HomeZ - 배너 홈 이탈Android 17의 프라이버시 암호화는 네트워크 도청자로부터 웹사이트 도메인을 숨깁니다

Android 17의 프라이버시 암호화는 네트워크 도청자로부터 웹사이트 도메인을 숨깁니다

Google는 수년 만에 Android에 도입되는 가장 의미 있는 프라이버시 변화 중 하나를 준비하고 있으며, 이는 새로운 카메라 기능이나 디자인 개편과는 관련이 없다. 다음 메이저 릴리스부터 Android 17 프라이버시 암호화 업그레이드를 통해 사람들이 방문하는 실제 웹사이트 도메인을 네트워크 사업자, 인터넷 제공업체 및 트래픽을 조용히 지켜보는 그 누구에게도 보이지 않게 숨기게 된다. 이 변화의 핵심은 ECH(Encrypted ClientHello)라는 새로운 표준으로, Google은 일상적인 웹 보안에서 놀라울 정도로 끈질기게 남아 있던 빈틈을 메우기 위해 이를 운영체제에 직접 구축하고 있다고 설명한다.

핵심 요약

  • Google은 Android 17에 Encrypted ClientHello(ECH) 지원을 추가해 연결이 시작되는 바로 그 순간에 웹사이트 도메인 이름을 숨길 예정이다.
  • HTTPS 사이트에서도 도메인 이름은 현재 네트워크 사업자와 도청자에게 그대로 노출되어, 정교한 사용자 프로파일링이 가능하다.
  • ECH는 목적지 사이트만 해독할 수 있는 비밀 키를 사용해 사이트 이름을 난독화한다.
  • Jigsaw가 개발한 ECH GREASE라는 보조 기능은 Android 17에서 기본 활성화되어, 아직 ECH를 지원하지 않는 사이트에서도 연결 메타데이터를 가리도록 한다.
  • 완전한 보호를 위해서는 웹사이트와 앱이 ECH 표준을 채택해야 하며, Google은 업계 파트너들과 함께 이를 적극적으로 추진하고 있다고 말한다.

향상된 프라이버시를 위한 Encrypted ClientHello 도입: Android 17

Encrypted ClientHello는 웹 연결의 가장 첫 번째 핸드셰이크 단계에서 사용자가 어떤 사이트를 방문하려는지 새어 나가는 것을 막도록 설계되었다. Google은 8월 27일 블로그 게시글에서 이 기능을 확인하며, 표면적으로는 모든 것이 안전해 보이더라도 현대적인 브라우징이 여전히 얼마나 많은 메타데이터를 노출하는지에 대한 직접적인 대응이라고 설명했다.

Google 소프트웨어 엔지니어 Bram Bonné와 Android 제품 매니저 Shuaibo Huang은 “웹사이트를 방문하거나 앱을 사용할 때, 연결이 HTTPS로 암호화되어 있더라도 우리가 방문하는 사이트의 도메인 이름은 여전히 네트워크 사업자에게 보이고 도청자에게 노출됩니다.”라고 썼다. 이 한 문장이 바로 Encrypted ClientHello가 처음부터 존재하는 이유를 요약한다. 두 사람은 또한 이러한 종류의 암호화되지 않은 메타데이터가 “사용자 프로필을 구축하는 데 사용될 수 있고, 악의적인 행위자의 손에 들어가면 표적 피싱 및 사기 캠페인에 악용될 수 있다”고 경고했다.

ECH는 어떻게 도메인 이름을 암호화하는가

ECH는 연결이 시작되는 바로 초기에, 목적지 웹사이트의 이름을 난독화하는 방식으로 동작하며, 수신 측 사이트만 해독할 수 있는 비밀 키를 사용한다. 실질적으로 이는 트래픽이 지나가는 것을 지켜보는 네트워크 사업자가, 연결이 실시간으로 이뤄지고 있음에도 불구하고 기기가 정확히 어떤 도메인에 접속하는지 더 이상 명확하게 읽어낼 수 없다는 뜻이다.

도메인 이름을 숨기는 데 있어 HTTPS의 한계

여기서 바로잡을 만한 흔한 오해가 있다. 주소가 “https”로 시작한다고 해서 연결이 완전히 사적인 것은 아니다. HTTPS는 전송 계층 보안(TLS)에 의존해 브라우저와 웹 서버 사이를 오가는 실제 데이터를 암호화하며, 그 역할은 잘 수행한다. 하지만 도메인 이름 자체를 숨기지는 못하고, 악성 사이트가 악성코드를 배포하거나 피싱을 수행하는 것을 막아준다는 보장도 없다. 자물쇠 아이콘은 페이지의 내용물을 보호할 뿐, 누군가 그 페이지를 방문했다는 사실까지 보호해 주지는 않는다.

ECH 도입 가속화를 위한 Google의 협력

ECH는 연결의 반대편에 있는 사이트와 앱이 실제로 이를 지원해야만 동작한다. 그래서 Google은 이를 Android 내부만으로 해결할 수 있는 문제가 아니라, 업계 전체가 함께 풀어야 할 과제로 보고 있다. 회사는 “우리는 업계 리더, 서비스 제공업체, 앱 개발자들과 협력해 ECH 도입을 가속화하고 있습니다.”라고 분명히 밝혔다.

업계 파트너십과 개발자 참여

이러한 협력적 추진이 중요한 이유는, 운영체제 차원의 지원과 서버 측 지원이 동시에 갖춰져야 일반 사용자에게 프라이버시 이점이 실제로 나타나기 때문이다. Google이 서비스 제공업체와 앱 개발자에게 손을 내미는 것은, 어느 한쪽만으로는 해결하기 어려운 이 격차를 더 빠르게 줄이기 위한 것이다.

