요약
클라우드플레어가 OHTTP 요청의 암호를 대신 풀어 주는 'OHTTP 게이트웨이'를 비공개 베타로 내놓았습니다.
OHTTP(Oblivious HTTP)는 앱 서버가 사용자 IP를 모른 채 요청을 받게 하는 IETF 표준(RFC 9458)입니다. 클라우드플레어는 기존 '프라이버시 게이트웨이'의 이름도 'OHTTP 릴레이'로 바꿔 두 제품을 구분했습니다.
왜 중요한가
- 클라우드플레어에 서버를 둔 개발자는 게이트웨이를 직접 운영하지 않고도 OHTTP 요청을 받을 수 있습니다.
- 지금까지 클라우드플레어는 요청을 전달하는 릴레이 쪽만 맡았고, 이제 복호화하는 쪽도 맡게 됩니다.
- 애플의 Live Caller ID처럼 외부에서 오는 OHTTP 요청을 받아야 하는 서비스가 주요 대상입니다.
핵심 내용
- 릴레이는 IP 같은 식별 정보를 지우고 암호문만 넘기며, 게이트웨이는 암호를 풀어 앱 서버에 일반 HTTP로 전달합니다.
- 이 구조에서는 사용자 신원과 요청 내용을 한 곳에서 함께 볼 수 없습니다.
- 같은 원칙에 따라 게이트웨이는 Cloudflare Workers나 클라우드플레어 프록시를 거친 요청은 복호화하지 않습니다.
- HPKE(공개키 암호와 대칭키 암호를 섞은 방식) 키는 게이트웨이가 자동으로 관리하고, 공개키는 정해진 주소로 제공합니다.
- 영역(zone)에 붙이는 유료 부가 기능이며, 지금은 대기자 명단으로 신청을 받습니다.
HN 반응
- 인터넷의 상당 부분을 중개하는 클라우드플레어에 누가 어디에 접속했는지가 모인다는 우려와 정보기관 연루 의심이 이어졌습니다.
- 반면 클라우드플레어는 두 단계 중 한쪽만 맡는 설계라며, 구체적 비판 없는 반사적 반감이라는 반론도 나왔습니다.
클라우드플레어가 CIA의 비밀 공작이라고 생각할 이유는 전혀 없어요. 오히려 아니라고 볼 만한 이유가 수두룩할 거고요. 그런데 만약 그렇다면, 클라우드플레어가 하는 일 거의 전부가 딱 그런 조직이 할 법한 일이라는 거죠.
DHS 이야기는 별로 안 알려졌나요?
출처: https://www.bbc.co.uk/news/business-37348016
저도 제일 먼저 그게 떠올랐어요. 클라우드플레어는 역대 가장 성공적으로 규모를 키운 중간자 공격자 같은 존재잖아요. 실제로 공격을 하고 있는지는 모르겠지만요.
당연히 CIA 공작일 리가 없죠. 거기는 해외 정보기관이잖아요. 국내 정보기관은 NSA고요.
– 위키백과
그걸 지키느냐는 별개의 문제지만요.
https://en.wikipedia.org/wiki/NSA_warrantless_surveillance_(2001%E2%80%932007)
재판장님, 외국 세력이 미국 안에서 첩보 활동을 하면 필연적으로 미국인의 국내 활동에 한쪽 당사자로 끼어들게 됩니다. 그러니 행정명령의 이 부분은 무효라고 보는 게 합당하지 않겠습니까.
음, 활동 대상은 (원래는) 해외여야 하죠. 그래도 작전 자금을 마련하려고 미국인들한테 마약을 판 전력은 안 막았지만요.
그리고 NSA는 "신호 정보" 기관이잖아요. CIA의 국내판은 FBI 아닌가요? 아니면 DHS일 수도 있고요.
한 줄기에서 뻗어 나온 두 가지가 잎끝을 맞대고 있는 셈이죠. 경계는 순전히 보여 주기용입니다.
