사이버 보안

Cloudflare, 암호화 다운그레이드 양자 공격에 대응하는 IPsec 프로토콜 보호 기능 개발

Cloudflare는 IETF의 IPSECME 팀과 협력해 전체 IKEv2 세션 기록을 인증하는 확장 기능을 개발했다. 이는 양자 컴퓨터를 보유한 공격자가 IPsec 터널을 더 약한 기존 암호화로 다운그레이드하는 것을 막기 위한 것이다. 회사는 계정별 선택적 활성화를 통해 Cloudflare WAN과 Magic Transit에서 이 확장 기능을 시험적으로 지원하기 시작했다.

2026-09-29
3 분 읽기
6 조회수
certi.news Editorial Team
Cloudflare, 암호화 다운그레이드 양자 공격에 대응하는 IPsec 프로토콜 보호 기능 개발

Cloudflare는 IPsec 터널을 기존 알고리즘으로 암호화 수준을 낮추는 공격으로부터 보호하는 새로운 메커니즘을 시험적으로 지원한다고 밝혔다. 이러한 공격은 원래 양자 내성 암호화를 지원하는 두 지점 사이의 통신을 양자 컴퓨터를 보유한 공격자가 복호화할 수 있게 할 가능성이 있다. 회사는 IETF 산하 IPSECME 팀과 협력해 이 메커니즘을 개발했으며, 향후 RFC 표준으로 전환하기 위한 준비를 진행하고 있다.

이 보호 기능은 IKE_SA_INIT_FULL_TRANSCRIPT_AUTH라는 이름의 IKEv2 프로토콜 확장을 대상으로 한다. 이 확장은 각 당사자가 전체 핸드셰이크 기록이 아니라 자신이 보낸 메시지만 서명할 수 있도록 허용하는 IPsec 설계상의 결함을 해결한다. 그 결과 통신 경로를 제어하는 공격자는 대화에 대해 일종의 «서로 다른 두 시점»을 만들 수 있다. 하나는 클라이언트가 보는 것이고, 다른 하나는 상대방이 보는 것이다.

다운그레이드 위험은 어떻게 발생하는가?

IKEv2는 아직 업데이트되지 않은 장치와의 호환성을 유지하면서 ML-KEM과 같은 양자 내성 키 교환을 사용할 수 있도록 협상한다. 중간자 공격자는 협상 메시지를 수정해 한쪽 당사자에게 상대방이 양자 내성 암호화를 지원하지 않는 것처럼 보이게 만들 수 있으며, 이에 따라 기존의 Diffie-Hellman 교환이 선택된다.

양자 시나리오에서 공격자는 Diffie-Hellman 교환을 깨는 능력을 사용해 이후 핸드셰이크 메시지를 암호화하는 키를 복구할 수 있다. 출처는 이 공격이 «지금 수집하고 나중에 복호화»하는 공격처럼 오프라인으로 수행되는 것이 아니라 핸드셰이크 중에 양자 계산을 수행해야 하기 때문에 상대적으로 어렵다고 설명한다. 그럼에도 Cloudflare는 양자 공격에 필요한 자원에 대한 추정치가 높아지는 점이 조기 대비를 정당화한다고 보고 있으며, 이러한 우려로 인해 전환 시점을 2029년으로 앞당겼다.

이 확장 기능은 무엇을 바꾸는가?

이 확장 기능은 전체 핸드셰이크 기록에 대한 인증을 추가한다. 양측은 초기 교환 중 조건 없이 전송되는 알림 메시지를 통해 지원 여부를 알린다. 한쪽 당사자가 지원 알림을 확인하면 새로운 인증 로직으로 전환하고 상대방이 동일한 기록에 서명할 것을 기대한다.

알림을 무조건 전송하면 이동 중 알림을 제거하려는 일부 시도를 방지할 수 있다. 공격자가 한쪽에서만 알림을 제거하면 양측은 서로 다른 서명 로직을 사용하게 되어 인증이 실패한다. 반면 공격자가 양측에서 모두 알림을 제거하면 양측은 기존 로직으로 돌아가지만, 성공적인 공격을 수행하려면 공격자가 한쪽 당사자의 서명만이 아니라 양측 당사자의 서명을 모두 위조해야 한다.

가용성과 실제적인 제약

Cloudflare는 Cloudflare WAN과 Magic Transit에 시험적 지원을 적용했으며, 고객은 계정 관리팀을 통해 ipsec_downgrade_protection 플래그를 사용해 활성화를 요청할 수 있다. 이후 활성화 메커니즘에 대한 설명에서 회사는 이 기능이 계정별 플래그의 적용을 받으며, 시험이 끝나면 모든 고객으로 활성화를 확대할 예정이라고 밝혔다.

이 확장 기능이 효과를 발휘하려면 양측의 지원이 필요하다. 또한 Cloudflare는 일부 고객이나 IKEv2 구현이 새로운 프로토콜 알림을 올바르게 처리하지 못할 가능성에 대비해 활성화를 선택 사항으로 유지했다. 따라서 이번 발표는 모든 IPsec 터널에 대한 즉각적인 해결책이 아니라, 나머지 IPsec 생태계가 이 확장 기능을 도입하고 IETF 내 절차를 완료하는 데 의존하는 과도기적 단계다.

이 소식이 중요한 이유

이번 발전은 양자 내성 암호화로의 전환이 ML-KEM이나 ML-DSA와 같은 새로운 알고리즘을 추가하는 데만 국한되지 않는다는 점을 보여준다. 당사자들이 동일한 핸드셰이크를 확인했다는 사실을 증명하지 못하면 협상 및 인증 메커니즘 자체가 이러한 보호를 우회할 수 있기 때문이다. IPsec을 네트워크 연결이나 인프라 보호에 사용하는 기관의 경우, 서비스 제공업체와 단말 장비의 확장 기능 지원 여부를 추적하는 일이 양자 내성 전환 계획의 일부가 된다. 다만 실제 양자 공격을 실행할 수 있는 시점은 여전히 확정되지 않았다.

뉴스 출처
Cloudflare Blog
원문 보기 ↗
c
작성자

certi.news Editorial Team

같은 카테고리

추천 기사

모든 뉴스 보기