양자컴퓨팅은 기대와 경고가 동시에 존재하는 기술이다. 양자화학·소재 시뮬레이션, 일부 최적화 문제, 특정 인공지능 워크플로를 개선할 가능성이 있지만, 실제 효과는 분야와 구현 방식에 크게 좌우된다. 반면 보안 분야의 문제는 지금 당장 대응 계획을 세울 수 있다. 충분히 크고 오류 보정이 가능한 양자컴퓨터가 등장하면 널리 쓰이는 공개키 암호가 위협받을 수 있기 때문이다. 현재 암호 해독에 필요한 수준의 양자컴퓨터는 존재하지 않는다.
52
실무적 결론은 분명하다. 암호를 실제로 깨는 기계가 등장할 때까지 기다려서는 안 된다. 시스템 안에 어떤 암호가 쓰였는지 파악하고 취약한 의존성을 교체하는 데 수년이 걸릴 수 있으며, 일부 데이터는 마이그레이션이 끝난 뒤에도 오랫동안 비밀로 유지돼야 하기 때문이다.
Shor 알고리즘이 RSA와 타원곡선 암호를 위협하는 이유
RSA의 보안은 큰 정수를 소인수분해하기 어렵다는 점에 기반한다. Diffie–Hellman과 타원곡선 암호(ECC)는 이산로그 문제의 어려움에 의존한다. 충분한 규모의 오류 보정 양자컴퓨터에서 실행되는 Shor 알고리즘은 이 문제들을 기존 컴퓨터보다 근본적으로 빠르게 풀 수 있다.
위협 범위는 단순히 암호화된 메시지에 그치지 않는다. 양자컴퓨터에 취약한 공개키 시스템은 키 설정, 인증, 디지털 인증서, 소프트웨어 서명, 보안 부팅 체계 등 디지털 신뢰의 핵심 기능에 사용된다. 따라서 미래의 공격자는 정보의 기밀성뿐 아니라 소프트웨어·문서·거래·기록이 진짜인지 확인하는 기능까지 노릴 수 있다.
그렇다고 모든 암호가 한꺼번에 무너진다는 뜻은 아니다. 직접적인 우려는 RSA와 ECC 같은 공개키 알고리즘에 집중된다. 대칭키 암호는 Shor 알고리즘에 같은 방식으로 위협받지 않지만, 조직은 모든 암호 구성요소의 보안 강도와 구현 상태를 별도로 점검해야 한다.
‘지금 수집해 나중에 해독’ 공격이 오늘의 데이터를 노린다
‘지금 수집해 나중에 해독(Harvest Now, Decrypt Later·HNDL)’ 공격은 당장 암호를 풀 필요가 없다. 공격자는 암호화된 통신을 가로채거나 암호화된 저장소를 확보한 뒤 보관해두고, 암호 해독에 충분한 양자컴퓨터가 등장하면 나중에 해독을 시도할 수 있다.
51
따라서 실제 마감 시점은 ‘Q-Day’라는 단일 날짜가 아니라 다음 두 요소로 결정된다.
- 조직이 시스템 전환을 완료하는 데 필요한 기간
- 보호해야 할 정보가 비밀로 남아 있어야 하는 기간
수십 년간 기밀성이 필요한 정보일수록 위험이 크다. 정부·외교 기록, 국방 및 엔지니어링 설계, 의료·유전체 정보, 신원 데이터, 금융·법률 문서, 영업비밀, 기반시설 기록, 독점 연구자료 등이 대표적이다. 수년 뒤에도 진위를 확인해야 하는 기록과 디지털 서명 역시 영향을 받을 수 있다.
이런 공격 가능성이 모든 암호화 저장소가 이미 수집되고 있거나 양자 공격이 임박했다는 증거는 아니다. 다만 오늘 확보된 정보에 대해서는 Q-Day가 실제로 다가왔다는 확실한 증거를 기다리는 전략이 너무 늦을 수 있다는 뜻이다.
양자컴퓨터의 도래 시점은 불확실하지만, 전환 일정은 이미 움직이고 있다
암호 해독에 실질적으로 활용 가능한 양자컴퓨터(Cryptographically Relevant Quantum Computer·CRQC)가 언제 등장할지는 전망마다 크게 다르다. 독일 연방정보보안청(BSI) 등 유럽 당국의 지침은 현재 CRQC가 없다고 명시하면서도, 등장 시점에 대한 추정은 불확실하다고 설명한다.