그렇게 하면 미국 법을 신경 써야 하잖아요. 그래서 영국(그리고 파이브 아이즈인지 에이틴 아이즈인지 하는 다른 몇 나라)이 미국인을 감시해 주고, 그 대가로 미국이 영국을 감시해 주는 겁니다. 법망 밖에서 아주 깔끔하게 돌아가죠.
웹에서 최악인 부류에게 발판을 제공해 주는 점만 빼면, 클라우드플레어에서 나오는 것들은 정말 대단한 게 많아요. 당장 떠오르는 건 송신 비용이 없는 R2고요.
미국 정부는 그냥 달라고 하면 돼요. 미국 기업들이 알아서 내놓을 테니까요. 굳이 직접 손에 흙을 묻힐 필요가 없죠.
제가 순진한 걸 수도 있지만, 이건 경로에 홉을 하나 더 추가하는 프라이버시 서비스잖아요. 클라우드플레어가 자기 서버와 제3자를 둘 다 통제하지 않는 것, 그게 이 설계의 핵심이고요. 맞죠?
그런데 이게 어떻게 비밀 정부 공작에서 기대할 법한 일이라는 건가요?
이 설계가 두 홉을 거치고 그중 하나만 클라우드플레어가 통제한다는 것, 그리고 그게 설계의 핵심이라는 데는 다들 동의하시죠?
맞아요. 다들 뭘 그렇게 불평하는지 모르겠어요. OHTTP의 구체적인 부분을 비판하는 사람이 없는 걸 보면, 그냥 반사적으로 "cloudflare = 나쁨"이라고 하는 것 같아요.
그럴 수 있죠. 빅테크를 향한 그런 반응은 늘 있고, 어디서 나오는 건지도 이해해요.
제가 이해가 안 가는 건, 한편으로는 독점에 반대하고 비판하면서 다른 한편으로는 기술적 해법에 대해 기술적인 논의를 하는 게 가능해야 하지 않나 싶다는 거예요. 여기서는 OHTTP 게이트웨이가 뭘 하는지도 모르면서 클라우드플레어를 깎아내리는 댓글이 많아 보여요.
예를 들어볼게요.
"구글은 형편없어. 빅테크가 다 그렇듯 이윤만 좇아서 모두에게 더 나쁜 결과를 만들잖아." -> 독점 기업을 비판하는 거니까 문제없어요. 건설적일 필요도 없고, 그냥 느낌을 나누는 거니까요.
"안드로이드는 구글이 만들어서 보안 모델이 진짜 엉망이야. 모바일에서도 리눅스를 써야 훨씬 안전해." -> 기술적 해법(안드로이드의 보안 모델)을 전혀 모르는 채로 비판하는 거라 좋지 않아요.
다시 말해 빅테크 기업은 빅테크라서 "별로"일 수는 있어도, 뛰어난 엔지니어를 채용해서 좋은 걸 만들어 내기도 하고(우리를 엿 먹이는 기술을 만들지 않을 때는요), 그 점은 인정할 만하다고 생각해요. 클라우드플레어는 멋진 오픈소스도 많이 내놓고 있고요. 클라우드플레어가 이렇게 커진 게 마음에 안 들 수는 있어도, 그 회사가 오픈소스로 공개한 게 나쁜 소프트웨어라고 말할 이유는 못 돼요.
CF에 가입해서 의존하는 사람이 늘수록 CF를 장악하려는 유인도 커지는 것 아닌가요? 아니면 제가 바보 같은 소리를 하는 걸까요?
또 하나는 사람을 CF에 심어 일하게 할 동기가 생긴다는 점이고요. 또 다른 하나는 대비와 희망 사이의 문제고요.
혹시 선생님, 공작원이신가요? :)
클라우드플레어는 정보기관 입장에서 가성비가 아주 뛰어날 거라고 감히 말씀드리고 싶네요.
구글도 그렇고요. 애플도, 마이크로소프트도요.
