라이프스타일
Cloudflare, AI로 암호 사용처를 파악하는 내부 도구 CryptoLabe 공개… 2029년 포스트 양자 대비 목표
Cloudflare는 2026년 9월 29일 블로그 글에서 AI로 코드 속 암호 사용처를 찾아내는 내부 도구 CryptoLabe를 소개했다. 양자 컴퓨터에 대비한 암호 전환을 준비하는 과정에서 만든 도구로, 구조, 분류 방식, 한계를 설명하고 일부 프롬프트를 공개해 다른 조직의 전환 계획에 참고하도록 했다. 모든 내용은 Cloudflare 측의 일방적 설명이다.
읽는 데 약 9분

무슨 일이 있었나
Cloudflare는 2026년 9월 29일 공식 블로그에 Sharon Goldberg와 Tiago Silva 명의의 글을 게시했다. 전 세계 연구소들이 현재의 암호를 깰 수 있는 양자 컴퓨터 개발 경쟁을 벌이는 가운데, Cloudflare는 2029년까지 전면적인 포스트 양자 대비를 달성하는 것이 목표라고 밝혔다. '포스트 양자(PQ)' 암호란 양자 컴퓨터로도 깨기 어렵도록 설계된 새로운 암호 방식을 말한다. 회사는 이미 많은 제품을 포스트 양자 암호화로 전환했지만, 포스트 양자 인증(상대가 누구인지 확인하는 기능) 도입은 아직 초기 단계라고 설명했다.
이를 위해 Cloudflare는 세 가지 목표를 제시했다. 제품·엔지니어링 팀이 암호가 어떻게 쓰이고 어떻게 업그레이드해야 하는지 이해하도록 돕고, 전환 진행 지표를 제공하며, 외부 협력이 필요한 선결 조건을 조기에 찾아내는 것이다. 회사는 이 목표를 위해 CryptoLabe라는 내부 도구를 개발하고 있으며, 이름은 포르투갈 항해사들이 개량한 항해용 아스트롤라베에서 따왔다. Cloudflare는 이 도구가 자사 내부 시스템에 고도로 맞춰져 있어 고객에게 제공하지 않는다고 밝혔다.
자세한 설명 보기
출처를 수집하고 독립적으로 검증한 뒤 Jev가 판단합니다.
왜 키워드 검색만으로는 안 되나
Cloudflare에 따르면 암호는 코드에서 뚜렷하게 드러나는 경우가 드물고, 공유 라이브러리, 프로토콜 기본값, 사용 위치와 멀리 떨어진 설정 파일, 비활성화되었거나 테스트 전용인 코드 경로 등에 숨어 있다. 회사는 'RSA' 같은 알고리즘 이름만 검색하면 과대 추정(사용되지 않는 코드 발견)과 과소 추정(기본값과 간접 사용 누락)이 모두 발생하며, 용도도 설명하지 못한다고 지적했다. 예를 들어 같은 ECDSA 서명이라도 JWT(인증에 쓰이는 토큰), IPsec, TLS(웹 통신 암호화 규약), SSH 중 어디에 쓰이느냐에 따라 전환 방식이 다르다.
Cloudflare는 CryptoLabe의 '발견' 단계가 저장소를 매핑하고 원시 관찰 결과를 생성하며, '분석' 단계는 소스 코드와 대조해 재검토하고 런타임 용도와 의존 대상을 조사하며 설정 재정의, 테스트 전용 코드 등 상충하는 증거를 확인한다고 설명했다. 증거가 부족하면 모델은 'More evidence needed', 'External dependency', 'Unknown'으로 표시한다.
