Cloudflare, 2029년까지 완전한 post-quantum 보안 목표
핵심 내용
Cloudflare가 인증까지 포함한 완전한 post-quantum 보안을 2029년 목표로 잡았다.
자세히 보기
Cloudflare는 이제 2029년까지 자사 전체 제품을 post-quantum 보안 상태로 전환하겠다고 밝힌다. 핵심은 암호화만이 아니라 인증(authentication) 까지 양자 내성 방식으로 바꾸는 데 있다.
배경에는 최근의 급격한 기술 진전이 있다. Google은 ECC를 깨는 양자 알고리즘 개선을 공개했고, 같은 날 Oratomic은 RSA-2048과 P-256을 깨는 데 필요한 자원을 추정하며, 특히 neutral atom 컴퓨터에서 10,000 qubits 수준이면 P-256이 가능할 수 있다고 제시했다.
Cloudflare는 양자 위협을 단순한 장기 과제로 보지 않는다. 지금까지는 주로 post-quantum encryption으로 harvest-now/decrypt-later 공격을 막는 데 집중했지만, Q-Day가 앞당겨질수록 더 위험한 지점은 인증이다. 한 번 신뢰된 키를 뚫리면 서버 사칭, 접근 권한 탈취, 소프트웨어 업데이트 악용까지 가능해지기 때문이다.
양자 컴퓨팅의 진전은 세 축에서 동시에 일어난다.
- Hardware: neutral atom, superconducting, ion-trap, photonics, topological qubits 등 여러 접근이 빠르게 발전하고 있다.
- Error correction: superconducting 계열은 보통 물리 큐빗 약 1,000개당 논리 큐빗 1개가 필요하지만, neutral atom처럼 재구성 가능한 큐빗은 훨씬 유리하다.
- Software: 실제 암호를 깨는 알고리즘 자체도 개선되고 있다.
이 조합 때문에 Q-Day 전망은 기존의 2035년 이후 관측보다 더 앞당겨졌다고 본다. 특히 Cloudflare는 neutral atom이 유력한 선두 주자라고 보며, 다른 접근도 완전히 배제할 수 없다고 강조한다.
이제 우선순위는 authentication이다. HNDL 방어는 이미 상당수 제품에서 적용했지만, 앞으로는 PQ HSTS나 certificate transparency 같은 수단으로 downgrade 공격까지 막아야 하며, 노출된 비밀번호와 access token도 모두 교체해야 한다. 문제는 이 작업이 단발성 전환이 아니라, 내부 시스템과 third-party 의존성, 검증과 fraud monitoring까지 얽힌 수년짜리 프로젝트라는 점이다.
Cloudflare의 결론은 분명하다. 기업은 procurement 단계부터 post-quantum 지원을 요구해야 하고, 정부는 표준과 일정을 조율할 lead agency를 세워야 하며, Cloudflare 고객은 별도 조치가 필요 없도록 기본값으로 전환이 이뤄질 것이다. 다만 브라우저, 애플리케이션, origin까지 포함한 생태계 전체의 전환은 아직 남아 있다.
이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.