안녕하세요 @yellowboy1010 입니다.
요즘 뭔가... 죄책감이 듭니다. 자꾸 안 좋은 소리만 하는 것은 아닌 가 해서 ㅎㅎㅎ
뭔가, 이 코인 가격이 다음달에 오를 거에요, 이런 얘길 해드려야 좋은데,
희망을 품고 있는 분들께 찬물 끼얹는 것은 아닌지...ㅎㅎㅎ
아무래도 제가 피부로 느끼는 블록체인 산업은 그렇게 무르익은 것은 아니라는 생각 때문이기도 하고요.
막상 부딪혀보니 밖에서 볼 때와 온도차가 너무 큰 탓도 있겠습니다.
그래서... 이왕 하는 거 오늘도 한 번 더 하려고 요 ㅎㅎ
오늘은 우리나라의 고질적인 병이라고 부를 수 있는 '공인인증서'와 블록체인 이야기를 해드리겠습니다.
(1)보안 3종 세트 왜 깔아야 하나 ?
우리나라 금융 구조는 독특합니다. 외국은 금융사가 털리면 금융사 책임입니다. 그런데, 우리나라는 국가가 지정한 법대로 움직이면 금융사가 면피가 되는 구조입니다. 공인인증서 의무 폐지가 되어서도 여전히 은행이 공인증서를 고집하는 이유는 여기에 있습니다. 사돈의 팔촌의 배다른 형제라도 공인인증서가 불편하다는 점은 알고 있습니다. 그런데, 이를 써야 합니다...
공인인증서를 쓰려고 하면 복잡한 프로그램 깔죠? 그거 왜 까는 줄 아시나요 ? 바로 'Private Key' 때문입니다. 공인인증서의 큰 문제중 하나는 Private Key 보관 이슈입니다. 휴대폰에는 SE영역(Security Element)이 있습니다. 이 곳에 개인키가 들어가면 나오질 않습니다. 전자서명도 이 안에서 이루어집니다. 이런 보안 기술을 가진 회사가 손정의가 인수한 Arm사 이기도 하죠. 그런데 PC에는 없습니다. 그래서 전자서명시에 해커들에게 친절하게 갖다바칠 수도 있습니다. 보안 3종 세트는 전자서명 과정에서 개인키를 보호해주는 역할을 합니다. 한 마디로 무협지에 나올법한 특수한 구름속에서 작업이 이루어지도록 해주는 것이죠. PC는 아직도 SE 영역이 존재하지 않기 때문에 중간자 공격(중간에 데이터 훔쳐서 자기 것처럼 속이는 것)이 가능합니다. 또한 공인인증서는 너무너무 친절하게도 NPKI 폴더라는 곳에 인증서를 떡하니 보여줍니다. 이런 게 혁신이겠죠 ? 모든 걸 공개해야죠 ㅎㅎ
(2)공인인증서 발급 구조
자, 공인인증서 얘길 하기 전에 인증이란 뭔가요? 인증은 제 신원 확인의 과정입니다. 금융거래에서는 '본인'이 직접 거래를 일으켜야 합니다. 여기서 '본인'이라는 것을 어떻게 규정하고 확인할 수 있느냐 입니다. 공인인증서를 발급받는 과정을 돌이켜 보세요. 최초에 은행에 갑니다. 은행원께 자신의 얼굴을 보여주고, 신분증을 보여줍니다. 은행원은 그 것을 확인합니다. ID/PW를 만듭니다. 집에서 ID/PW를 입력하여 공인인증서를 발급받습니다.
여기서 인증이란 '공인된 기관'에서 자신의 얼굴과 신분증을 확인 후, 기관 데이터베이스에 저장하고, 자기만 알고있는 정보'ID/PW'를 통하여 개인의 신원을 확인하는 일련의 절차입니다. 일단 절대 복제 불가능한 육신이 있어야 하고요. 육신에 대해 공인된 기관에서 인정을 받았으면, 세상에서 나밖에 모르는 정보를 만들어야 합니다. (무덤까지 갖고가야합니다.) 여기서 문제는 나밖에 모르는 정보를 타인에게 알려주었을 경우, 문제가 되는 것이겠죠. 육신은 복제가 안되는데, 데이터는 복제가 되니까요. 이 문제가 지금 IT 계에서 가장 풀기 어려운 숙제이기도 합니다.
그럼 공인된 기관에서 내 신원에 대해 잘못 확인해주면 어떻게 되나요? 그럼 어쩔 수 없습니다. 이 것이 인증 체계의 태생적인 문제입니다. 신뢰 기관을 전적으로 신뢰할 수 밖에 없습니다. 저 대신 제 사돈의 팔촌이 공인인증서를 만들러 갔는데, 대신 처리해줄 수도 있습니다.