52 일부 평가에서는 의미 있는 위험이 2030년대에 나타날 수 있다고 보지만, 이는 확정된 도착일이 아니라 전망이다.
53
56
따라서 합리적인 전환 계획은 하나의 Q-Day를 맞히는 데 의존해서는 안 된다. 정보의 민감도와 보존 기간을 기준으로 우선순위를 정하고, 암호 의존성을 발견하고 대체 기술을 시험하며 공급업체를 조정하고 업그레이드가 불가능한 시스템을 폐기하는 데 필요한 시간을 반영해야 한다.
미국 국립표준기술연구소(NIST)의 전환 제안인 IR 8547은 양자컴퓨터에 취약한 공개키 알고리즘에서 단계적으로 벗어나는 방향을 제시했다. 초안에는 RSA-2048과 ECC-256을 2030년 이후 사용 중단(deprecation) 대상으로, 2035년 이후 사용 금지(disallowance) 대상으로 삼는 일정이 담겼다. 다만 IR 8547은 전환 제안 문서이므로 각 조직은 이를 모든 분야에 적용되는 법적 마감일로 간주하기보다, 최종 지침과 해당 산업의 규정을 확인해야 한다.
20
35
그럼에도 미국 연방정부의 정책 방향은 뚜렷하다. 미국 민간 연방기관은 CRQC에 취약한 암호 시스템과 자산의 우선순위 목록을 2023년 5월 4일까지 제출하고, 2035년까지 매년 갱신하도록 지시받았다.
33 국가안보 메모 10(NSM-10)도 2035년까지 양자 위험을 완화한다는 연방 차원의 목표를 세웠다.
39
NIST의 포스트양자 표준이 전환의 출발점이 된다
NIST는 2024년 8월 13일 미래의 양자 공격에 대응하기 위한 핵심 포스트양자 암호(PQC) 표준 3종을 최종 확정했다.
24
25
- FIPS 203, ML-KEM: 공유 비밀을 설정하는 모듈러 격자 기반 키 캡슐화 메커니즘이다.
23
- FIPS 204, ML-DSA: 모듈러 격자 기반 디지털 서명 표준이다.
22
- FIPS 205, SLH-DSA: 서로 다른 수학적 접근을 제공하는 무상태 해시 기반 디지털 서명 표준이다.
17
이 표준들은 모든 시스템에 밤새 적용할 수 있는 일대일 교체품이 아니다. 통신 프로토콜, 암호 라이브러리, 인증서, 신원 시스템, 하드웨어 보안 모듈(HSM), 펌웨어, 애플리케이션과 공급업체 제품에 통합하고 시험해야 한다. NIST도 이 표준들을 대규모 전환의 시작점으로 설명하며, 백업 또는 대안이 될 추가 알고리즘을 계속 개발하고 있다.
28
조직이 먼저 찾아야 할 암호 의존성
암호는 빠른 알고리즘 교체를 전제로 설계되지 않은 시스템 안에 숨어 있는 경우가 많다. 재고 조사는 눈에 보이는 암호화 설정을 넘어 다음 항목을 포함해야 한다.
- TLS, VPN, API와 오래된 네트워크 프로토콜
- 공개키 기반구조(PKI), 인증서 발급과 갱신 주기
- 신원·인증·접근관리 시스템
- 코드 서명, 펌웨어, 보안 부팅과 소프트웨어 업데이트 체계
- 하드웨어 보안 모듈, 데이터베이스, 백업과 아카이브
- IoT, 산업·의료 장비 등 수명이 긴 장비
- 클라우드 서비스, SaaS, 암호 라이브러리와 기타 외부 공급업체 의존성
다음 단계는 위험 우선순위를 정하는 일이다. 수십 년 동안 비밀로 유지해야 할 정보를 보호하는 시스템, 소프트웨어의 출처와 기반시설의 신뢰를 통제하는 시스템은 단기간 보관 데이터나 쉽게 교체할 수 있는 시스템보다 먼저 다뤄야 한다.
