Cloudflare, 양자 내성 TLS 가시성 도구로 암호화 공백 감사 지원
핵심 내용
Cloudflare가 양자 내성 TLS 가시성 도구를 출시해 고객이 암호화 공백을 감사할 수 있게 했다.
자세히 보기
Cloudflare가 Application Security 및 Logs 제품에 양자 내성(PQ) 암호화 가시성 도구를 도입했다. 이 기능은 Logpush, Log Explorer, HTTP Traffic Analytics 대시보드에서 라이브 트래픽의 양자 내성 TLS 1.3 암호화 채택 현황을 확인하고 그래프로 시각화할 수 있게 해준다. 모든 수신 요청에서 협상된 키 교환 알고리즘을 노출함으로써 Cloudflare는 고객이 양자 내성 상태를 감사하고, 컴플라이언스를 평가하며, 도메인 전반의 암호화 공백을 식별할 수 있도록 연결 단위의 세밀한 텔레메트리를 제공한다.
거시적 채택 통계
Cloudflare Radar가 인터넷 전반의 양자 내성 채택 현황에 대한 거시적 가시성을 제공해 왔다면, 새로운 도구는 도메인 단위 분석을 가능하게 한다. 현재 집계 통계에 따르면 Cloudflare 네트워크로 유입되는 브라우저 생성 트래픽(방문자-Cloudflare 연결)의 약 **70%**가 하이브리드 **ML-KEM (FIPS 203)**을 사용하는 양자 내성 암호화로 보호된다. 반면, Cloudflare가 연결하는 오리진의 약 **15%**만이 현재 하이브리드 ML-KEM을 사용한다. 최근 출시된 Automatic Key Exchange 기능은 특정 오리진이 지원하는 암호화 알고리즘을 파악하는 데 도움을 주며, PQ 지원에도 불구하고 구식 구성으로 인해 고전적 암호화가 강제되는 문제를 해결한다.
기술적 배경 및 알고리즘
가시성 도구는 TLS 1.3에서 사용되는 키 교환 그룹, 특히 TLS 1.3에서 양자 내성 암호화를 위해 권장되는 유일한 알고리즘인 X25519MLKEM768에 초점을 맞춘다. 이 하이브리드 접근 방식은 X25519 곡선에서의 **타원 곡선 디피-헬만 키 교환(ECDHE)**과 양자 내성 **모듈 격자 키 캡슐화 메커니즘(ML-KEM)**을 결합한다. 이는 두 키 교환 중 하나라도 안전하다면 보안을 유지하도록 보장한다. NIST는 RSA 및 타원 곡선 암호화(ECC)를 2030년까지 폐기해야 한다고 명시했으며, 이는 장기 데이터 가치를 가진 조직들이 harvest-now-decrypt-later 공격에 대한 즉각적인 보호를 필요로 하게 한다.
새로운 기능 및 구현
새로운 가시성 기능은 세 가지 주요 영역에서 제공된다:
- HTTP Traffic Analytics 대시보드: 방문자-Cloudflare 연결의 TLS 키 교환 그룹을 표시하는 전용 카드가 있다. 사용자는 X25519MLKEM768을 사용하지 않는 연결을 식별하기 위해 트래픽을 필터링할 수 있다.
- Log Explorer 및 Logpush: HTTP Requests 데이터셋의 TLS 카테고리 아래에 새로운 필드 ClientTLSKeyExchangeGroup이 제공되어 로그 라인에서 개별 양자 내성 키 교환을 확인할 수 있다.
- 오리진 가시성: Logpush의 OriginTLSKeyExchangeGroup 필드는 방문자부터 오리진 서버까지의 엔드투엔드 가시성을 제공한다.
PQ 사용량이 없는 도메인의 경우, Cloudflare 대시보드에서 TLS 1.3이 활성화되어 있는지 확인해야 한다. TLS 1.3이 활성화되고 방문자가 이를 지원할 경우 PQ 암호화는 자동으로 협상된다. 현대적인 PQ 암호화를 지원할 수 없는 레거시 오리진 서버의 경우, Cloudflare는 오리진 자체를 업그레이드하지 않고도 X25519MLKEM768을 사용하는 TLS 1.3으로 Cloudflare 연결을 보호하기 위해 Cloudflare Tunnel 뒤에 배치할 것을 권장한다. Cloudflare는 완전한 양자 내성 보안을 2029년까지 달성하는 것을 목표로 하고 있다.
이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.