
무슨 일이 있었나요?
Tor 프로젝트가 공식 블로그에 VPN 회사 Mullvad와의 관계를 설명하는 입장문을 올렸어요. 두 조직은 꽤 오래 함께 일해 왔는데요. 그런데도 굳이 “우리 관계는 이렇습니다”라는 글을 따로 썼다는 건, 이 관계를 두고 오해나 질문이 그만큼 쌓였다는 뜻이기도 하거든요. 입장문의 정확한 문구와 세부 내용은 원문에서 직접 확인해 보세요. 이 글에서는 두 조직이 원래 어떤 사이였는지, 그리고 이런 관계가 왜 프라이버시 커뮤니티에서 민감한 주제인지를 차근차근 풀어볼게요.
먼저, Tor와 VPN은 뭐가 다를까요?
둘 다 “내 IP를 숨겨준다”는 점은 비슷해 보이는데, 구조는 완전히 달라요.
VPN은 이게 뭐냐면, 내 트래픽을 암호화해서 VPN 회사 서버 한 곳으로 보내고, 그 서버가 대신 인터넷에 접속해 주는 방식이에요. 웹사이트 쪽에서는 VPN 서버의 IP만 보이죠. 대신 VPN 회사는 내가 누구인지와 어디에 접속하는지를 동시에 볼 수 있는 자리에 있어요. 결국 “이 회사를 믿을 수 있느냐”가 전부인 구조예요.
Tor는 자원봉사자들이 운영하는 수천 개의 중계 서버(릴레이) 중 세 개를 거치도록 트래픽을 보내요. 이때 데이터를 양파 껍질처럼 여러 겹으로 암호화하거든요. 첫 번째 릴레이는 내 IP는 알지만 목적지는 모르고, 마지막 출구 릴레이는 목적지는 알지만 내가 누구인지는 몰라요. 운영자 한 명을 믿지 않아도 되도록 신뢰 자체를 쪼개 놓은 설계예요. 대신 여러 곳을 돌아가니까 속도는 느리고요.
비유하자면 VPN은 “믿을 만한 대리인 한 명에게 심부름을 맡기는 것”이고, Tor는 “서로 모르는 세 사람이 봉투를 릴레이로 전달하게 하는 것”에 가까워요.
두 조직의 인연, Mullvad Browser
두 조직의 관계에서 가장 눈에 띄는 결과물은 2023년에 나온 Mullvad Browser예요. Tor 프로젝트 개발자들이 Mullvad와 협업해서 만든 브라우저인데요. Tor Browser에서 Tor 네트워크만 빼고 나머지 프라이버시 보호 기능은 그대로 가져온 형태라고 보시면 돼요.
핵심은 브라우저 핑거프린팅 방어예요. 핑거프린팅이 뭐냐면, 쿠키가 없어도 화면 해상도, 설치된 폰트, 그래픽 카드가 그려내는 캔버스 결과, 시간대 같은 정보를 조합해서 “이 브라우저는 그 사람이다”라고 알아내는 기술이에요. IP를 아무리 숨겨도 브라우저가 지문을 남기면 소용이 없거든요. Tor Browser는 “모든 사용자를 똑같아 보이게 만든다”는 전략으로 이걸 막아요. 창 크기를 일정한 단위로 맞춰 주는 레터박싱이 대표적인 기법이에요.
Mullvad Browser는 이 기술을 VPN 사용자도 쓸 수 있게 만든 거예요. Mullvad VPN 전용이 아니라 어떤 VPN과도 함께 쓰도록 설계됐다는 점도 기억해 둘 만해요. 이 밖에 Mullvad는 Tor 프로젝트를 후원해 온 곳으로도 알려져 있어요.
왜 이런 관계가 민감할까요?
Tor 프로젝트는 비영리 단체이고, Tor의 가치는 상당 부분 중립성과 독립성에서 나와요. “특정 회사의 이해관계와 상관없이 사용자 익명성만 생각한다”는 믿음이 있어야 전 세계 기자, 활동가, 보안 연구자들이 안심하고 쓸 수 있거든요.
그런데 상업 VPN 회사와 제품을 같이 만들면 질문이 생기기 마련이에요. “Tor가 특정 VPN을 보증하는 건가?”, “후원이 개발 우선순위에 영향을 주진 않을까?”, “Mullvad Browser를 쓰면 Tor만큼 익명인 건가?” 같은 것들이죠. 특히 마지막 질문이 중요해요. 앞에서 봤듯이 VPN과 Tor는 신뢰 모델이 다르기 때문에, 같은 브라우저 기술을 써도 보호 수준이 같을 수는 없어요.
이건 Tor만의 고민이 아니에요. Mozilla는 수익의 큰 부분을 검색 엔진 제휴에 기대 왔고, 많은 오픈소스 프로젝트가 소수 기업의 후원으로 굴러가요. 돈은 필요한데 돈 주는 쪽에 끌려가면 안 되는 오픈소스 재단의 오래된 딜레마가 프라이버시 분야에서는 훨씬 날카롭게 드러나는 거죠. Brave는 Tor로 접속하는 창 기능을 직접 넣었고, Firefox는 Tor Browser의 핑거프린팅 방어 패치 일부를 본체에 받아들여 왔어요. 프라이버시 기술이 여러 조직 사이에서 공유되는 건 좋은 일이에요. 다만 그만큼 “누가 무엇을 책임지는가”도 분명해야 해요.
한국 개발자에게 주는 시사점
첫째, 위협 모델(Threat Model)을 구분하는 습관을 들여 보세요. 위협 모델은 “나는 누구로부터 무엇을 지키려 하는가”를 정리한 거예요. 카페 와이파이에서 트래픽을 보호하는 게 목적이라면 VPN으로 충분해요. 하지만 국가 단위의 감시를 피해야 한다면 이야기가 완전히 달라지죠. 사내 보안 정책이나 사용자용 보안 가이드를 쓸 때도 이 구분이 출발점이에요.
둘째, 웹 서비스를 만든다면 핑거프린팅이 어떻게 동작하는지 한 번쯤 공부해 볼 만해요. 내 서비스에 붙은 분석 도구나 광고 SDK가 어떤 정보를 수집하는지 보이기 시작하고, 개인정보 규제에 대응할 때도 도움이 되거든요. Tor Browser나 Mullvad Browser로 내 서비스에 직접 접속해 보는 것도 좋은 테스트예요. 캔버스나 WebGL이 막힌 환경에서 화면이 깨지지 않는지 바로 확인할 수 있어요.
셋째, 오픈소스를 쓰거나 기여한다면 프로젝트의 자금 구조와 거버넌스를 살펴보는 눈을 길러 두세요. 라이브러리를 고를 때는 스타 수만큼이나 “누가 이걸 유지하고, 그 사람들은 어디서 돈을 받는가”가 장기적인 안정성을 좌우하니까요.
마무리
한 줄 정리: 프라이버시 도구에서는 기술만큼 “누구를 믿어야 하는가”가 중요해요. Tor의 이번 입장문은 그 신뢰의 경계를 다시 짚어 볼 계기예요.
여러분은 VPN과 Tor를 어떤 기준으로 골라 쓰시나요? 그리고 오픈소스 프로젝트가 기업 후원을 받을 때 독립성을 지키려면 어떤 장치가 필요하다고 생각하세요?
🔗 출처: Hacker News