FIPS 140-3 인증은 보안을 보장하지 않는다 — 감사관들도 알고 있다
FIPS 140-3 is not a security guarantee, and auditors know it
HSM 벤더의 세일즈 엔지니어에 따르면, FIPS 인증 HSM을 구매한 고객의 90% 이상이 FIPS 모드를 비활성화한 채 사용한다. 이 글은 FIPS 140-3 인증이 실제로 무엇을 보장하는지, 그리고 왜 그 인증이 종종 잘못된 보안 신호로 작용하는지를 설명한다. ROCA, EUCLEAK, Dual_EC_DRBG, YubiKey FIPS 시리즈의 사례를 통해 인증된 모듈이 어떻게 취약할 수 있는지 보여준다. 또한 인증이 코드를 동결시켜 보안 패치를 지연시키는 문제, Go 언어에서 FIPS 모드의 성능 비용, 그리고 암호화폐 산업에서 FIPS 모드를 끄는 구조적 이유를 다룬다.
FIPS 인증 제품은 같은 선반에 있는 비인증 제품보다 측정 가능할 정도로 덜 안전했다.