TOKENPOST

클라우드플레어, 2027년 1분기 MTC 발급 목표

토포AI로 이 기사 더 깊이 읽기

머클 트리 구조를 보여주는 보안 인증 모형 / TokenPost.ai

클라우드플레어($NET)가 2027년 1분기 양자내성 머클 트리 인증서(Merkle Tree Certificates·MTC) 발급을 목표로 공개 신뢰형 인증기관(CA) 사업에 진출한다. 기존 TLS 인증서와 MTC를 함께 발급해 양자컴퓨터 위협에 대비하는 웹 인증 체계를 구축한다는 계획이다.

클라우드플레어는 29일 공식 블로그에서 Chrome·애플·마이크로소프트·Mozilla의 루트 프로그램 편입을 신청했다고 밝혔다. 글로벌사인(GlobalSign)의 기존 신뢰 루트를 인수하기 위한 최종 계약도 체결했지만, 현재 MTC 인증서를 발급하고 있지는 않다.

클라우드플레어는 기존 TLS 인증서와 MTC를 함께 발급하는 CA를 구축할 예정이다. 인증서 발급과 갱신에는 ACME 자동화 방식을 적용하고, 유료·무료 고객 모두에게 MTC를 제공하는 방안을 제시했다.

MTC는 양자내성 암호를 기존 TLS 구조에 적용할 때 커지는 데이터 부담을 줄이기 위한 방식이다. 클라우드플레어는 양자내성 서명과 공개키가 기존 방식보다 커지면서 TLS 핸드셰이크와 인증서 투명성 로그의 처리량이 늘어날 수 있다고 설명했다.

클라우드플레어가 제시한 비교에서는 ML-DSA-44 서명이 2420바이트로, ECDSA P-256의 64바이트보다 크다. 공개키도 각각 1312바이트와 64바이트로 제시됐다. 클라우드플레어는 양자내성 알고리즘을 기존 구조에 단순 적용하면 데이터 부담이 수십 KB까지 늘어날 수 있다고 밝혔다.

MTC는 인증서를 하나씩 긴 서명으로 처리하는 대신 여러 인증서를 추가 전용 머클 트리에 기록하는 구조다. CA는 트리의 루트인 'Tree Head'를 서명하고, 브라우저는 개별 인증서에 긴 서명이 붙었는지가 아니라 해당 인증서가 트리에 포함됐다는 짧은 증명값을 확인한다.

이 방식은 인증서 발급과 인증서 투명성 로그 기록을 하나의 구조로 묶는 데 초점이 있다. 클라우드플레어는 MTC를 통해 인증서 투명성을 별도 로그에 사후 등록하는 절차가 아니라 인증서 발급 과정의 기본 동작으로 만들 수 있다고 설명했다.

구글(Google)도 MTC를 양자내성 웹 인증의 주요 경로로 제시했다. 구글은 2026년 2월 보안 블로그에서 전통적인 양자내성 X.509 인증서를 Chrome Root Store에 즉시 추가할 계획은 없다고 밝히고, MTC 기반 인증서 체계를 개발 중이라고 설명했다.

구글과 클라우드플레어는 실제 인터넷 트래픽을 활용해 MTC의 성능과 보안성을 시험하고 있다. 초기 실험에서는 MTC 연결에 기존의 신뢰된 X.509 인증서를 함께 사용해 연결 안정성을 확보하는 방식이 적용된다.

구글이 공개한 일정상 MTC 공개 부트스트랩 단계는 2027년 1분기다. 추가 CA를 위한 Chrome 양자내성 루트 프로그램 요건은 2027년 3분기에 확정할 계획으로 제시됐다.

클라우드플레어가 글로벌사인의 기존 신뢰 루트 인수를 추진하는 것은 구형 운영체제와 브라우저까지 인증서 호환성을 확보하려는 조치다. 새 루트는 루트 프로그램과 향후 정책에 맞추고, 기존 루트는 업데이트가 중단된 기기까지 포괄하는 역할을 맡는 구상이다.

다만 MTC 표준은 아직 확정되지 않았다. IETF PLANTS 작업그룹의 머클 트리 인증서 문서는 2026년 9월 21일 개정된 인터넷 초안으로, 최종 RFC가 아니다.

현재 WebPKI는 CA가 발급한 TLS 인증서와 인증서 체계, 인증서 투명성 로그를 조합해 웹사이트의 신원을 검증한다. 양자컴퓨터가 충분히 발전하면 RSA와 타원곡선 기반 서명·공개키가 공격받을 수 있다는 우려가 있어, 웹 인증 계층에도 양자내성 암호를 적용하려는 논의가 이어지고 있다.

다만 인증서 계층에 MTC를 적용한다고 해서 TLS 키 교환이나 서버 운영체제, 애플리케이션, 장비 펌웨어까지 자동으로 양자내성을 확보하는 것은 아니다. 클라우드플레어도 MTC를 기존 TLS 인증서와 장기간 병행할 계획이라고 밝혀, 단기간에 기존 인증서 체계를 대체하는 방식은 아니라고 설명했다.

업계에서는 호환성 확대와 집중화에 대한 의견이 함께 나온다. 레딧의 관련 기술 토론에서는 글로벌사인 신뢰 루트를 활용하면 구형 기기 지원에 도움이 될 수 있다는 의견과 함께, 인증서 발급과 TLS 종료 인프라를 한 기업이 함께 통제할 때의 집중화 우려도 제기됐다. 양자내성 기술은 웹 인증뿐 아니라 비트코인 메인넷에서 양자내성 거래를 구현한 사례처럼 다른 보안 영역에서도 시험되고 있다.

클라우드플레어는 방문자와 클라우드플레어 간 연결에 MTC 기반 양자내성 인증을 적용하는 목표 시점을 2027년 중반으로 별도 제시했다. 첫 MTC 발급 목표인 2027년 1분기와 실제 서비스 적용 일정은 구분되며, 루트 프로그램 승인과 표준화·브라우저 구현 절차가 남아 있다.

오늘의 스탬프0명이 오늘 찍었어요

댓글0

첫 댓글을 남겨 보세요.