everytl;dr

영지식 증명(ZKP)은 연령 확인의 만능 해결책이 아님

EFF Deeplinks

조회 0

  • 온라인 연령 확인(AV) 의무화 제도는 사용되는 기술과 관계없이 프라이버시, 보안 및 디지털 권리에 심각한 위험을 초래함.
  • 영지식 증명(ZKP)은 연령 확인 제도의 근본적인 결함을 해결하지 못하며, 오히려 권력을 중앙 집중화하고 새로운 보안 취약점을 생성함.
  • 최근 보안 테스트 결과, ZKP 기반 AV 시스템은 해킹, 조작 및 권위주의적 감시에 취약함이 입증됨.

중앙 집중화의 결함

  • 미국의 KOSA 등 연령 확인 법안과 EU의 디지털 신분증(EUDI) 지갑 프로젝트는 모두 중앙 집중식 확인 체계로 이동하고 있음.
  • ZKP는 인증된 사용자 신원과 연결된 토큰을 기반으로 하므로, 토큰 발행 기관이 사용자 활동을 추적할 수 있는 메타데이터 경로를 생성함.
  • 중앙 집중식 신원 확인 체계는 사이버 공격 및 국가 주도의 검열에 취약한 단일 장애 지점이 됨.

ZKP의 작동 원리

  • ZKP는 개인정보를 공개하지 않고 특정 정보(예: 18세 이상 여부)가 사실임을 증명하는 수학적 도구임.
  • 사용자 기기(컴퓨터 A)가 웹 서버(컴퓨터 B)에 "약속(commitment)"을 보내고, B가 수학적 질문을 통해 검증함.
  • "zk-SNARKs"는 성능을 위해 검증 과정을 단축한 방식이지만, 여전히 발행 기관에 의존해야 하므로 개방형 인터넷의 원칙과 충돌함.

실세계의 취약점

  • EU의 EUDI 지갑에 포함될 ZKP 기반 "미니 지갑"은 400명 이상의 보안 연구자들로부터 강력한 비판을 받고 있음.
  • 실제 앱 환경에서는 ZKP 보호 기능이 제대로 작동하지 않거나, 보안 연구자가 브라우저 확장 프로그램을 통해 인증 시스템을 우회하는 사례가 발견됨.
  • 여권, 금융 정보 등 민감한 데이터를 이러한 지갑에 통합할 경우, 데이터 대량 유출 및 시스템 전체가 마비될 위험이 커짐.

시사점

  • ZKP는 신뢰의 문제를 해결하는 것이 아니라, 인터넷 작동 방식에 대한 기술적 오해를 바탕으로 신뢰의 부담을 전가할 뿐임.
  • 온라인 연령 확인 의무화는 프라이버시 보호, 정확성, 보안을 모두 만족할 수 없는 구조적 한계를 지니고 있어 입법적 재고가 필요함.

이 요약은 AI가 원문 기사를 바탕으로 생성했으며, 일부 뉘앙스나 이후 업데이트가 생략될 수 있어요. everytldr 소개 · CC BY 4.0

 
  •  
       
     
  •  
       
     
  •  
       
     
  •  
       
     
  •  
       
     
  •  
       
     
  •  
       
     
  •  
       
     
  •  
       
     
  •