단독 PQ는 재앙: ECC+PQ 유지가 필수인 이유
Bugs happen: The easy way to compare solo PQ to ECC+PQ
cr.yp.to의 djb가 단독 PQ(포스트퀀텀 암호) 전환이 보안 재앙이 될 수밖에 없는 이유를 가장 간단한 논리로 설명한다. PQ 소프트웨어는 버그가 많고, 그중 일부는 실제로 악용될 수 있다. ECC+PQ 하이브리드에서 ECC를 유지하면 그 피해를 줄일 수 있고, ECC 비용은 PQ에 비해 무시할 만큼 저렴하다. 2026년 6월 논문을 인용해 ML-DSA/ML-KEM 키의 상당수가 소프트웨어 버그로 인해 깨질 수 있다고 주장하며, KyberSlash, WolfSSL CVE 등 실제 사례를 든다. 또한 단독 PQ 지지자들의 반론을 조목조목 반박한다.
PQ 소프트웨어는 버그가 많을 것이고, 그 버그 중 일부는 악용될 수 있으며, ECC+PQ에서 ECC를 유지하면 그 피해를 줄일 수 있다.
- Retr0id
저는 원래 하이브리드 방식에 찬성이었는데, 요즘에는 그것에 대해 훨씬 더 유보적인 입장입니다.
ECC 소프트웨어도 결함이 있을 수 있지만, 예를 들어 서로 다른 두 ECC 구현을 하이브리드로 쓰자는 제안을 진지하게 하는 사람은 없다고 생각합니다.
- rot256
그 주장에 동의하지 않습니다. 이건 충분히 간단해서 공식적으로 검증하고 매우 신중하게 감사할 수 있습니다.
게다가 NIST는 모든 알고리즘을 비무작위화(derandomize)할 선견지명이 있었기 때문에, 이제 예를 들어 특정 시드에서 올바른 구현이 무엇을 생성하는지 확인할 수 있습니다. 이는 중요한데, 예를 들어 편향된 nonce나 재사용된 nonce 같은 많은 ECDSA 버그들이 그러한 테스트/비무작위화로 쉽게 잡히기 때문입니다.
요약하자면, 버그는 다른 곳에 있을 것입니다.
- libeclipse
그렇다면 왜 하이브리드 RSA와 ECC를 사용하지 않나요? 아니면 하이브리드 AES와 ChaCha20은요?
소프트웨어 버그는 새로운 하이브리드 표준에 대한 약한 논거이며, 추가적인 복잡성을 정당화하지 못합니다.