공개 CA 설립 배경: 웹 PKI 집중 위험과 양자 위협
현재 인터넷의 신뢰 체계는 소수의 지배적 인증기관에 편중되어 있다. 이 중 하나라도 보안 침해를 당하거나 운영 중단에 빠질 경우 웹 전체가 연쇄 타격을 받을 수 있는 구조다. 동시에 오늘날 인터넷에 깔린 인증서 인프라 대부분은 양자컴퓨팅이 실질적 위협으로 떠오르기 전에 설계된 것들이다. 현행 RSA·ECC 기반 암호를 해독할 수 있는 충분한 규모의 양자컴퓨터는 수년 안에 등장할 것으로 업계가 전망하고 있으나, 웹의 상당 부분은 이 전환에 준비되지 않은 상태다.
GlobalSign 인수와 브라우저 루트 프로그램 신청
Cloudflare는 GlobalSign의 공개 신뢰 루트 CA 키 자료를 인수하기로 합의했으며, 계약 마감은 약 2개월 내로 예정되어 있다. 루트 인증서를 직접 보유하면 소프트웨어 업데이트를 받지 못하는 구형 스마트폰·운영체제·기기에서도 Cloudflare 발급 인증서가 즉시 인식된다. 회사는 이와 별도로 Chrome, Apple, Microsoft, Mozilla 네 곳의 루트 프로그램에 편입 신청을 마쳤다. 인수된 루트와 신청 중인 루트 프로그램 편입이 함께 이뤄지면, Cloudflare 인증서의 웹 전반 인식률을 최대한 빠르게 높일 수 있다.
머클트리 인증서(MTC)의 기술적 특징
MTC는 Cloudflare가 IETF 초안 표준 공동 저자로 참여한 차세대 인증서 방식이다. 경량 증명(proof)을 활용해 인증서가 신뢰 레지스트리에 기록됐음을 검증하므로, 연결마다 무거운 양자내성 서명값 전체를 전송할 필요가 없다. 이는 포스트양자 보안을 확보하면서도 웹 속도와 성능 저하를 최소화하는 핵심 설계 원리다. Cloudflare는 이미 Chrome과의 실험적 운용으로 MTC 타당성을 확인했고, 2027년 1분기부터 상용 발급에 나선다.
네 가지 핵심 운영 원칙
Cloudflare는 이번 CA를 기존 방식과 다르게 설계한다고 강조한다. 첫째, 정적 감사에서 벗어나 실시간 공개 상태 대시보드와 재현 가능한 코드 빌드를 통해 운영 투명성을 확보한다. 둘째, RFC 9773 기반 자동화된 갱신 신호를 활용해 수백만 사이트의 인증서를 무중단으로 교체하는 인시던트 대응 체계를 갖춘다. 셋째, 기존 TLS와 MTC를 단일 시스템에서 통합 관리해 사이트 운영자가 갑작스러운 전환 없이 양자내성 체계로 점진적 이행을 할 수 있도록 한다. 마지막으로 새로운 도구 도입이나 인프라 재구축 없이 모든 웹사이트가 양자 위협 대비 경로를 확보할 수 있는 것이 목표다.
타임라인과 의미
기존 TLS 인증서 발급은 브라우저 루트 프로그램 심사 완료 이후 시작하고, MTC 상용 발급은 2027년 1분기로 잡혀 있다. Cloudflare는 2014년 Universal SSL 출시로 하룻밤 사이 암호화 트래픽 비중을 두 배로 끌어올린 바 있다. 이번 공개 CA 설립은 그 연장선에서 웹 PKI의 집중도를 낮추는 동시에, 양자 시대에 대비한 인증서 인프라 전환의 실질적 경로를 제시하려는 시도로 풀이된다. 다만 루트 프로그램 편입 심사 일정은 각 브라우저 및 OS 벤더의 결정에 달려 있어 실제 광범위 인식 시점은 유동적이다.
전문은 원문에서 읽으세요
이 글은 Claude 가 원문의 사실을 재구성한 편집 요약입니다. 원제: Cloudflare Plans Public Certificate Authority for Post-Quantum Security








