Cloudflare 1.1.1.1, 2,420바이트 크기의 포스트 양자 DNSSEC 서명 검증 지원 시작
핵심 내용
Cloudflare 1.1.1.1이 NIST 표준 ML-DSA-44 알고리즘 기반의 포스트 양자 DNSSEC 서명 검증을 지원하며 대규모 테스트에 돌입했다.
자세히 보기
Cloudflare의 1.1.1.1 DNS 리졸버가 NIST 표준화된 포스트 양자 서명 알고리즘 ML-DSA-44의 DNSSEC 서명 검증을 지원하기 시작했다. 이는 Cloudflare가 2029년까지 완전한 포스트 양자 보안을 달성하려는 계획의 일환으로, 양자컴퓨터 위협에 대비한 조기 대규모 테스트를 수행하기 위함이다.
서명 크기 증가와 네트워크 과제
ML-DSA-44 서명은 2,420바이트로 기존 ECDSA P-256 서명(64바이트) 대비 약 38배 크다. 이는 일반적인 DNS-over-UDP 메시지 크기 제한을 초과하므로, 단편화 대신 TCP 재시도가 필요하다. Cloudflare 통계에 따르면 전체 쿼리의 약 85%가 UDP로 도착하므로, 이러한 변화는 네트워크 처리 방식에 상당한 영향을 미친다.
하향 공격 방지 및 검증 정책
기존 알고리즘과의 호환성을 위해 병행 발행이 필요하지만, RFC 6840의 '단일 유효 경로' 허용 규칙으로 인해 공격자가 취약한 기존 알고리즘을 통해 검증을 우회할 위험이 있다. 이를 방지하기 위해 1.1.1.1은 최소 1개의 유효한 포스트 양자 검증 경로를 필수로 요구하며, ML-DSA-44 경로 검증 실패 시 전체 검증을 실패로 처리하는 강화된 로컬 정책을 적용한다.
생태계 전반의 마이그레이션 필요성
DNSSEC 마이그레이션은 리졸버 지원만으로 끝나지 않는다. Authoritative 서버, Registrar, Registry, 그리고 Root zone까지 ML-DSA-44를 채택하고 보호하는 연속적인 신뢰 체인(Chain of Trust)이 구축되어야 한다. Cloudflare은 향후 Authoritative DNS와 Registrar에서도 ML-DSA-44 서명 및 DS record 지원을 무료로 제공할 예정이다.
이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.