Measuring Post-Quantum TLS Deployment Across UK Internet Sectors
4,665개 영국 기업을 대상으로 한 이 연구는 관찰 가능한 양자 내성 암호 구축이 조직의 산업 분야보다는 주로 인프라 제공업체의 결정에 의해 주도되어 매우 불균등하고 파편화되어 있으며, SMTP에 비해 HTTPS에서 채택률이 현저히 높고 양자 내성 인증서 서명이 눈에 띄게 부재함을 보여준다.
원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기
인터넷을 모든 건물이 웹사이트, 이메일 서버, 또는 클라우드 서비스인 거대하고 북적이는 도시라고 상상해 보십시오. 문을 잠그고 비밀을 안전하게 지키기 위해, 이 건물들은 암호학이라 불리는 특별한 디지털 열쇠를 사용합니다. 수십 년 동안 이 열쇠들은 매우 강력해 왔지만, 과학자들은 이 모든 것을 깨뜨릴 수 있는 '슈퍼 키'의 미래를 걱정해 왔습니다. 이 슈퍼 키는 양자 컴퓨터라는 새로운 종류의 컴퓨터에서 나오는데, 이 컴퓨터는 아직 제작 중이지만 현재의 자물쇠를 뚫을 수 있을 만큼 강력할 것으로 예상됩니다. 이에 대비하기 위해 전문가들은 양자 내성 암호(PQC)라고 불리는 새로운 양자 방어용 자물쇠를 설계하고 있습니다. 정부와 기업들의 큰 질문은 이것입니다: "우리는 실제로 문에 이 새로운 자물쇠를 설치하고 있는가, 아니면 그저 말만 하고 있는 것인가?" 이 논문은 영국의 얼마나 많은 건물이 실제로 앞문에 이 새로운 미래형 자물쇠를 설치했는지 정확히 확인하기 위한 일종의 대규모 도시 전역 점검과 같습니다.
뉴캐슬 대학교의 콘스탄티노스 루이조(Konstantinos Loizou)와 에삼 가다피(Essam Ghadafi) 저자는 이 문제에 대해 매우 구체적이고 영리한 접근 방식을 취했습니다. 단순히 인기 있는 웹사이트만을 스캔하는 대신(마치 도심의 마천루만 확인하는 것처럼), 그들은 은행, 병원, 대학교, 정부 기관을 포함한 10개 분야에 걸쳐 4,665개의 서로 다른 조직을 아우르는 균형 잡힌 지도를 만들었습니다. 그들은 두 가지 주요 유형의 '문'을 점검했습니다: 웹(HTTPS, 웹사이트 방문 시 보이는 자물쇠)과 이메일(SMTP, 메시지를 주고받을 때 사용되는 자물쇠)입니다. 그들은 이 조직들이 새로운 양자 내성 키 교환 방식을 실제로 사용하고 있는지 알고 싶었습니다.
그들이 발견한 결과는 다소 엇갈린 양상을 보입니다. 우선, 새로운 자물쇠가 나타나고 있기는 하지만 주로 웹에서 나타났습니다. 그들이 점검한 도달 가능한 웹사이트의 약 44%가 적어도 하나 이상의 이러한 새로운 양자 내성 키를 설치하고 있었습니다. 그러나 이메일 서버를 살펴보았을 때, 상황은 훨씬 더 암울했습니다. 이메일 서비스의 약 6.4%만이 새로운 키를 보유하고 있었습니다. 만약 어떤 조직이 웹사이트에 새로운 자물쇠를 가지고 있다면, 그렇지 않은 경우보다 이메일 서버에도 이를 갖추고 있을 확률이 약 17배 더 높다는 사실이 밝혀졌지만, 그럼에도 불구하고 대부분의 이메일 서버는 여전히 깨질 가능성이 있는 오래된 자물쇠를 사용하고 있었습니다.
이 이야기에서 가장 놀라운 반전은 실제로 이 자물쇠를 설치하고 있는 '누구'인가 하는 점입니다. 여러분은 은행이 기술 기업과는 매우 다르게 빠르게 업그레이드할 것이라고 생각할 수도 있지만, 연구 결과 조직의 산업군보다는 누가 건물을 운영하고 있는지가 더 중요했습니다. 이는 마치 집의 보안 시스템이 갖춰져 있는지 여부가 그 안에 사는 가족이 아니라 집주인에게 달려 있다는 것을 깨닫는 것과 같습니다. 연구진은 소수의 대형 인프라 제공업체(Cloudflare, Google, Amazon 같은 기업들)가 관찰된 거의 모든 새로운 자물쇠를 책임지고 있다는 것을 발견했습니다. 예를 들어, Cloudflare가 호스팅하는 웹사이트의 95%가 새로운 키를 보유하고 있었던 반면, Microsoft가 호스팅하는 이메일 서버는 하나도 없었습니다. 실제로 이메일의 경우, Google이 새로운 키를 보유한 유일한 주요 제공업체였으며, 그들이 발견한 거의 모든 채택 사례를 차지했습니다.
또한 이 논문은 인증서의 '서명'(건물이 누구인지 증명하는 디지털 신분증)을 점검했습니다. 그들은 문의 '키'는 양자 내성을 갖추기 시작했지만, '신분증'은 여전히 기존의 고전적인 서명을 사용하고 있다는 것을 발견했습니다. 아직 아무도 새로운 양자 내성 신분증으로 전환하지 않았습니다. 이는 앞문은 더 튼튼해지고 있지만, 그 앞에 서 있는 사람이 누구인지 확인하는 방식은 변하지 않았음을 시사합니다.
요약하자면, 이 연구는 우리가 양자 내성 자물쇠가 있는 웹사이트를 볼 때, 그것은 특정 조직이 특별한 계획을 세워 업그레이드했기 때문이라기보다 해당 웹사이트를 호스팅하는 대형 기술 기업이 업그레이드를 결정했기 때문인 경우가 많다는 것을 시사합니다. 즉, 단순히 웹사이트를 보고 새로운 자물쇠가 있다고 해서 그 조직 전체가 양자 미래에 준비되었다고 오해해서는 안 되며, 그것은 단지 그들의 '집주인'이 시대보다 앞서가고 있다는 의미일 수도 있습니다. 연구진은 이러한 눈에 보이는 업그레이드를 조직 전체의 완전한 이전을 의미하는 것으로 착각하지 않도록 주의해야 한다고 결론지었습니다. 이메일 시스템과 디지털 신분증은 여전히 무대 뒤에서 기다리고 있기 때문입니다.
연구 분야의 논문에 파묻히고 계신가요?
연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.