다섯 살도 알 수 있게 · 보안
PKI가 뭐예요?
PKI(공개 키 기반 구조)와 인증서를 왕의 도장이 찍힌 신분증 이야기로 풀어봤어요.
낯선 상인이 왕의 친구라고 해요. 믿어도 될까요?도둑도 똑같이 말할 수 있어요. 말만으로는 누가 진짜인지 몰라요.
매번 왕에게 물어볼 순 없어요. 직접 그린 신분증은 소용없고요.왕은 하루 종일 줄만 보게 돼요. 신분증은 누구나 그릴 수 있으니, 누가 도장을 찍었는지가 중요해요.
PKI는 왕이 도장 찍어준 신분증으로 서로를 믿는 약속이에요.신분증엔 이름, 기한, 왕의 도장이 있어요. 문지기는 도장 견본만 있으면 왕을 부르지 않고도 알아봐요.
왕이 찍어요모두가 믿는 한 사람
도장은 못 베껴요찍는 도장은 금고 속에
기한이 있어요지나면 다시 받아요
잃어버리면 명부에문지기가 명부를 봐요
찍는 도장은 하나, 확인 견본은 많이. 그래서 위조가 안 돼요.찍는 도장은 왕만 갖고 절대 안 빌려줘요. 견본은 누구나 가져도 되지만 견본으로는 찍을 수 없어요. 도둑이 베껴 찍으면 모양이 안 맞아요.
기한이 지나거나 명부에 오르면 돌려보내요. 통과하면 봉인 약속을 시작해요.신분증을 잃어버리면 왕이 취소 명부에 이름을 올려요. 신분증이 통과되면 그때부터 봉인 편지를 주고받을 수 있어요.
한 줄로
PKI = 모두가 믿는 왕이 도장 찍어준 신분증으로 서로를 믿는 약속. 찍는 도장은 왕만, 확인 견본은 누구나. 신분증엔 기한이 있고, 잃어버리면 취소 명부에 올라요.
PKI, Public Key Infrastructure. 인증기관(CA)이 개인키로 서명한 인증서를 발급하고, 누구나 CA 의 공개키로 그 서명을 검증해요. 인증서엔 유효기간이 있고, 폐기된 인증서는 CRL 이나 OCSP 로 확인해요. TLS/HTTPS 가 이 위에서 돌아가요.
어른들은 이렇게 불러요
- 인증서
Certificate - 왕의 도장이 찍힌 신분증. 이름, 기한, 도장. 상점(서버)이 '나 진짜예요' 하고 보여주는 종이예요.
- 인증기관 CA
Certificate Authority (CA) - 도장을 찍어주는 왕. 모두가 믿기로 한 한 사람. 신분증을 발급하고, 잃어버린 건 명부에 올려요.
- 공개키 / 개인키
Public / private key - 확인 견본 / 찍는 도장. 견본으론 찍을 수 없고, 도장으로 찍은 건 견본으로 확인돼요. → 열쇠 없이는 못 읽는 편지
- 유효기간 · 만료
Validity · expiry - 신분증의 기한. 지나면 아무리 진짜여도 돌려보내요. 요즘 상점 신분증은 1년 안쪽이에요.
- 폐기 목록 CRL
Revocation list (CRL / OCSP) - 취소 명부. 잃어버렸거나 도둑맞은 신분증 이름표. 문지기가 통과시키기 전에 명부를 봐요.
- 루트 인증서
Root certificate - 문지기가 가진 왕의 도장 견본. 컴퓨터와 브라우저에 미리 들어 있어요. 이게 없으면 어떤 신분증도 확인 못 해요.
- 자체 서명
Self-signed - 직접 그린 신분증. 도장도 자기가 찍은 것. 성 안에서 연습할 땐 쓰지만, 마을 사람은 안 믿어요.
- TLS
TLS - 신분증 다음의 봉인 약속. 신분증이 통과되면 그제서야 봉인 편지를 시작해요. → 상점과 주고받는 봉인 약속
다음 이야기
상점과 주고받는 봉인 약속 →