본문으로 이동
Why We Adopted Post-Quantum Cryptography a Decade Before Quantum Computers Arrive
문서

Why We Adopted Post-Quantum Cryptography a Decade Before Quantum Computers Arrive

Taeho Ha · 토스 · 토스 기술 블로그

원본 보기

소개

*This is the English version of a previously published article. Hello, Toss Tech readers. I'm Tae-ho Ha, Head of Technology at Toss Payments. Ever since we started the Legacy Overhaul Series, one question has followed us everywhere: "What was the biggest challenge in overhauling a 20-year-old legacy...

AI 핵심 요약

토스페이먼츠는 오래된 서버 환경을 사용하는 가맹점이 많아 보안 기준을 한꺼번에 높이면 결제가 중단될 수 있다는 문제에 직면했습니다. 이를 해결하기 위해 HTTP/3 도입, 취약한 TLS 암호 스위트의 단계적 제거, TLS 1.3 확대를 진행하며 가맹점별 사전 안내와 기술 지원을 병행했습니다. 이 과정에서 보안 전환에는 충분한 준비 시간이 필요하다는 점을 배워, 양자컴퓨터가 현재 암호를 위협하기 전에 2025년부터 준비해 2026년 4월 PQC를 전면 적용했습니다. PQC를 지원하는 클라이언트는 더 강한 암호화 채널을 자동으로 사용하고, 미지원 환경은 기존 방식으로 통신하도록 해 가맹점의 별도 변경 부담을 줄였습니다.

  • 보안 프로토콜 변경은 서버에 적용하는 것만으로 끝나지 않으므로, 연동 환경을 먼저 파악하고 충분한 유예 기간과 개별 기술 지원을 마련해야 합니다.
  • TLS 1.2와 1.3을 함께 제공하면 최신 클라이언트는 더 안전한 버전을 자동으로 사용하고, 구형 클라이언트의 호환성도 유지할 수 있습니다.
  • 취약한 암호 스위트는 일괄 제거 대신 사용 현황을 조사하고 단계적으로 폐기해 결제 중단 위험을 줄일 수 있습니다.
  • 저장된 암호문을 미래에 해독하는 ‘Harvest Now, Decrypt Later’ 위협 때문에 장기적으로 가치 있는 데이터는 양자컴퓨터가 상용화되기 전부터 보호해야 합니다.