
인공지능과 양자컴퓨팅 기술이 빠르게 발전하면서 기존 암호화 체계를 무력화할 수 있다는 위기감이 보안 업계 전반으로 확산하고 있다. 양자컴퓨터가 상용화되면 현재 상용 인터넷 통신과 시스템 대부분에 쓰이는 RSA, ECC 등 공개키 암호 알고리즘이 쉽게 해독될 수 있기 때문이다.
글로벌 보안 및 인프라 기업 클라우드플레어가 코드베이스 전체의 암호 사용 현황을 자동 탐지하고 의존성을 분석하는 내부 AI 도구 'CryptoLabe'를 개발하고 있다고 29일 밝혔다. 해당 도구는 클라우드플레어가 목표로 잡은 2029년 전사 플랫폼의 포스트퀀텀(Post-Quantum, 양자 매그레이션) 준비 완료 계획을 지원하는 핵심 기술로 활용된다.
클라우드플레어는 이미 자사 주요 제품의 TLS 1.3 연결 구간에 양자 내성 암호화 방식을 선제 도입한 바 있다. 다만 레거시 시스템에 남아 있는 TLS 연결과 기타 공개키 암호화 구조, 양자 내성 기반 인증 체계까지 플랫폼 전반으로 확대 적용하려면 넘어야 할 산이 많다. 수많은 개발자가 다루는 소스 코드와 제품군 내에 어떤 암호 알고리즘이 어떤 형태로 매립되어 있는지 정확히 파악하는 작업이 선행되어야 하기 때문이다.
회사는 엔지니어링 및 제품 팀에 구체적인 암호 사용 지도를 제시하고 업그레이드 경로를 안내하는 것을 최우선 과제로 설정했다. 코드 저장소와 제품별 양자 암호 전환 지표, 해결해야 할 선행 조건들을 수치화해 관리하는 방식이다.
새로 개발 중인 CryptoLabe는 소스 코드는 물론 각종 설정 파일, 매니페스트, 락파일, 스크립트, 테스트 코드, 내부 문서까지 통합 탐색한다. 키 합의 알고리즘부터 전자서명, 비대칭 암호화, PKI, 토큰, 자격 증명, 하드웨어 보안 모듈(HSM) 연동 부분까지 찾아내는 역할을 맡았다.
기존의 정적 정규식 및 단순 문자열 검색 알고리즘은 실제로 호출되지 않는 주석이나 쓸모없는 코드를 감지해 과다 집계하거나, 간접 의존성 및 기본 설정값을 놓치는 한계가 뚜렷했다. CryptoLabe는 이러한 허점을 보완하기 위해 인공지능 분석 모델을 접목했다.
스캔 프로세스는 디스커버리(Discovery)와 어낼리시스(Analysis) 두 단계로 엄격히 분리되어 작동한다. 디스커버리 단계가 전체 저장소를 매핑해 원시 관찰 데이터를 추출하면, 어낼리시스 단계에서는 추출된 결과를 소스 코드와 직접 대조한다. 이 과정에서 해당 암호가 런타임 환경에서 어떻게 동작하는지, 내부 및 외부 의존성은 어떻게 얽혀 있는지 파악한다. 만약 단서나 증거가 부족할 경우 AI가 자의적으로 추측하도록 내버려 두는 대신 '추가 증거 필요(More evidence needed)', '외부 의존성(External dependency)', '미확인(Unknown)'으로 명확히 분류하도록 설계했다.
분류 체계도 명확히 세웠다. 클래식 암호화, 클래식 전자서명, 클래식 토큰을 비롯해 '양자 내성 하이브리드 키 교환(PQ-ready hybrid key exchange)', '양자 내성 완료(PQ-ready)' 등으로 세분화한다. 예를 들어 TLS 1.3에 적용된 X25519MLKEM768 알고리즘은 양자 내성 하이브리드 키 교환 항목으로 분류하고, ML-DSA 알고리즘처럼 완결성을 갖춘 포스트퀀텀 암호 규격은 양자 내성 완료 단계로 구분해 관리한다.
기술적 구현 측면에서도 자사 클라우드 인프라 자원을 다각도로 결합했다. CryptoLabe는 클라우드플레어 개발자 플랫폼(Cloudflare Developer Platform) 위에서 구동되는 두 개의 워커(Worker)로 작동한다. 스캐너 워커(scanner Worker)가 실시간 스캔을 집행하고, 인벤토리 워커(inventory Worker)가 대시보드 및 API를 제공하며 D1 데이터베이스에 결과를 실시간 저장하는 방식이다.
저장소별 코디네이터는 듀러블 오브젝트(Durable Object) 체계로 구성했고, 워크플로(Workflows)가 디스커버리, 딥 어낼리시스, 병합, 발행 단계를 차례로 제어한다. 분석 대상 저장소는 특정 커밋 시점을 기준으로 다운로드되어 R2에 안전하게 보관된 후 매 워크플로 단계마다 새로운 샌드박스(Cloudflare Sandbox) 환경으로 복원되어 실행된다. AI 모델에게는 불변 상태의 코드 스냅샷만 제공하여 보안 위험을 사전에 차단했다.
모델 요청 처리는 AI 게이트웨이(AI Gateway)를 경유해 워커스 AI(Workers AI)의 오픈웨이트(open-weight) 모델로 전달되며, 전역 듀러블 오브젝트가 동시에 몰리는 요청과 레이트 리밋(rate limit)에 따른 재시도 로직을 정밀하게 제어하도록 구축했다.
회사 측은 CryptoLabe에 대해 자사 내부 시스템 환경과 엔지니어링 구조에 특화된 연구 개발 단계의 전용 도구라고 설명했다. 외부 고객용 commercial 제품으로 출시할 계획은 없으나, 이번 내부 시스템 양자 전환 프로젝트에서 얻은 데이터와 노하우를 바탕으로 글로벌 인터넷 인프라의 차세대 보안 표준 이전을 견인하겠다는 방침이다.