그쪽은 가성비가 좀 떨어져요. 클라우드플레어는 기업 가치가 20분의 1 수준인데도 인터넷의 절반에 대해 실제로 중간자 공격 노릇을 하고 있으니까요.
좋아요, 일단 이게 역대 최대 규모의 음모이면서 역대 가장 잘 지켜진 비밀이라고 칩시다.
그래도 OHTTP 게이트웨이를 쓰는 쪽이 안 쓰는 쪽보다 누가 어떻게 더 나빠지는 거죠? CF는 그렇게 대단한 음모인데 백본에서 트래픽을 가로챌 생각은 아무도 못 했다는 건가요?
디도스 방어에 필수인 클라우드플레어 프록시는 제 기억으로 인터넷 트래픽의 절반쯤을 차지하는데, 이게 CF 서버에서 TLS 종단을 처리합니다.
NSA가 하듯이(641A호실) 인터넷 백본에서 트래픽을 수집하면 암호화된 트래픽의 중간자가 될 수는 없어요. 반면 클라우드플레어는 TLS 종단 역할을 하기 때문에 암호화되지 않은 트래픽에 접근할 수 있고요.
대부분의 회사는 "클라우드플레어는 믿을 수 있으니까", 혹은 "데이터가 그렇게 중요하지도 않고, 어차피 나머지 구간은 암호화되어 있으니까" 하면서 이 절충을 받아들입니다.
정보기관이 해적질의 최대 수호자라는 말씀을 하고 싶으신 건가요? (해적 사이트들은 클라우드플레어를 정말 좋아하잖아요.)
저는 민사와 형사의 차이처럼 보고 있어요.
클라우드플레어가 인터넷 절반의 관문이고 나머지 절반은 메타, 구글, 마이크로소프트이니, 저는 빅테크 회사들보다는 차라리 제가 방문하는 웹사이트에 IP를 알려 주는 쪽이 낫습니다.
다만 제가 프라이버시를 잘못 이해하고 있을 수도 있습니다.
이 방식은 누가 무엇을 보는지를 분리합니다. 클라우드플레어(또는 다른 OHTTP 게이트웨이)는 누가 누구와 통신하는지는 보지만 내용은 볼 수 없습니다. 서비스는 내용은 보지만 당신이 누구인지, 즉 IP는 알 수 없고요.
누구와 통신하는지도, "누군가가 그쪽에 X에 대해 말을 걸었다"는 사실도 각각은 민감하지 않지만 둘을 함께 알면 위험해지는 위협 모델은 얼마든지 떠올릴 수 있습니다.
한 번의 거래만 놓고 보면 훌륭합니다. 문제는 인터넷의 상당 부분이 하나의 주체(이를테면 클라우드플레어)를 거치는 경우입니다. 그러면 그 주체는 특정 IP 주소가 어떤 사이트나 고객을 방문했는지, 그리고 특정 사이트나 고객에 어떤 IP 주소가 방문했는지를 알게 됩니다.
그래도 출발지 IP 와 내용을 둘 다 갖는 것보다는 낫지만요.
다른 CDN도 있고, 클라우드플레어는 가장 큰 곳도 아니에요. 마케팅이 제일 좋고 무료 솔루션이 있을 뿐이죠.
클라우드플레어는 CDN 말고도 훨씬 많은 걸 제공하는데, 그것도 아주 깔끔한 패키지로요.
둘 다 하면 안 되나요? 마이크로소프트를 볼 때는 IP를 클라우드플레어에 주고, Pouet을 볼 때는 Pouet에 IP를 주는 거죠.
그 해법이 쓰레기라면요? 광고를 전부 클릭해 버리는 애드블로커도 있잖아요.
무작위 구글 검색, 무작위 챗봇 질문, 무작위 클릭 같은 것도 있고요.
숨기고 싶은 것을 잔뜩 쓰레기와 섞어 버리는 편이 프라이버시를 지키기엔 더 쉽다는 생각이 들어요.