Why We Adopted Post-Quantum Cryptography a Decade Before Quantum Computers Arrive
Taeho Ha · 토스 · 토스 기술 블로그
소개
*This is the English version of a previously published article. Hello, Toss Tech readers. I'm Tae-ho Ha, Head of Technology at Toss Payments. Ever since we started the Legacy Overhaul Series, one question has followed us everywhere: "What was the biggest challenge in overhauling a 20-year-old legacy...
AI 핵심 요약
토스페이먼츠는 오래된 서버 환경을 사용하는 가맹점이 많아 보안 기준을 한꺼번에 높이면 결제가 중단될 수 있다는 문제에 직면했습니다. 이를 해결하기 위해 HTTP/3 도입, 취약한 TLS 암호 스위트의 단계적 제거, TLS 1.3 확대를 진행하며 가맹점별 사전 안내와 기술 지원을 병행했습니다. 이 과정에서 보안 전환에는 충분한 준비 시간이 필요하다는 점을 배워, 양자컴퓨터가 현재 암호를 위협하기 전에 2025년부터 준비해 2026년 4월 PQC를 전면 적용했습니다. PQC를 지원하는 클라이언트는 더 강한 암호화 채널을 자동으로 사용하고, 미지원 환경은 기존 방식으로 통신하도록 해 가맹점의 별도 변경 부담을 줄였습니다.
- 보안 프로토콜 변경은 서버에 적용하는 것만으로 끝나지 않으므로, 연동 환경을 먼저 파악하고 충분한 유예 기간과 개별 기술 지원을 마련해야 합니다.
- TLS 1.2와 1.3을 함께 제공하면 최신 클라이언트는 더 안전한 버전을 자동으로 사용하고, 구형 클라이언트의 호환성도 유지할 수 있습니다.
- 취약한 암호 스위트는 일괄 제거 대신 사용 현황을 조사하고 단계적으로 폐기해 결제 중단 위험을 줄일 수 있습니다.
- 저장된 암호문을 미래에 해독하는 ‘Harvest Now, Decrypt Later’ 위협 때문에 장기적으로 가치 있는 데이터는 양자컴퓨터가 상용화되기 전부터 보호해야 합니다.
비슷한 학습 자료
토스ㅣSLASH 24 - 토스가 오프라인 결제를 빠르고 안정적으로 혁신하는 방법
SLASH · YouTube
양자컴퓨터 시대에 대비한 양자내성암호 적용, 왜 10년 먼저 서비스에 적용했을까?
하태호 · 토스 기술 블로그
경계 보안부터 제로트러스트 보안까지, 고도화 여정
김영재/조성현 · 토스 기술 블로그
레거시 결제 원장을 확장 가능한 시스템으로
박순현/양권성 · 토스 기술 블로그
가맹점은 변함없이, 결제창 시스템 전면 재작성하기
황성우 · 토스 기술 블로그
금융사 최초의 Zero Trust 아키텍처 도입기
정연우 · 토스 기술 블로그