동형암호(Homomorphic Encryption)
1. 개요
가. 정의
암호문을 복호화하지 않은 채로 그대로 연산한 결과가, 평문을 연산한 뒤 암호화한 것과 동일해지는 암호 기술. 데이터를 암호화 상태 그대로 처리(processing on encrypted data) 할 수 있어, 처리 주체에게 원문을 노출하지 않고도 분석·활용이 가능하다.
동형암호의 이름은 대수학의 준동형사상(homomorphism) 에서 왔다. 준동형사상이란 두 대수 구조 사이에서 연산 구조를 보존하는 사상(map)을 말하는데, 암호화 함수 Enc가 평문 공간의 덧셈·곱셈 구조를 암호문 공간으로 "보존해 옮긴다"는 뜻이다. 즉 평문에서의 덧셈·곱셈이 암호문에서의 대응 연산으로 그대로 대응되기 때문에, 굳이 원문으로 되돌리지 않아도 암호문 위에서 계산이 성립한다.
동형암호가 다른 암호기술과 근본적으로 구별되는 지점은 "보호와 활용의 동시 달성" 이다. 기존 암호는 데이터를 잠그면 쓸 수 없고, 쓰려면 풀어야 했다. 동형암호는 이 흑백 논리를 깨고 "잠긴 채로도 계산되는" 제3의 상태를 제공한다. 이 특성은 클라우드·AI처럼 데이터를 남의 인프라에 맡겨 처리하는 시대에 특히 강력한 무기가 된다.
동형암호의 주요 특징을 정리하면 다음과 같다. 첫째, 원문 무노출 연산으로 처리 주체가 데이터도 결과도 알지 못한다. 둘째, 격자기반 안전성으로 양자컴퓨터에도 강할 것으로 기대된다. 셋째, 범용성으로 FHE는 이론상 어떤 함수든 계산할 수 있다. 넷째, 이 모든 강점의 대가로 높은 연산 비용을 지불한다는 점이다. 이 네 특징의 균형점을 찾는 것이 동형암호 활용 설계의 본질이다.
나. 등장 배경 및 필요성
전통 암호는 저장 중(at rest)과 전송 중(in transit)에만 데이터를 보호할 뿐, 연산하려면 반드시 복호화해야 해서 처리 시점(in use)에는 원문이 메모리에 그대로 드러난다. 데이터 보호의 세 국면(저장·전송·처리) 중 마지막 "처리 중 보호"가 오랫동안 공백으로 남아 있었던 것이다.
이 공백은 연산을 외부에 위탁하는 순간 곧바로 위험이 된다. 클라우드에 데이터를 올려 분석을 맡기려면 데이터 소유자는 클라우드 사업자를 무조건 신뢰해야 하는데, 의료 진단 데이터나 금융 거래 내역처럼 민감한 정보는 이 신뢰 전제 자체가 규제 위반·프라이버시 침해의 씨앗이 된다. 예컨대 병원이 환자 유전체 데이터를 외부 AI에 보내 분석하려면 원문을 넘겨야 하고, 그 순간 개인정보보호법·의료법상 책임이 발생한다.
동형암호는 "활용을 위해 보호를 포기"하는 이 딜레마를 정면으로 해소한다. 데이터를 암호화한 상태로 클라우드에 올려 연산까지 맡긴 뒤 결과만 가져와 복호화하면, 처리 주체는 원문도 결과도 알지 못한 채 계산만 대행하게 된다. 이 때문에 동형암호는 프라이버시 보존 데이터 분석(Privacy-Preserving Data Analysis) 과 PET(개인정보 보호강화기술, Privacy Enhancing Technology) 의 근본 기술로 주목받으며, 데이터 3법·GDPR 등 강화되는 데이터 규제 환경에서 "익명화 없이도 원문 보호가 가능한" 대안으로 평가된다.
2. 동작 원리
가. 전체 처리 흐름
flowchart LR
D["평문 m1, m2"] -->|"암호화 Enc"| E["암호문 c1, c2"]
E -->|"암호문 상태 연산 f"| R["연산된 암호문 f(c1,c2)"]
R -->|"복호화 Dec"| O["평문 연산 결과 f(m1,m2)"]
K["비밀키 sk"] -.-> D
K -.-> O
핵심은 준동형 성질 Dec(f(Enc(m1), Enc(m2))) = f(m1, m2) 이다. 데이터 소유자가 평문 m1, m2를 공개키로 암호화해 서버에 보내면, 서버는 평문을 전혀 모른 채 암호문끼리 함수 f(본질적으로 덧셈·곱셈의 조합)를 수행하고, 비밀키를 가진 소유자만 결과 암호문을 복호화해 f(m1, m2)를 얻는다. 여기서 서버가 보는 것은 무작위 잡음처럼 보이는 암호문뿐이며, 입력값도 계산 결과도 알 수 없다는 점이 이 구조의 위력이다.