조직에는 **암호 민첩성(crypto-agility)**도 필요하다. 이는 제품이나 네트워크 전체를 다시 설계하지 않고도 알고리즘, 키 길이, 인증서와 암호 라이브러리를 바꿀 수 있는 능력이다. 전환기에는 기존 암호와 포스트양자 암호를 함께 사용하는 하이브리드 방식이 위험을 낮출 수 있지만, 통합·시험·운영의 복잡성은 커진다.
HAWK 사례가 보여준 것은 NIST 표준의 붕괴가 아니라 평가의 중요성이다
2026년 7월 Anthropic은 Claude Mythos Preview 모델이 격자 기반 포스트양자 서명 후보인 HAWK에서 기존에 알려지지 않았던 구조적 약점을 발견했다고 발표했다. Anthropic에 따르면 HAWK는 2년에 걸친 두 차례 전문가 검토를 통과했지만, 모델은 약 60시간 만에 기존 최선의 공격을 개선했다. 이후 HAWK 개발팀은 NIST의 추가 서명 표준화 절차에서 후보를 철회했다.
5
여기서 중요한 점은 HAWK가 최종 확정된 NIST FIPS 표준이나 실제 배포 알고리즘이 아니라 후보였다는 사실이다. 이 사건은 FIPS 203, FIPS 204, FIPS 205를 무너뜨린 것이 아니며, 당시 보도에서도 배포된 시스템에는 영향이 없다고 설명했다.
5
6
더 큰 교훈은 ‘포스트양자’라는 이름이 영구적인 보안 보증서가 아니라는 점이다. 후보 알고리즘은 지속적인 수학적 검증, 독립적인 구현 시험, 다양한 보안 가정에 대한 검토, 새로운 공격이 발견됐을 때의 교체 가능성을 갖춰야 한다. AI 기반 암호분석은 이 평가 과정의 한 도구가 될 수 있지만, 인간 전문가의 검토와 투명한 표준화 절차를 대신하지는 않는다.
비용의 핵심은 새 알고리즘이 아니라 시스템 전환이다
포스트양자 전환에는 소프트웨어와 프로토콜 변경, 암호 라이브러리 교체, 인증서·PKI 작업, HSM 및 펌웨어 업그레이드, 상호운용성 시험, 공급업체 조율, 규정 준수 작업이 필요할 수 있다. 패치가 불가능한 장비를 교체해야 하는 경우도 있다. 키나 서명이 커지면 네트워크 대역폭, 저장공간, 지연시간, 기기 성능에도 영향을 줄 수 있다.
비용을 하나의 보편적인 숫자로 정리하기는 어렵다. 조직의 기술 자산 규모, 데이터 보존 의무, 공급업체 계약, 규제 환경에 따라 달라지기 때문이다. 보다 근거 있는 결론은 모든 시스템을 한 번에 교체해야 해서가 아니라, 공개키 암호가 수많은 장기 디지털 신뢰 관계에 내장돼 있기 때문에 전환 비용이 커진다는 것이다.
결론: Q-Day를 기다리는 것이 가장 위험한 전략일 수 있다
양자컴퓨팅은 언젠가 과학과 산업에 중요한 혜택을 줄 수 있다. 그러나 그 혜택은 아직 분야별 전망에 가깝고 실제 적용도 진행 중이다. 보안 측면의 요구는 더 구체적이다. RSA와 ECC는 미래의 Shor 알고리즘에 취약해질 수 있으며, 오늘 수집된 암호화 데이터가 나중에 노출될 가능성이 있다.
현재 CRQC는 존재하지 않는다. 하지만 이는 계획을 늦출 이유가 아니라 신중하게 시작할 이유다. 첫 단계는 암호 자산을 조사하고, 데이터의 기밀 유지 기간을 분류하며, 가치가 큰 의존성을 우선 처리하는 것이다. 이어 NIST의 최종 포스트양자 표준을 시험하고, 암호 민첩성을 확보하며, 전환 일정을 목표로 활용해야 한다. 확정적인 Q-Day 발표를 기다리는 것보다 지금 준비를 시작하는 편이 장기적으로 데이터를 지키는 현실적인 방법이다.