Let's Encrypt 구독 계약을 업데이트하여 제재 대상 지역을 금지

Let's Encrypt 구독 계약을 업데이트하여 제재 대상 지역을 금지

Let's Encrypt는 포괄적인 미국 제재 대상 지역에 위치한 개인이나 단체가 인증서를 사용하는 것을 금지하도록 구독 계약을 업데이트했습니다.

Let's Encrypt 구독 계약을 업데이트하여 제재 대상 지역을 금지

구독 계약의 새로운 준수 요구사항

2026년 6월 4일부터, Let's Encrypt는 구독 계약에 사용자가 금지된 당사자가 아님을 보증하도록 요구하는 특정 조항을 추가했습니다. 업데이트된 문구는 사용자가 다음과 같은 사람이나 단체가 아니라고 명시합니다:

(a) 포괄적인 미국 제재 대상인 국가 또는 영토에 위치하거나, 해당 국가의 법률에 따라 조직되었거나, 일반적으로 거주하는 경우; (b) 미국 또는 기타 적용 가능한 제재 및 수출 통제 법규에 따라 금지되거나 제한된 당사자; 또는 (c) (a) 또는 (b)에서 언급된 사람에 의해 소유되거나 통제되거나 그들을 대신하여 행동하는 경우.

또한, 계약은 이제 사용자가 "Let’s Encrypt 인증서 및 ISRG를 대신하거나 ISRG가 제공하는 모든 서비스를 적용 가능한 미국 수출 통제 및 제재 법규를 준수하여 사용한다"는 데 동의하도록 명시적으로 요구합니다.

전 세계 웹 보안 및 프라이버시 영향

제재 대상 지역에 대한 암호화 도구 접근을 제한하면 해당 지역 사용자에게 상당한 보안 격차가 발생합니다. 기술 커뮤니티 구성원들은 신뢰받는 무료 인증 기관(CA) 접근을 차단함으로써 제재 국가의 사용자가 정부가 통제하는 루트 인증서에 의존하게 될 수 있다고 지적했습니다.

제재 국가에서 모든 로컬 서비스가 중단되는 즉시, 해당 국가 정부는 모든 사용자가 루트 인증서를 설치하도록 강제하거나 로컬 서비스와 웹사이트에 대한 접근을 잃게 할 것입니다. 그리고 그 루트 인증서를 이용해 MITM 공격을 수행할 수 있게 됩니다.

이러한 변화는 정부가 특정 루트 인증서 설치를 강제함으로써 국가 차원의 딥 패킷 인스펙션(DPI) 및 중간자(MITM) 공격을 가능하게 할 수 있습니다.

기술 및 법적 집행 과제

계약이 체결되었지만, 이러한 제재의 기술적 집행은 여전히 논의 대상입니다. 일부 관찰자들은 Let's Encrypt가 특정 국가 코드 최상위 도메인(ccTLD)이나 IP 주소를 효과적으로 차단할 수 있을 뿐이며, 사용자는 비제재 국가의 프록시를 이용해 이러한 제한을 우회할 수 있다고 제시합니다.

하지만 법적 프레임워크는 엄격합니다. 일부 기여자들은 국제 무기 거래 규정(ITAR) 및 기타 미국 수출 규정이 TLS 기술에도 여전히 적용된다고 지적했습니다. Let's Encrypt는 미국 기반 조직(Internet Security Research Group이 운영)으로서 미국 법을 준수할 수밖에 없습니다.

CA 생태계 중앙화 위험

웹 인증서의 상당 부분이 단일 공급자에 의존함에 따라 정치적·법적 통제와 관련된 '단일 실패 지점'에 대한 우려가 제기되었습니다. 웹 인증서의 약 60%가 Let's Encrypt에 집중됨에 따라 이 서비스는 정부 압력의 고가치 표적이 되었습니다.

비평가들은 이러한 중앙화가 정치 조직이 인터넷에서 특정 엔터티를 격리시키기 쉽게 만든다고 주장합니다. 일부는 짧은 인증서 수명(예: 7일) 추진과 중앙화된 통제가 결합되어 정부 요청 시 특정 엔터티를 신속히 격리시킬 수 있다고 제안합니다.

제재 대상 사용자를 위한 대안

Let's Encrypt를 사용할 수 없는 경우, 커뮤니티에서 다음과 같은 여러 대안을 제시했습니다:

  • EU 기반 CA: Actalis와 ZeroSSL과 같은 제공업체가 미국 관할권을 피하기 위한 잠재적인 유럽 대안으로 언급되었습니다.
  • 분산 네트워크: 일부 개발자는 Tor 또는 Reticulum과 같은 공개키 주소 지정 네트워크로 전환하여 전통적인 인증 기관 체계를 완전히 우회할 것을 제안합니다.

Sources