공인인증서를 관리하는 주체는 국가입니다. KISA라는 국가 조직에서 관리를 하게되는데요. 실질적으로 이용을 할 때에는 은행 서버에서 금결원 서버를 거치게 되어있습니다. 이 때문에, 복잡하고 비용이 많이 들긴 하죠....
개인키 보관 문제, 복잡한 운영 시스템 등이 공인인증서의 문제로 지적되고 있습니다.
(3)그럼 블록체인으로 무엇을 해결할 수 있는가?
블록체인은 개인키의 문제를 해결할 수가 없습니다. 개인키는 블록체인의 문제가 아니라 디바이스의 문제입니다. 개인키를 모바일 SE영역에 저장한다고 하더라도 여전히 PC에서는 로그인할 수가 없습니다. 그래서 웹 로그인 할 때 모바일 연동하는 이유가 거기에 있습니다. PC는 여전히 보안에 취약하고 블록체인은 보안 솔루션이 아닙니다. 이러한 것들을 해결하기가 어렵습니다.
블록체인은 써드파티(Third Party) 문제를 해결할 수 없습니다. 인증은 말 그대로 '공인된 기관'에서의 최초 대면 인증 절차가 필요합니다. 육신 검사가 필요하기 때문입니다. 육신 검사를 하지 않고 로그인을 한다는 것은 우리 이메일 로그인하는 것과 똑같은 것입니다. 금융 거래는 반드시 '본인'이 해야하기 때문에 육신 검사가 필수입니다. 모자, 마스크 벗고 오징어를 닮은 제 얼굴을 은행원에 보여줘야 합니다. 만약 씻지 않았다면, 방문하지 않더라도 비대면 인증으로 대체할 수는 있습니다. 하지만 이 것이 오징어 대면 절차를 생략하는 것은 아닙니다. 간소화 하는 것입니다. 블록체인은 기존의 중앙 인증 체계를 없앨 수는 없습니다.
블록체인은 오로지 기존에 금결원과 같이 반드시 거쳐야 하는 중앙 기관을 없앨 수는 있습니다. 이 것이 중앙 인증 체계를 없애는 것은 아닙니다. 은행에 가서 오징어 인증을 해야하는 것을 없애는 것이아닙니다. 은행에서 오징어 인증(육신 인증이 어느새 오징어 인증으로 변했군요...ㅎㅎ )이 끝난 후 금결원으로 연계하지 않아도 은행 자체에서 끝낼수 있다는 것이죠. 다른 블록체인 참여자들은 A은행에서 인증한 데이터로 로그인을 허용해줄 수가 있습니다. 결국 은행들의 기존 역할은 갖고 이를 통제하는 기관이 사라지게 되는 것입니다.
그런데, 여전히 문제가 있습니다. 블록체인을 만드는 주체가 누구며, 그 것을 왜 써야 하나요? 만약 국가에서 만드는 블록체인에 은행이 들어가게 되는 구조이면 여전히 공인인증 시스템과 다를 바가 없습니다. 그렇다고 A은행이 만들면, B,C,D 은행이 반발합니다. 그럼 인증 체계를 완전 분산시키나요? 그럼 소비자들은 외면하게 됩니다. 카카오뱅크를 쓰게 되겠죠.
어찌어찌해서 만들었다고 치더라도, 그게 얼마만큼 편할까요? 공인인증서 지금도 내보내는 과정이 불편하긴 하지만 나름 써줄만 합니다. 블록체인 인증이 편하려면 공인인증서 보다 훨씬 편해야 합니다. 그래야 굳이 새로운 인증서를 발급하겠죠.
더 중요한 이슈가 있습니다. 블록체인 인증을 도입했을 때 얻을 수 있는 경제적 이점이 뭔가요? 최순실한테 칭찬받는 거 ? 아님, 신문에 최초 보도 자료 한 번 내는 거 ? 그런 거 말고 고객의 수가 급격하게 늘었다던가, 대출 금액이 늘었다던가, 갑자기 내 오징어 같은 얼굴이 톰크루즈가 된다거나 뭐 그런 획기적인 변화가 필요하지는 않을까요 ?
요즘 참, 여기저기 초장 찍어먹듯이 블록체인 관련 기사들이 쏟아지고 있습니다. 그런데 기존 체계를 무너뜨리기는 힘듭니다. 블록체인 도입해서 공공기관 일자리 줄면 소는 누가 키우나요? 또, Legacy 시스템이 좀 복잡한 것이 아닙니다. 그 것은 1980년 대 부터 덕지덕지 붙여진 위대한 창조물입니다. 어떻게 손대기가 힘듭니다.
오늘도 쓰고 나서 후회가 되네요 ... ㅎㅎㅎ
조만간 재밌고 좋은 소식을 전달드리도록 하겠습니다.
좋은 하루되세요 ^^
(인사는 친절하게...ㅎㅎㅎ)