TECH 으로 돌아가기
TECH HACKER NEWS 오늘 8분 읽기 25 READS

스노든이 넘긴 NSA 문서 아카이브는 지금 어디에 있을까요, 13년 만에 되짚어본 행방

13년 전 그 문서들은 지금 어디에

2013년 6월, NSA(미국 국가안보국) 계약직 직원이던 에드워드 스노든이 홍콩의 한 호텔에서 기자들에게 방대한 기밀 문서를 넘겼어요. 글렌 그린월드, 로라 포이트라스, 그리고 가디언의 이웬 매카스킬이 그 자리에 있었죠. 그 뒤 몇 달 동안 세상이 뒤집혔어요. 미국 정부가 구글, 페이스북, 애플 같은 회사에서 사용자 데이터를 가져가는 프리즘(PRISM), 인터넷 활동을 검색 엔진처럼 뒤져보는 엑스키스코어(XKeyscore), 영국 GCHQ가 해저 케이블을 통째로 감청하는 템포라(Tempora), 암호화 표준 자체를 약하게 만들었다는 불런(Bullrun)까지, 개발자라면 한 번쯤 들어봤을 이름들이 다 이때 나왔어요.

그런데 궁금한 게 하나 있죠. 스노든이 넘긴 문서 중 실제로 공개된 건 극히 일부라는데, 나머지는 어디로 갔을까요? 이 질문을 되짚어보면 답은 '아무 데도 안 갔다'에 가까워요. 대부분은 공개되지 않은 채 몇 사람의 손에 잠들어 있고, 앞으로 공개될 계획도 없거든요.

아카이브가 흩어진 과정

문서의 규모부터가 불분명해요. 미국 정보기관은 스노든이 최대 170만 건에 접근했다고 주장했지만 스노든 본인은 그보다 훨씬 적다고 반박했고, 기자들이 실제로 받은 양은 또 달라요. 확실한 숫자 하나는 있어요. 2013년 8월 그린월드의 파트너 데이비드 미란다가 런던 히드로 공항에서 억류됐을 때, 영국 정부는 그가 약 5만 8천 건의 GCHQ 문서를 갖고 있었다고 밝혔거든요. 이걸 기준으로 보면 지금까지 언론에 공개된 문서는 수천 페이지 수준으로, 전체의 아주 작은 조각이에요.

아카이브는 처음부터 여러 갈래로 나뉘었어요. 가디언은 2013년 7월 영국 정부의 압박을 받고 GCHQ 직원이 지켜보는 가운데 런던 본사 지하에서 하드디스크를 물리적으로 파괴했어요. 다만 그 전에 뉴욕타임스와 프로퍼블리카에 사본을 넘겨뒀고요. 그린월드와 포이트라스는 2014년 이베이 창업자 피에르 오미디아의 투자를 받아 '디 인터셉트'라는 매체를 만들었는데, 이 아카이브를 체계적으로 보도하는 게 주요 목적 중 하나였어요. 실제로 NSA 내부 소식지 'SIDtoday' 같은 자료가 몇 년에 걸쳐 여기서 나왔죠.

그런데 2019년 3월, 디 인터셉트는 스노든 아카이브 연구팀을 해체한다고 발표했어요. 뉴스 가치가 있는 건 대부분 보도했고 유지 비용이 크다는 이유였는데, 포이트라스는 이 결정에 강하게 반발했어요. 이후 그린월드는 2020년에 디 인터셉트를 떠났고 포이트라스도 회사와 갈라섰어요. 정작 스노든 본인은 러시아로 갈 때 문서를 가져가지 않았다고 여러 차례 밝혔고요. 그러니까 지금 전체 아카이브는 그린월드와 포이트라스, 그리고 일부 사본을 가진 몇몇 언론사에 흩어져 있고, 이걸 공공 기록으로 정리하거나 연구자에게 열어줄 계획은 어디에도 없는 상태예요. 캐나다 토론토대학이 만든 '스노든 감시 아카이브'가 있긴 하지만, 이건 이미 언론에 공개된 문서를 검색하기 좋게 모아둔 것이지 원본 아카이브가 아니에요.