ECH 지원에서 웹사이트와 앱의 역할

웹사이트나 앱이 ECH를 구현하기 전까지는, 해당 서비스로의 연결은 휴대폰 소프트웨어가 아무리 최신이어도 도메인 숨김 보호를 받지 못한다. 이는 Google 스스로가 지적하는 단서이자, 기기 수준에서의 Google Android 보안 개선이 여전히 그 위 단계의 협력에 의존한다는 점을 상기시킨다.

ECH GREASE 기능과 프라이버시 보호에서의 역할

Jigsaw가 개발한 두 번째 퍼즐 조각은 좀 더 미묘한 문제를 다룬다. 일부 사이트만 ECH를 지원한다면, ECH의 존재 자체가 특정 연결을 골라내는 신호가 될 수 있다는 점이다. 이를 해결하는 기술이 바로 ECH GREASE 기능 지원이며, 이는 기본적으로 그 격차를 메우는 역할을 한다.

ECH GREASE는 어떻게 연결 요청을 위장하는가

Jigsaw는 앱과 브라우저가 실제로 ECH를 지원하지 않는 사이트에도 무작위의 가짜 ECH 확장을 보내야 한다고 설명했는데, 이는 “오직 일부 연결만 ECH로 보호된 것처럼 드러나는 상황”을 피하기 위해서다. 그 결과, 목적지 사이트가 아직 ECH를 채택했는지 여부와 관계없이 모든 연결 요청이 외부에서 보기에는 동일하게 보이게 된다.

Android 17에서 ECH GREASE의 기본 활성화

Jigsaw는 Android 17부터 “ECH GREASE가 기본적으로 활성화될 것”이라고 확인했으며, 이는 사용자가 메타데이터 프로파일링에 대한 이 기본적인 보호 계층을 얻기 위해 별도의 설정을 건드릴 필요가 없다는 의미다. 이미 도입된 곳에서의 완전한 ECH 지원과 결합되면, 이는 Android가 지금까지 제공해 온 것보다 브라우징 전반에 더 일관된 프라이버시 기준선을 마련해 준다.

이 모든 것이 기술적인 세부 사항을 넘어 왜 중요한가? 도메인 수준 메타데이터는 실제 페이지 내용이 암호화된 상태로 유지되더라도, 행동 프로필을 구축하는 데 유용한, 온라인 감시 퍼즐의 가장 간과된 조각 중 하나가 되어 왔다. 도메인 숨김 기능을 개별 앱이나 브라우저에 맡기지 않고 운영체제 자체에 내장함으로써, Google은 Android 17을 사용하는 모든 사람의 기본 프라이버시 수준을 실질적으로 끌어올리고 있으며, 사용자가 ECH가 무엇인지 이해할 필요조차 없게 만들고 있다.

FAQ

Android 17의 Encrypted ClientHello(ECH)란 무엇인가요?

ECH는 Android 17에 도입된 프라이버시 표준으로, 연결이 시작될 때 웹사이트 도메인 이름을 암호화해 네트워크 사업자와 도청자로부터 숨겨 줍니다.

HTTPS만으로는 도메인 이름 프라이버시를 보호하기에 왜 부족한가요?

HTTPS는 전송 중인 데이터를 암호화하지만, 웹사이트 도메인 이름은 숨기지 못해 여전히 네트워크 사업자에게 보이며 사용자 프로파일링에 활용될 수 있습니다.

ECH GREASE는 어떻게 사용자 프라이버시를 강화하나요?

ECH GREASE는 ECH를 지원하지 않는 사이트에 무작위의 가짜 ECH를 보내, 모든 연결 요청이 동일하게 보이도록 만들어 연결 메타데이터를 기반으로 한 프로파일링을 막습니다.

ECH는 모든 웹사이트와 앱에서 자동으로 동작하나요?

ECH는 웹사이트와 앱이 해당 표준을 지원해야만 동작하며, 채택이 이뤄지지 않으면 사용자는 완전한 보호를 받을 수 없습니다.

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Android 17의 Encrypted ClientHello(ECH)란 무엇인가요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”ECH는 Android 17에 도입된 프라이버시 표준으로, 연결이 시작될 때 웹사이트 도메인 이름을 암호화해 네트워크 사업자와 도청자로부터 숨겨 줍니다.”}},{“@type”:”Question”,”name”:”HTTPS만으로는 도메인 이름 프라이버시를 보호하기에 왜 부족한가요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”HTTPS는 전송 중인 데이터를 암호화하지만, 웹사이트 도메인 이름은 숨기지 못해 여전히 네트워크 사업자에게 보이며 사용자 프로파일링에 활용될 수 있습니다.”}},{“@type”:”Question”,”name”:”ECH GREASE는 어떻게 사용자 프라이버시를 강화하나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”ECH GREASE는 ECH를 지원하지 않는 사이트에 무작위의 가짜 ECH를 보내, 모든 연결 요청이 동일하게 보이도록 만들어 연결 메타데이터를 기반으로 한 프로파일링을 막습니다.”}},{“@type”:”Question”,”name”:”ECH는 모든 웹사이트와 앱에서 자동으로 동작하나요?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”ECH는 웹사이트와 앱이 해당 표준을 지원해야만 동작하며, 채택이 이뤄지지 않으면 사용자는 완전한 보호를 받을 수 없습니다.”}}]}

이 기사는 인공지능의 도움을 받아 제작되었으며, 편집팀의 검수를 거쳤습니다.

Satoshi Voice
이 기사는 인공지능의 지원을 받아 제작되었으며, 정확성과 품질을 보장하기 위해 저널리스트 팀의 검토를 거쳤습니다.
RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST