- 양자컴퓨터가 기존 암호를 무력화할 수 있다는 우려 속에서, Daniel Bernstein은 NIST의 포스트 양자 암호 표준화가 NSA 관여와 보안성 계산을 충분히 드러내지 않는다고 비판함
- NIST는 2012년부터 PQC 표준화를 진행해 왔고, Bernstein은 NSA가 새 표준에 비밀 약점을 넣으려 한다고 보지만 NIST는 이를 부인함
- 쟁점 중 하나인 Kyber512에 대해 Bernstein은 NIST가 보안성을 과대평가했다고 주장하고, NIST의 Dustin Moody는 과학적 확실성이 없는 영역이라며 동의하지 않음
- NIST는 Kyber512가 AES-128 수준의 level one 기준을 충족한다고 보면서도, 실제 사용에는 개발자 제안에 따라 더 강한 Kyber768을 권장함
- Snowden 폭로 이후 NIST는 투명성 지침을 강화했다고 하지만, Bernstein의 정보공개 청구와 소송은 암호 표준 선정 과정이 외부에서 검증 가능한지라는 문제를 남김
포스트 양자 암호 표준화 논란
- University of Illinois Chicago의 Daniel Bernstein은 NIST가 포스트 양자 암호 표준 개발에서 NSA의 관여 수준을 의도적으로 흐리고 있다고 봄
- Bernstein은 새 표준의 보안 수준 계산에도 실수 또는 의도적 오류가 있을 수 있다고 주장함
- NIST는 이 주장을 부인하며, Bernstein의 분석에 동의하지 않는다고 밝힘
- Bernstein이 요구하는 핵심은 암호 표준을 고르는 조직이 공개 규칙을 투명하고 검증 가능하게 따라야 한다는 점임
- NIST가 투명성을 약속했지만 모든 작업을 공개했다는 말은 사실이 아니라고 봄
왜 PQC 표준이 중요한가
- 현재 데이터 보호에 쓰이는 수학 문제는 오늘날 가장 큰 슈퍼컴퓨터로도 사실상 깨기 어려움
- 안정적이고 강력한 양자컴퓨터가 등장하면 현재 암호를 매우 빠르게 깰 수 있음
- 그런 컴퓨터가 언제 나올지는 불확실하지만, NIST는 2012년부터 양자컴퓨터 공격에 견디는 새 알고리듬 표준화 프로젝트를 진행해 왔음
- Bernstein은 2003년에 이런 종류의 알고리듬을 가리키는 post-quantum cryptography라는 용어를 만든 인물임
- NIST 표준은 전 세계적으로 쓰일 수 있어, 결함이 들어가면 영향 범위도 커질 수 있음
Kyber512 보안성 계산 충돌
- Bernstein은 곧 나올 PQC 표준 후보 중 하나인 Kyber512에 대한 NIST 계산이 “명백히 틀렸다”고 주장함
- 그의 핵심 비판은 NIST가 두 숫자를 더해야 더 정확한 상황에서 곱셈을 사용했고, 그 결과 Kyber512의 공격 저항성이 실제보다 높게 평가됐다는 것임
- NIST의 Dustin Moody는 이 분석에 동의하지 않음
- 이 문제에는 과학적 확실성이 없고, 지적인 사람들이 서로 다른 견해를 가질 수 있다고 말함
- Bernstein의 의견은 존중하지만 그의 결론에는 동의하지 않는다는 입장임
- Moody는 Kyber512가 NIST의 level one 보안 기준을 충족한다고 봄
- 이는 널리 쓰이는 기존 알고리듬인 AES-128만큼 깨기 어렵다는 기준임
- 실제 사용에는 더 강한 Kyber768을 권장함
- Kyber768 권장은 알고리듬 개발자들의 제안이었다고 말함
표준 확정 일정과 Kyber의 위치
- NIST는 현재 공개 의견수렴 기간에 있음
- PQC 알고리듬 최종 표준은 내년에 공개하기를 희망함
- 표준이 확정되면 조직들이 새 알고리듬 채택을 시작할 수 있음
- Kyber는 이미 여러 단계의 선정 절차를 통과했기 때문에 최종 표준에 포함될 가능성이 높아 보임
과거 사례가 만든 신뢰 문제
- NSA가 PQC 표준에 실제로 어떤 영향을 줬는지는 조직의 비밀성 때문에 확실히 말하기 어려움
- NSA가 암호 알고리듬을 의도적으로 약화한다는 제안과 소문은 오래전부터 있었음
- 2013년 The New York Times는 NSA가 이런 작업에 2억5000만 달러 예산을 갖고 있었다고 전함
- 같은 해 Edward Snowden이 유출한 정보기관 문서에는 NSA가 암호 알고리듬에 백도어를 의도적으로 넣었다는 내용이 포함돼 있었음
- 해당 알고리듬은 이후 공식 표준에서 제외됨
NIST의 반박과 투명성 주장
- Moody는 NIST가 NSA의 요청으로 표준을 의도적으로 약화하는 데 동의한 적이 없다고 말함
- 만약 비밀 약점이 있었다면 NIST가 모르는 사이에 들어갔어야 한다는 것이 Moody의 설명임
- Snowden 폭로 이후 NIST는 암호학 전문가들의 신뢰를 회복하기 위해 투명성과 보안 지침을 강화했다고 밝힘
- Moody는 NSA가 언급될 때마다 우려하는 암호학자들이 있으며, NIST가 NSA와의 상호작용을 개방적으로 다루려 했다고 말함
- NSA도 비밀 정보기관이라는 한계 안에서 더 개방적이려 했다고 Moody는 설명함
- NSA는 New Scientist의 논평 요청에 응답하지 않음
- Moody는 의사결정은 NIST가 한다고 말할 수는 있지만, NIST 내부에 있지 않다면 이를 검증할 방법은 없다고 인정함
정보공개 청구로 드러난 문서
- Bernstein은 NIST가 NSA의 입력 수준을 공개하지 않고 자신의 정보 요청을 막았다고 주장함
- 그는 정보공개 청구를 냈고 NIST를 상대로 소송을 진행해 NSA 관여 세부사항을 공개하게 함
- Bernstein에게 공개된 문서에는 “Post Quantum Cryptography Team, National Institute of Standards and Technology”로 표현된 그룹에 다수의 NSA 구성원이 포함됐다는 내용이 있음
- 문서에는 NIST가 영국의 NSA에 해당하는 GCHQ 관계자와 만났다는 내용도 포함됨
외부 전문가의 평가
- University of Surrey의 Alan Woodward는 암호 알고리듬에 조심할 이유가 있다고 봄
- 예시로 1990년대와 2000년대 휴대전화 네트워크에 쓰인 GEA-1 코드가 있음
- 이 코드는 원래보다 수백만 배 적은 계산량으로 깨질 수 있는 결함이 발견됨
- 그 결함을 누가 넣었는지는 확인되지 않음
- Woodward는 현재 PQC 후보들이 학계와 산업계에서 강하게 검토됐고, 아직 부족하다고 판명되지 않았다고 말함
- 이전 경쟁 단계의 다른 알고리듬들은 결함이 입증되어 탈락한 사례가 있음
- Woodward는 정보기관이 암호를 약화한 역사가 있지만, 후보들에 대해 매우 많은 보안 분석이 이뤄졌기 때문에 Kyber에 함정이 심어져 있다면 놀랄 것이라고 봄