이 흐름에서 신뢰 경계(trust boundary)를 짚어 보면 동형암호의 보안 가치가 뚜렷해진다. 비밀키는 오직 데이터 소유자에게만 있고, 서버에는 공개키와 연산에 필요한 평가키(evaluation key)만 전달된다. 따라서 서버가 악의적으로 행동하거나 침해당하더라도, 유출되는 것은 복호화 불가능한 암호문뿐이다. "서버를 신뢰하지 않아도 서버에 계산을 맡길 수 있다"는 이 성질이야말로 클라우드 위탁 연산에서 동형암호가 갖는 결정적 차별점이다.
임의의 계산은 결국 덧셈과 곱셈의 조합(산술 회로) 또는 AND·XOR의 조합(불 회로) 으로 표현되므로, 두 연산을 모두 준동형으로 지원하면 이론상 어떤 함수든 암호문 상태로 계산할 수 있다. 예를 들어 평균·분산·내적·행렬곱은 덧셈과 곱셈만으로 구성되며, 딥러닝 추론의 대부분(합성곱·완전연결층)도 다항식 근사로 표현되면 동형 연산이 가능하다.
나. 격자기반 구조와 노이즈 문제
flowchart TD
P["평문 m"] --> ADD["평문에 작은 노이즈 e 추가<br/>(LWE/RLWE 기반)"]
ADD --> C0["암호문 c (노이즈 소량)"]
C0 --> OP1["연산 1회 (덧셈/곱셈)"]
OP1 --> C1["노이즈 증가"]
C1 --> OP2["연산 반복"]
OP2 --> LIMIT{"노이즈 > 한계?"}
LIMIT -->|"아니오"| C1
LIMIT -->|"예"| FAIL["복호화 불가"]
C1 -->|"부트스트래핑"| RESET["노이즈 리셋<br/>(재암호화 without 복호화)"]
RESET --> C0
현대 완전 동형암호는 대부분 격자기반 암호(lattice-based), 구체적으로 LWE(Learning With Errors) 및 그 환(ring) 버전인 RLWE 문제의 어려움에 안전성을 둔다. 이 방식에서는 보안을 위해 암호화 시 평문에 작은 노이즈(오차, error) 를 의도적으로 섞는데, 바로 이 노이즈가 양자컴퓨터로도 풀기 어려운 격자 문제의 근거이자 동형암호가 양자내성(Post-Quantum) 후보로 꼽히는 이유다.
문제는 이 노이즈가 연산을 거듭할수록 누적·증폭된다는 점이다. 특히 곱셈은 노이즈를 급격히 키우므로, 아무 대책 없이 연산을 이어가면 일정 한계를 넘는 순간 평문이 노이즈에 파묻혀 복호화가 불가능해진다. 따라서 "노이즈를 어떻게 통제하며 연산 깊이(회로 depth)를 확보하느냐"가 동형암호 구현의 핵심 난제이며, 뒤에서 볼 부트스트래핑(Bootstrapping) 이 이 문제의 근본 해법이다.
노이즈를 다루는 보조 기법도 여럿 발전했다. 모듈러스 스위칭(modulus switching) 은 암호문의 계수 크기를 줄여 노이즈 증가 속도를 늦추고, 재선형화(relinearization) 는 곱셈 후 커진 암호문 차수를 원래대로 되돌려 이후 연산을 가능하게 한다. 이런 기법들 덕분에 부트스트래핑 없이도 상당한 깊이의 계산이 가능해졌고, 실무 성능이 크게 개선되었다. 이는 동형암호가 "이론적 가능성"에서 "실용 도구"로 넘어오는 과정에서 알고리즘 최적화가 얼마나 중요한지를 보여 준다.
다. 부트스트래핑
부트스트래핑은 2009년 Gentry가 제시한 개념으로, 암호문을 복호화하지 않은 채 그 안의 노이즈를 재암호화로 "리셋" 하는 기법이다. 직관적으로는, 복호화 함수 자체를 동형 연산으로 암호문 위에서 실행해 "잡음이 적은 새 암호문"으로 갈아끼우는 것이다. 이를 통해 노이즈 한계에 도달하기 전에 주기적으로 노이즈를 낮춰 무제한 깊이의 연산을 가능케 했다. 다만 부트스트래핑 자체가 매우 무거운 연산이라, 실무에서는 부트스트래핑 없이 미리 정한 깊이까지만 계산하는 레벨드(leveled) FHE 를 함께 쓰며 성능과 기능을 절충한다.
부트스트래핑을 "노이즈 예산(noise budget)"이라는 비유로 이해하면 명확하다. 암호문은 처음 만들어질 때 일정한 노이즈 예산을 부여받고, 덧셈은 예산을 조금씩, 곱셈은 크게 소모한다. 예산이 바닥나기 전에 계산을 끝내면 되지만, 더 깊은 계산이 필요하면 부트스트래핑으로 예산을 다시 충전해야 한다. 따라서 회로 설계자는 "부트스트래핑 없이 끝낼 수 있게 곱셈 깊이를 줄이는" 최적화와 "무거운 부트스트래핑을 감수하고 범용성을 확보하는" 선택 사이에서 균형을 잡는다.
