라이프스타일

Cloudflare, 공인 인증기관 추진 발표… GlobalSign 루트 인증서 인수 및 양자 내성 인증서 계획

Cloudflare는 2026년 9월 29일 공인 인증기관이 될 의향을 밝히고, 4대 루트 인증서 프로그램에 가입을 신청했으며 GlobalSign 루트 인증서 인수 계약을 체결했다고 발표했다. 2027년 1분기에는 첫 Merkle Tree Certificates를 발급할 계획이다. 그 주장과 일반 사용자에게 미치는 영향을 정리했다.

읽는 데 약 8분

Cloudflare, 공인 인증기관 추진 발표… GlobalSign 루트 인증서 인수 및 양자 내성 인증서 계획
사진: Mokaair (Original editorial artwork)

Cloudflare가 발표한 내용

인증기관(CA)은 웹사이트가 진짜임을 보증하는 디지털 인증서를 발급하는 곳이다. 루트 인증서는 브라우저와 운영체제가 기본으로 신뢰하는 최상위 인증서로, 루트 인증서 프로그램은 어떤 루트 인증서를 신뢰할지 정하는 브라우저·운영체제 회사의 심사 제도다. Cloudflare 공식 블로그에 따르면, 이 회사는 10년 넘게 인터넷에서 공개적으로 신뢰받는 인증서를 가장 많이 사용하는 곳 중 하나였지만 직접 인증서를 발급한 적은 한 번도 없었다. Cloudflare는 2026년 9월 29일 공인 인증기관이 될 의향을 밝히고 첫 이정표를 공개했다. Chrome·Apple·Microsoft·Mozilla의 루트 인증서 프로그램에 가입을 신청했으며, GlobalSign과 기존에 널리 신뢰받는 루트 인증서 하나를 인수하는 최종 계약을 체결했다는 것이다.

Cloudflare는 이번 조치를 2014년 Birthday Week에 선보여 자사 뒤에 있는 모든 웹사이트에 무료 TLS(웹 연결을 암호화하는 기술)를 제공한 Universal SSL에 견주었다. 동시에 아직 인증서 발급을 시작하지 않았으며, 정식 발급까지는 시간이 더 걸린다고 강조했다.

Cloudflare, 공인 인증기관 추진 발표… GlobalSign 루트 인증서 인수 및 양자 내성 인증서 계획
Mokaair 편집 검증 절차 · 사진: Mokaair (Original editorial artwork)
자세한 설명 보기

출처를 수집하고 독립적으로 검증한 뒤 Jev가 판단합니다.

기존 루트 인증서 인수와 새 루트 인증서 신청을 병행하는 이유

Cloudflare는 완전히 새로운 루트 인증서는 루트 인증서 프로그램에 채택되더라도 각 운영체제·브라우저·기기에 보급되기까지 수년이 걸리며, 업데이트가 중단된 기기에는 결코 도달할 수 없다고 설명했다. Cloudflare에 따르면 GlobalSign의 기존 루트 인증서는 2012년부터 널리 신뢰받아 구형 클라이언트까지 닿을 수 있고, 새 루트 인증서는 신뢰받는 루트 인증서의 연령을 제한하기 시작한 프로그램 등 생태계의 향후 방향에 맞춰 설계되었다.

Cloudflare 공인 CA 계획의 세 갈래(출처: Cloudflare 공식 블로그)
항목용도(Cloudflare 설명 기준)현재 상태
인수한 GlobalSign 루트 인증서구형 기기와 구형 클라이언트 지원, 2012년부터 신뢰최종 계약 체결
새로 제출한 루트 인증서향후 루트 인증서 프로그램 정책 충족4대 루트 인증서 프로그램에 가입 신청
Merkle Tree Certificates양자 내성 시대의 간결한 인증서2027년 1분기 첫 발급 계획

무료 인증서 공급원과 안정성 설계

Cloudflare가 인용한 수치에 따르면 Let's Encrypt는 하루 약 1,000만 장의 인증서를 발급하고 5억 개가 넘는 웹사이트에 서비스하며, 2025년에는 유효 인증서 40억 장을 돌파했다. Cloudflare는 주요 무료 CA에 문제가 생기면 인터넷에는 이에 상응하는 무료 자동화 대안이 없다고 보고, 자사 공인 CA를 이 계층의 백업으로 자리매김했다. 또한 Cloudflare는 전 세계 인터넷 요청 트래픽의 20% 이상 앞단에 있으며 매년 수백만 장의 인증서에 의존하고, 모든 Universal SSL 인증서에는 이미 다른 기관이 발급한 백업 인증서가 붙어 있다고 밝혔다.

  • ACME 우선: ACME는 인증서 발급과 갱신을 자동화하는 개방형 표준 프로토콜이다. Cloudflare는 이미 다른 무료 CA를 사용하는 이용자가 directory URL만 바꾸면 전환할 수 있다고 밝혔다.
  • 자동 갱신 의무화: Cloudflare는 ACME Renewal Information(ARI, RFC 9773)을 지원하는 클라이언트에만 발급하겠다고 밝혔다. ARI는 인증서 발급 기관이 알려 주는 갱신 시점에 맞춰 자동으로 인증서를 교체하게 하는 표준이다.
  • 폐기 대응: 폐기가 필요할 때 갱신 창을 앞당기고, 교체 시점을 분산하며, 교체 상황을 추적해 'fail small' 원칙으로 영향을 제한한다.
  • 투명한 운영: Cloudflare는 서명 소프트웨어의 재현 가능한 빌드를 공개하고, 하드웨어 보안 모듈에 대한 증명을 제공하며, 공개 대시보드를 마련하겠다고 밝혔다.

