console에서 재설정을 요청할 수 있습니다. 공식 도움말 기준 현재 경로는 다음과 같습니다.

  1. Play Console에서 Protected with Play > Play Store protection > Manage Play app signing으로 이동합니다.
  2. Upload key certificate 항목에서 Request upload key reset을 클릭합니다.
  3. 재설정 사유를 선택합니다. "업로드 키를 분실했다", "키를 업그레이드하고 싶다", "업로드 키가 유출되었다" 중 하나를 고릅니다.
  4. 새 업로드 키에 대응하는 upload_certificate.pem 파일을 만들어 업로드하고 요청을 제출합니다.

과거에 알려졌던 "Release > Setup > App integrity" 같은 경로는 현재 UI 명칭과 다르므로, 위의 경로를 기준으로 찾는 것이 정확합니다. 처리에 걸리는 정확한 시간이나 요청에 필요한 계정 권한 등급은 이번에 확인한 공식 도움말 어디에도 구체적으로 명시되어 있지 않으므로, "24~48시간이 걸린다"거나 "계정 소유자만 요청할 수 있다"는 식으로 단정하지 않는 것이 안전합니다. 요청 후에는 Play Console과 이메일 안내를 직접 확인하는 수밖에 없습니다.

앱 서명 키 자체를 바꾸고 싶다면: 키 업그레이드

업로드 키 재설정과 별개로, 앱 서명 키 자체를 새 키로 전환하는 절차도 있습니다. Protected with Play > Play Store distribution > Play app signing으로 들어가 App signing key 항목에서 Upgrade key를 누르면 세 가지 경로 중 하나를 고를 수 있습니다. 구글이 새 서명 키를 생성하게 하거나(권장), 같은 개발자 계정의 다른 앱과 같은 서명 키를 쓰거나, 직접 보유한 키의 사본을 제공하는 방식입니다. 새 키로 바꾼 뒤에는 광고 SDK 등 API를 제공하는 업체에 새 키 지문을 다시 등록해야 합니다. "연 1회만 가능하다"는 식의 주기 제한은 공식 문서에서 확인되지 않으므로, 이 부분도 단정하지 않습니다.

유니티 키스토어 비밀번호를 잊어버렸다면

유니티는 Player Settings 안의 Keystore Manager 창으로 안드로이드 키스토어와 키를 만들고 관리합니다. 유니티 공식 문서는 키스토어 파일과 비밀번호를 안전하게 보관하라고 권고하면서, 이를 잃어버리면 구글 플레이에서 앱 업데이트가 불가능해진다고 경고합니다. 키스토어 자체의 비밀번호를 복구하는 공식 방법은 없습니다. 실무적으로 쓰이는 우회 경로는 새 키스토어로 새 업로드 키를 만든 뒤, 위에서 설명한 Play Console의 업로드 키 재설정 절차를 밟는 것입니다. 다만 이 조합이 구글이 "공식 권장 절차"라고 못박은 것은 아니고, 업로드 키 재설정 기능 자체를 활용하는 실무적인 방법이라는 정도로 이해하는 편이 정확합니다.

키를 잃어버리기 전에 해 둘 것

정리

업로드 키와 앱 서명 키를 구분해서 이해하면 "키를 잃어버리면 앱이 끝난다"는 불안은 상당 부분 줄어듭니다. Play 앱 서명에 등록되어 있다면 업로드 키는 분실·유출 시 재설정할 수 있고, 앱 서명 키도 필요하면 업그레이드 절차로 새 키로 전환할 수 있습니다. 다만 재설정에 걸리는 시간이나 필요한 권한처럼 공식 문서에 나오지 않는 세부사항은 단정하지 말고, Play Console의 최신 안내를 그때그때 확인하는 것이 가장 정확합니다.

퍼프칩스튜디오의 도구들