| 분류(Cloudflare 기준) | 해당 예시 | 상태 설명 |
|---|---|---|
| Classical encryption | ECDHE(X25519, P-256 등), RSA 키 합의, HPKE | Cloudflare는 쇼어 알고리즘을 실행하는 양자 컴퓨터에 의해 깨질 수 있으며 '지금 수집, 나중에 복호화' 위험에 노출된다고 설명 |
| Classical signature | 인증서나 핸드셰이크의 RSA, ECDSA 서명 | Cloudflare는 쇼어 알고리즘에 의해 깨질 수 있다고 설명 |
| Classical token | RS256 또는 ES256을 사용하는 JWT | RFC 9964가 ML-DSA를 사용하는 포스트 양자 대안을 정의 |
| PQ-ready hybrid key exchange | TLS 1.3의 X25519MLKEM768 | Cloudflare는 자사 코드에서 가장 흔한 포스트 양자 암호화 사용 사례라고 설명 |
| PQ-ready | ML-DSA 등 기타 포스트 양자 사용 | 이미 포스트 양자 적용 |
도구의 작동 방식과 알려진 한계
Cloudflare에 따르면 CryptoLabe는 자사 개발자 플랫폼 위에 구축됐다. 스캔과 인벤토리 두 개의 Workers로 구성되고 데이터는 D1에 저장되며, Agents SDK, Durable Object, Cloudflare Workflows를 이용해 발견, 심층 분석, 병합, 게시의 네 단계를 순차 실행한다. 코드 손상을 막기 위해 각 스캔은 특정 commit 기준 스냅샷을 R2에 저장한 뒤 격리 컨테이너인 Cloudflare Sandbox로 복원하며, 모델은 읽기 전용 도구로만 접근할 수 있다.
Cloudflare는 모델 요청이 AI Gateway를 거쳐 Workers AI의 오픈 웨이트 모델로 전달된다고 밝혔다. 대량 동시 스캔으로 HTTP 429 속도 제한 응답이 발생한 적이 있어, 이후 단일 전역 Durable Object로 요청과 재시도를 일괄 조절하게 했다. 회사는 또한 현재 프롬프트 효과를 반복 비교할 기준 정답 데이터셋(ground-truth)이 없으며, 모든 암호 사용처를 포괄했는지 확신할 수 없다고 인정했다.
선결 조건과 어려운 사례
Cloudflare는 단일 팀이 스스로 해결할 수 없는 문제를 '선결 조건'으로 표시한다. 예를 들어 RFC 9964가 포스트 양자 JWT를 정의했더라도, 라이브러리가 아직 검증을 지원하지 않거나 토큰 발급자가 아직 발급하지 않는다면 각 팀에 전면 업그레이드를 요구할 수 없다. 글에 따르면 CryptoLabe는 포스트 양자 SAML(싱글 사인온용 프로토콜)을 선결 조건으로 하는 발견 사항 6건을 찾아냈다. Cloudflare는 또한 2022년 X25519MLKEM768을 도입했을 때 이 방식은 IETF 초안 단계였으며, 2026년에야 RFC 10024로 확정됐다고 언급했다.
Cloudflare는 별도로 '어려운 사례'만 찾는 프롬프트도 작성했다. 예를 들어 HTTP 헤더에 담긴 인증서가 그렇다. 포스트 양자 인증서와 서명은 크기가 커서, 시스템이 인증서 크기를 고정된 것으로 가정하면 알고리즘 교체 시 장애가 날 수 있다. Cloudflare의 결론은 단일 스캔으로 모든 것을 찾을 수 없으며, 각 발견 사항은 해당 시스템을 잘 아는 엔지니어가 확인해야 한다는 것이다.
일반 독자와 조직에 미치는 실제 영향
일반 사용자에게 이 글은 대형 인터넷 인프라 기업들이 양자 컴퓨터가 기존 공개키 암호를 깰 수 있는 상황에 이미 대비하고 있으며, 이런 방대한 점검 작업에 AI가 활용되고 있음을 보여준다. Cloudflare는 엄선한 프롬프트 일부를 공개했지만, 이는 출발점일 뿐이며 결과의 품질은 모델, 도구, 맥락, 엔지니어링 검토에 달려 있다고 강조했다.
조직에 대해 Cloudflare는 대부분의 조직이 지금 처음부터 모든 저장소의 암호 사용처를 전부 점검할 필요가 없고, 그래서도 안 된다고 보며 다음과 같은 시작 방법을 제시했다.
- 민감하거나 장기 보관되는 데이터를 다루는 시스템, 인증을 담당하는 시스템, 공용 인터넷에 노출된 시스템 등 중요한 시스템의 저장소 하나를 고른다.