양자 내성 인증서: Cloudflare와 Chrome의 일정

양자 내성 인증서는 앞으로 등장할 양자 컴퓨터로도 뚫기 어렵도록 설계한 인증서를 말한다. Google은 2026년 2월 27일 Chrome에서 HTTPS 인증서가 양자 컴퓨터에 견딜 수 있도록 하는 새 계획을 발표했다. Google은 Chrome이 현재 양자 내성 암호를 포함한 기존 X.509 인증서를 Chrome Root Store에 추가할 즉각적인 계획은 없으며, 대신 Merkle Tree Certificates를 개발하고 있다고 밝혔다. CA가 수백만 장에 이를 수 있는 인증서를 대표하는 'Tree Head'에 서명하고, 브라우저에는 가벼운 포함 증명만 전달하는 방식이다.

Google에 따르면 1단계는 Cloudflare와 협력해 타당성 연구를 진행하며, 이 기간 모든 MTC 연결은 기존 X.509 인증서가 뒷받침한다. 2단계는 2027년 1분기, 3단계는 2027년 3분기이며, 3단계에서는 더 많은 CA가 MTC만 지원하는 Chrome Quantum-resistant Root Store에 참여하고 이는 기존 Chrome Root Program과 병행 운영된다. Cloudflare는 2027년 1분기에 첫 프로덕션용 MTC를 발급하고, 같은 CA에서 기존 인증서와 MTC를 함께 제공할 계획이라고 밝혔다.

일반 독자와 웹사이트 관리자에게 주는 실제 의미

인증서는 브라우저가 웹사이트의 신원을 확인하고 암호화된 연결을 수립하는 기반이다. Cloudflare의 설명대로 계획이 순조롭게 진행된다면 무료 자동화 인증서의 공급원이 하나 늘어나, 특정 인증기관에 문제가 생겼을 때 웹사이트가 대안을 선택할 수 있다. 웹사이트 관리자에 대해 Cloudflare는 ARI 자동 갱신을 지원하는 클라이언트에만 발급하겠다고 밝혔으며, 관심 있는 사람은 Cloudflare가 제공하는 경로로 업데이트 수신을 등록할 수 있다. 양자 내성 인증서에 대해서는 Google과 Cloudflare 모두 일회성 전환이 아닌 단계적 이행으로 설명했다.

자주 묻는 질문

Cloudflare는 지금 인증서를 발급할 수 있나요?

아직은 아닙니다. Cloudflare는 현재 인증서를 발급하지 않았으며, 각 루트 인증서 프로그램과 신청 및 심사 절차를 진행 중이라고 밝혔습니다.

Cloudflare는 왜 GlobalSign의 루트 인증서를 인수하나요?

Cloudflare는 완전히 새로운 루트 인증서는 보급에 수년이 걸리고 더 이상 업데이트되지 않는 구형 기기에는 도달할 수 없다고 설명했습니다. 2012년부터 신뢰받아 온 GlobalSign 루트 인증서를 인수하면 발급을 시작하는 시점부터 더 많은 기기를 지원할 수 있습니다.

Merkle Tree Certificates란 무엇인가요?

Google의 설명에 따르면 MTC는 기존 서명 체인을 간결한 Merkle Tree 증명으로 대체합니다. CA가 대량의 인증서를 대표하는 Tree Head에 서명하고 브라우저는 가벼운 포함 증명만 받으며, 양자 내성 알고리즘 도입 시 인증서 데이터가 지나치게 커지는 것을 막는 것이 목적입니다.

Cloudflare는 언제 양자 내성 인증서를 발급하나요?

Cloudflare는 2027년 1분기에 첫 프로덕션용 MTC를 발급할 계획이라고 밝혔습니다. Google의 Chrome 일정에서도 2단계는 2027년 1분기, 3단계는 2027년 3분기입니다.

이것이 Let's Encrypt를 대체하나요?

Cloudflare는 그렇게 말하지 않았습니다. Cloudflare는 Let's Encrypt를 높이 평가하며 자사가 그 최대 이용자 중 하나라고 밝혔고, 자신을 추가적인 무료 인증서 공급원이자 백업으로 규정했습니다. 또한 오랫동안 협력해 온 16개 공인 CA와 계속 협력하겠다고 밝혔습니다.

이 소식은 독립적으로 확인되었나요?

Cloudflare의 CA 계획, 인수 계약, 신청 현황은 모두 Cloudflare 자체 발표에서 나온 것이며, Chrome의 MTC 계획과 일정은 Google 발표에서 나온 것입니다. 루트 인증서 프로그램 채택 여부 등은 추후 발표를 지켜봐야 합니다.

이 주제의 최신 뉴스 보기

최신 여행 소식·가이드

출처

라이프스타일