그래도 인터넷은 바뀌었어요

공개된 일부만으로도 인터넷 기술의 방향이 크게 바뀌었어요. 가장 유명한 사례가 '머스큘러(MUSCULAR)'예요. NSA와 GCHQ가 구글과 야후의 데이터센터 사이를 오가는 내부 회선을 감청했다는 폭로였는데, 당시 구글은 외부 통신만 암호화하고 데이터센터끼리 주고받는 내부 트래픽은 평문으로 보냈거든요. 이 사실이 드러난 뒤 구글은 내부 회선까지 전부 암호화했고, '내부망은 안전하다'는 가정 자체가 무너졌어요. 요즘 말하는 제로 트러스트, 그러니까 내부 네트워크도 믿지 말고 모든 요청을 검증하라는 접근이 퍼진 계기 중 하나예요.

불런 폭로는 암호 기술 커뮤니티를 직접 흔들었어요. NSA가 난수 생성 표준인 Dual_EC_DRBG에 백도어를 심었다는 의혹이 강하게 뒷받침되면서 미국 표준기관 NIST는 이 알고리즘을 표준에서 빼버렸고, 이후 TLS 1.3을 설계할 때 오래된 약한 옵션들을 과감히 걷어내는 흐름으로 이어졌어요. 인터넷 표준을 만드는 IETF는 2014년에 '광범위한 감시는 공격이다'라는 문서(RFC 7258)를 채택하면서 모든 프로토콜 설계에서 감시를 위협 모델에 넣기로 했고요. 2015년에 나온 무료 인증서 서비스 Let's Encrypt, 시그널과 왓츠앱의 종단간 암호화 기본 적용도 이 흐름 위에 있어요. 여러분이 HTTPS를 당연하게 쓰는 건 이 폭로의 직접적인 결과라고 봐도 돼요.

저널리즘이 아카이브를 맡는다는 것

이 이야기가 던지는 진짜 질문은 '역사적 기록을 누가 보관해야 하는가'예요. 위키리크스처럼 원본을 통째로 쏟아내는 방식은 무고한 사람의 정보까지 노출시키는 문제가 있었고, 스노든은 그래서 일부러 기자들에게 판단을 맡겼어요. 그런데 그 기자들이 속한 매체가 사업적 이유로 프로젝트를 접으면 문서는 그냥 개인의 하드디스크에 남게 돼요. 공개해도 문제, 안 해도 문제인 자료를 시간이 흘러도 책임지고 관리할 제도가 없다는 거죠.

한국 개발자에게 주는 시사점

기술적으로 가져갈 교훈은 명확해요. 첫째, 서비스 내부 통신도 암호화하세요. 마이크로서비스 사이의 gRPC 호출이나 데이터베이스 연결에 TLS를 켜는 건 이제 선택이 아니에요. 둘째, 위협 모델에 국가 수준의 공격자를 포함하세요. 우리 서비스는 작으니 상관없다고 생각하기 쉽지만, 클라우드나 통신망을 거치는 순간 그 경로는 내 통제 밖이거든요. 셋째, 암호 라이브러리는 검증된 기본값을 쓰고 직접 만들지 마세요. 표준조차 오염될 수 있다는 걸 배운 게 이 사건이에요.

한국도 통신자료 조회나 감청 범위를 두고 계속 논쟁이 있는 나라예요. 개발자가 어떤 데이터를 얼마나 오래 보관할지 설계하는 순간, 그게 곧 사용자를 지키는 첫 번째 방어선이 된다는 점을 기억하면 좋겠어요.

마무리

한 줄로 정리하면, 스노든 아카이브는 대부분 공개되지 않은 채 몇몇 개인의 손에 잠들어 있지만, 공개된 조각만으로도 오늘날의 암호화 기본값과 제로 트러스트 사고방식을 만들어냈어요.

여러분은 이런 자료가 언젠가 연구자나 공공 기록으로 열려야 한다고 보세요, 아니면 지금처럼 기자들의 판단에 맡기는 게 맞다고 보세요?


🔗 출처: Hacker News

SOURCE · HACKER NEWS
원문 전체 보기 → https://libroot.org/posts/what-happened-to-the-snowden-archi...
SHARE
NEXT · CHOOSE

변화를 읽었다면,
내가 만들 수익 구조를 고릅니다.

정보를 더 모으는 데서 멈추지 않고, 광고·외주·판매·중개·구독 중 내 상황에 맞는 출발점을 정해보세요.

21가지 수익 구조 살펴보기
처리 중...