포스트 양자 전환
포스트 양자 전환은 전 세계 암호를 양자 내성 알고리즘으로 옮기는 작업입니다: NIST는 2024년 8월 FIPS 203/204/205를 확정했고, 미국 행정명령 14412(2026년 6월)는 연방 기한을 정했습니다 — 민감 시스템의 PQC 암호화는 2030년 말까지.
무슨 뜻인가요
쇼어 알고리즘을 실행하는 대형 결함허용 양자컴퓨터는 RSA와 타원곡선 암호 — 오늘날 인터넷 대부분을 지키는 자물쇠 — 를 깨뜨립니다.그런 기계는 아직 없지만, 전환이 시급한 이유는 '지금 수집, 나중에 해독(harvest now, decrypt later)' 때문입니다: 공격자는 오늘 암호화된 트래픽을 녹취해 두었다가 양자컴퓨터가 등장하면 해독할 수 있으므로, 수년간 비밀로 남아야 하는 정보는 이미 위험에 놓여 있습니다.표준은 준비되었습니다: NIST는 2024년 8월 FIPS 203 ML-KEM(키 캡슐화), FIPS 204 ML-DSA와 FIPS 205 SLH-DSA(서명)를 확정했고, 2025년 3월 11일 HQC를 다섯 번째 알고리즘으로 선정했습니다(NIST IR 8545) — 격자 가정이 무너질 경우를 대비한 비격자 백업 KEM입니다.다 끝난 것은 아닙니다: FIPS 206(FALCON 기반 FN-DSA)은 2026년 7월 기준 아직 확정되지 않았습니다.정책에는 이제 확정 기한이 있습니다: 미국 행정명령 14412(2026년 6월 22일)는 민감 연방 시스템의 PQC 암호화를 2030년 12월 31일까지, 포스트 양자 인증을 2031년 12월 31일까지 요구합니다.암호해독 측면에서도 긴박감이 커졌습니다: Gidney의 2025년 5월 프리프린트(arXiv:2505.15917 — 동료검토 전)는 RSA-2048 소인수분해 비용 추정을 잡음 있는 큐비트 100만 개 미만·1주일 미만으로 수정했습니다 — 2019년 추정치인 2,000만 큐비트·8시간에서 크게 낮아진 것입니다.배포는 이미 주류입니다: 크롬은 Chrome 124(2024년 4월)부터 하이브리드 X25519MLKEM768 키 교환을 기본값으로 쓰고, 애플 iMessage PQ3는 2024년 2월에 출시되었습니다.균형 잡힌 시각: 전환은 10년 규모의 '전수 조사 후 교체' 사업이며, 하이브리드 모드(고전 + PQC 병용)는 새 알고리즘의 미발견 결함에 대한 보험입니다.일상 비유
흔한 오해
- '대형 양자컴퓨터가 없으니 서두를 필요 없다' — 두 번 틀렸습니다: 수집된 암호문은 나중에 해독될 수 있고, 대형 조직의 전면 전환은 수년이 걸립니다. 그래서 행정명령 14412가 지금 2030/2031 기한을 정한 것입니다.
- 'PQC 표준은 다 끝났다' — FIPS 203/204/205는 2024년 8월 확정되었고 HQC는 2025년 3월 선정되었지만, FIPS 206(FN-DSA/FALCON)은 2026년 7월 기준 아직 확정되지 않았습니다.
- 포스트 양자 암호는 양자 기술이 아닙니다: 양자 공격에 견디도록 선택된 고전 수학(격자, 해시 함수, 부호)이며, 오늘날의 평범한 컴퓨터와 휴대폰에서 실행됩니다.
핵심 정리
- 미래 결함허용 양자컴퓨터의 쇼어 알고리즘은 RSA/ECC를 깹니다; '지금 수집, 나중에 해독' 때문에 그런 기계가 생기기 전에 전환이 시급합니다.
- NIST 표준: FIPS 203 ML-KEM, FIPS 204 ML-DSA, FIPS 205 SLH-DSA(2024년 8월); HQC는 2025년 3월 11일 비격자 백업 KEM으로 선정(NIST IR 8545); FIPS 206(FN-DSA/FALCON)은 2026년 7월 기준 미확정.
- 미국 행정명령 14412(2026년 6월 22일): 민감 연방 시스템의 PQC 암호화 2030년 12월 31일까지; 포스트 양자 인증 2031년 12월 31일까지.
- Gidney의 프리프린트(arXiv:2505.15917, 2025년 5월 — 동료검토 전)는 RSA-2048 소인수분해 추정을 잡음 큐비트 100만 개 미만·1주일 미만으로 낮췄습니다(2019년: 2,000만 큐비트/8시간) — 일정이 앞당겨진 핵심 이유.
- 배포는 주류입니다: 크롬은 Chrome 124(2024년 4월)부터 하이브리드 X25519MLKEM768 기본값; 애플 iMessage PQ3는 2024년 2월부터. 하이브리드 모드는 새 알고리즘의 결함에 대비한 보험입니다.
이해했는지 확인해 보세요
대형 양자컴퓨터가 존재하기 전에 조직들이 포스트 양자 암호로 전환해야 하는 이유는?
- A.양자컴퓨터가 이미 모든 곳에서 AES를 깨고 있어서
- B.'지금 수집, 나중에 해독' 때문: 오늘 녹취된 암호화 데이터는 양자컴퓨터가 등장하면 해독될 수 있고, 전환 자체가 수년이 걸리기 때문
- C.고전 암호가 2030년에 작동을 멈추기 때문
- D.PQC가 모든 고전 암호보다 빠르기 때문
정답 보기
정답: B. '지금 수집, 나중에 해독' 때문: 오늘 녹취된 암호화 데이터는 양자컴퓨터가 등장하면 해독될 수 있고, 전환 자체가 수년이 걸리기 때문
이유: 공격자는 오늘의 암호문을 저장해 두었다가 미래의 양자컴퓨터로 해독할 수 있으므로 수명이 긴 비밀은 지금 위험합니다 — 그리고 조직 전체의 전환은 수년이 걸립니다. 그래서 행정명령 14412가 2030/2031 기한을 정했습니다.
2026년 7월 기준 아직 확정되지 않은 포스트 양자 표준은?
- A.FIPS 203 (ML-KEM)
- B.FIPS 204 (ML-DSA)
- C.FIPS 205 (SLH-DSA)
- D.FIPS 206 (FN-DSA/FALCON)
정답 보기
정답: D. FIPS 206 (FN-DSA/FALCON)
이유: FIPS 203/204/205는 2024년 8월 확정되었습니다. FALCON 기반 FIPS 206(FN-DSA)은 2026년 7월 기준 미확정입니다. HQC는 2025년 3월 비격자 백업 KEM으로 추가 선정되었습니다.
먼저 알아야 할 개념
Graded 2026-07-10 (human sign-off): timebound, asOfDate 2026-07-10 — standards and policy are moving targets: FIPS 206 (FN-DSA/FALCON) is NOT final as of July 2026, EO 14412 deadlines (Dec 31 2030 / Dec 31 2031) may be amended, the Gidney RSA-2048 resource estimate (arXiv:2505.15917) is a preprint, and browser/messenger deployment status changes with releases.