- 해당 저장소에 대해 암호 사용처 발견을 실행한다.
- 시스템 담당 팀에 결과 검증을 요청해, 해당 사용이 장기적으로 필요한지, 이를 대신 보호하는 다른 수단(보완 통제)이 이미 있는지 확인한다.
- 즉시 업그레이드할 수 있는 항목과 막혀 있는 항목을 구분하고, 라이브러리·공급업체·표준 기구의 도움이 필요한 공통 선결 조건을 기록한 뒤 영향도에 따라 우선순위를 정해 처리한다.
자주 묻는 질문
CryptoLabe란 무엇인가요?
Cloudflare에 따르면 CryptoLabe는 AI를 활용해 코드 속 암호 사용처를 찾아내고 그 용도를 파악하며 포스트 양자 전환 경로를 계획하기 위해 자체 개발한 내부 도구입니다.
일반인이나 기업도 CryptoLabe를 사용할 수 있나요?
아닙니다. Cloudflare는 CryptoLabe가 자사 내부 저장소, 티켓 시스템, 문서 프로세스에 고도로 맞춰져 있어 고객에게 제공하지 않는다고 밝혔습니다. 다만 일부 프롬프트를 공개했으며, 이는 출발점일 뿐 CryptoLabe의 독립 버전이 아니라고 설명했습니다.
왜 기존 암호 방식을 걱정해야 하나요?
Cloudflare는 ECDHE, RSA 등 기존 공개키 암호화와 RSA, ECDSA 서명이 쇼어 알고리즘을 실행하는 양자 컴퓨터에 의해 깨질 수 있으며, 기존 암호화는 '지금 수집, 나중에 복호화' 공격 위험에도 노출된다고 지적했습니다.
우리 조직도 당장 모든 코드를 점검해야 하나요?
Cloudflare는 대부분의 조직은 그럴 필요가 없다고 보며, 가장 중요한 시스템을 먼저 골라 암호 사용처 발견을 실행하고 담당 팀의 검증을 거친 뒤 우선순위에 따라 처리하고, 외부 도움이 필요한 선결 조건을 함께 기록할 것을 권합니다.
AI 스캔 결과를 그대로 믿어도 되나요?
Cloudflare 스스로 정확도를 측정할 기준 정답 데이터셋이 없고 모든 사용처를 포괄했는지도 확신할 수 없다고 밝혔습니다. 또한 단일 스캔으로 모든 문제를 찾을 수 없으며, 각 발견 사항은 시스템을 잘 아는 엔지니어가 확인해야 한다고 강조했습니다.
이 내용은 독립적으로 확인되었나요?
아닙니다. 이 글의 정보는 모두 Cloudflare 공식 블로그에서 나온 것으로, 회사 측의 일방적 설명입니다.
같은 주제의 글
라이프스타일
Cloudflare, Streamline 오픈소스 공개: 자사 클라우드 서비스로 라이브 방송에 그래픽을 넣고 영상에 자막을 입히는 방법 시연
Cloudflare는 2026년 10월 2일 개발자 실험 플랫폼 Streamline을 출시하고 오픈소스로 공개했습니다. 개발자가 Stream, Workers, Containers, Durable Objects를 결합해 라이브 방송에 실시간으로 아이콘을 넣거나 영상에 자막을 입히는 등 영상 처리 흐름을 직접 구축하는 방법을 보여 줍니다. 이 글에서는 Streamline이 무엇인지, 어떻게 작동하는지, 어떤 한계가 있는지, 그리고 시청자와 개발자에게 어떤 의미가 있는지 설명합니다.
라이프스타일
Google, Gemini 4 Argon 공개: 사이버 방어자에게 먼저 제공, 일반 사용자는 아직 대기
Google은 2026년 9월 30일 프런티어 모델 Gemini 4 Argon을 발표했으며, 현재는 Fairwind Program을 통해 신뢰할 수 있는 사이버 방어자에게만 제공한다. 이 글은 Google이 공개한 성능, 가격, 안전 조치와 일반 독자에게 미치는 영향을 정리했다. 모든 수치는 Google 자체 발표에 근거한다.
라이프스타일
NVIDIA: CoreWeave, 클라우드에서 Vera Rubin NVL72 제공 시작… Devin 개발사 Cognition이 첫 실서비스 고객
NVIDIA 블로그에 따르면 AI 전용 클라우드 업체 CoreWeave가 NVIDIA의 새 AI 시스템 Vera Rubin NVL72를 제공하기 시작했고, AI 에이전트용 Vera CPU와 모델·에이전트 개선 플랫폼 CoreWeave Forge도 내놓습니다. AI 서비스를 만드는 기업과 개발자에게 어떤 변화인지, 일반 사용자에게는 어떤 의미인지 정리했습니다.
라이프스타일
Google Cloud, Spanner Omni 정식 출시 발표: 분산 데이터베이스를 자체 데이터센터와 다른 클라우드에 배포 가능
Google Cloud가 Spanner 분산 데이터베이스를 자사 클라우드 밖에서도 쓸 수 있게 한 Spanner Omni의 정식 출시(GA)를 발표했다. 규제나 기존 설비 때문에 자체 데이터센터·다른 클라우드를 써야 하는 기업도 도입할 수 있게 됐지만, 운영 책임은 고객이 진다. Google Cloud가 밝힌 기능, 라이선스, 완전 관리형 버전과의 차이를 정리했다.
최신 여행 소식·가이드

가이드도쿄
도쿄 어디에 묵을까? 신주쿠·우에노·도쿄역·시부야·아사쿠사·이케부쿠로·긴자 일곱 지역 비교: 공항 교통, 숙박세, 짐 배송까지
도쿄 어디에 묵을까? 신주쿠, 우에노, 도쿄역, 시부야, 아사쿠사, 이케부쿠로, 긴자 일곱 지역을 같은 기준으로 비교한다. 나리타·하네다 공항에서 오는 방법, 교통 노선, 주변의 볼거리, 동네 분위기, 적합한 여행자를 비교표와 야마노테선 안내도로 살펴보고, 2026년 9월에 확인한 도쿄도 숙박세(2027년 4월부터 3%)와 공항 택배로 짐을 보내는 규정도 정리했다.
- 예산
- 호텔

가이드도쿄
도쿄 교통패스 선택법: Suica/Welcome Suica, Tokyo Subway Ticket, JR Pass는 살 만할까?
도쿄를 처음 여행한다면 먼저 1인당 IC 카드 한 장으로 탈 때마다 결제한다(Welcome Suica는 보증금이 없고 28일간 유효). 하루에 지하철을 4번 이상 타면 2,000엔짜리 Tokyo Subway Ticket 72시간권을 추가하고, 간사이에 가지 않고 도쿄만 여행한다면 JR Pass는 반드시 손해다. TOURIST PASMO, iPhone의 Suica, 도쿄 Metro 하루권의 이용 가능·불가 범위를 결정도로 비교한다. 가격은 2026년 9월 확인.
- 교통
- 예산

가이드도쿄
도쿄 디즈니랜드·디즈니씨 가이드: 티켓 가격, 판타지 스프링스 Fantasy Springs, 디즈니 프리미어 액세스 DPA와 스탠바이 패스 이용법, 첫 방문에는 어느 파크가 좋을까
도쿄 디즈니 하루짜리 패스포트는 변동 가격제로, 2026년 9월에는 평일 대부분이 9,900엔, 주말이 10,900엔이다. 공식 홈페이지에서 매일 14:00에 두 달 뒤 같은 날짜의 티켓을 판매한다. 무료 프라이오리티 패스는 공식 서비스 목록에서 빠져 대기 시간을 줄이는 방법은 유료 디즈니 프리미어 액세스(한 사람당 한 번 1,000~3,500엔)뿐이다. 운영 시간, 25주년 행사, 스탠바이 패스, 엔트리 리퀘스트, 판타지 스프링스 이용법, 첫 방문 때 디즈니랜드와 디즈니씨 중 어디를 고를지도 담았다. 2026년 9월 공식 홈페이지에서 확인했다.
- 추천 일정
- 가족 여행