라. 간단한 개념 예시
덧셈 동형성을 갖는 Paillier로 직관을 얻을 수 있다. 두 급여 값 m1=300, m2=200을 각각 암호화해 c1, c2를 얻은 뒤 서버가 c1 × c2(암호문 곱셈)를 계산하면, 이를 복호화한 결과는 m1 + m2 = 500이 된다. 서버는 300도 200도 500도 알지 못한 채 "합계를 구하는 계산"만 대행한 것이다. 실무의 급여 통계·설문 집계에서 개별 응답을 노출하지 않고 총계만 얻는 시나리오가 이 원리로 구현된다. FHE는 여기에 곱셈까지 무제한으로 더해, 합계를 넘어 회귀·분류 같은 복잡한 분석까지 암호문 상태로 수행할 수 있게 확장한 것이다.
3. 유형
동형암호는 지원하는 연산의 종류와 횟수에 따라 세 단계로 나뉘며, 이 발전사는 곧 "노이즈를 어디까지 통제하느냐"의 역사다. 각 단계는 단순한 성능 개선이 아니라, 표현 가능한 함수의 범위 자체를 넓혀 온 과정이다.
| 유형 | 지원 연산 | 대표 방식 |
|---|---|---|
| 부분 동형(PHE) | 덧셈 또는 곱셈 한 종류만, 무제한 | RSA(곱셈), Paillier(덧셈), ElGamal(곱셈) |
| 준동형(SWHE) | 덧셈·곱셈 모두, 단 제한된 횟수 | BGN(무제한 덧셈 + 곱셈 1회) |
| 완전 동형(FHE) | 임의 연산·임의 횟수 | Gentry(2009), BGV·BFV, CKKS, TFHE |
부분 동형(PHE, Partially Homomorphic Encryption) 은 한 종류 연산만 무제한 지원한다. Paillier는 덧셈 동형성을 가져 암호문끼리 곱하면 평문의 합이 되므로 전자투표(암호화된 표를 복호화 없이 합산)나 프라이버시 통계에 실용적으로 쓰인다. RSA·ElGamal은 곱셈 동형성을 갖는다. PHE는 계산이 빠르고 구현이 성숙했지만, 표현 가능한 계산이 극히 제한적이라는 한계가 있다. 흥미로운 점은 교과서적 RSA(c = m^e mod n)가 이미 곱셈 동형성을 갖고 있었다는 사실인데, 이는 동형 성질 자체가 특별한 발명이 아니라 "덧셈과 곱셈을 동시에 무제한 지원하는 것"이 지난 30여 년간 미해결 난제였음을 보여 준다. FHE의 등장이 그토록 큰 사건이었던 이유가 여기에 있다.
준동형(SWHE, Somewhat Homomorphic Encryption) 은 덧셈·곱셈을 모두 지원하나 노이즈 한계 때문에 회로 깊이가 얕은 계산만 가능하다. 대표적으로 BGN(Boneh-Goh-Nissim)은 무제한 덧셈에 곱셈을 딱 한 번 허용한다. SWHE는 그 자체로도 얕은 통계·분류에 쓸 수 있으나, 진정한 범용성은 확보하지 못했다.
완전 동형(FHE, Fully Homomorphic Encryption) 은 임의의 연산을 임의의 횟수만큼 수행할 수 있는 "성배"였다. 2009년 Craig Gentry가 이상격자(ideal lattice) 기반으로 부트스트래핑을 도입해 처음으로 실현했고(1세대), 이후 LWE/RLWE 기반의 BGV·BFV(2세대, 정수 연산에 강함), 빠른 부트스트래핑을 지원하는 TFHE(불 회로·비교 연산에 강함), 그리고 실수·복소수 근사 연산에 특화된 CKKS(4세대)로 발전했다. 특히 CKKS는 국내 연구진(서울대 천정희 교수팀)이 2017년 제안한 방식으로, 오차를 허용하는 근사 연산이라 머신러닝처럼 부동소수점 대량 연산이 필요한 분야에서 사실상 표준으로 자리 잡았다.
스킴 선택은 "무엇을 계산하느냐"에 달려 있다는 점이 실무적으로 중요하다. 정수 통계·카운팅은 BGV·BFV가, 실수 벡터·행렬 연산이 지배적인 머신러닝 추론은 CKKS가, 비교·분기·비트 연산이 많은 로직은 빠른 부트스트래핑을 가진 TFHE가 각각 유리하다. 하나의 스킴이 모든 워크로드에서 최적이 아니므로, 아키텍트는 대상 연산의 성격을 먼저 분석해 스킴과 파라미터를 정하는 것이 성능 확보의 핵심이다.
4. 장단점과 관련 기술 비교
가. 장단점
동형암호의 강력한 프라이버시는 막대한 연산 비용과 맞바꾼 것이다. 이 트레이드오프를 이해하는 것이 실무 적용의 출발점이다.
| 장점 | 단점 |
|---|---|
| 암호화 상태로 분석 → 원문 미노출·강한 프라이버시 | 연산량·성능 부담이 매우 큼(FHE는 평문 대비 수천~수백만 배) |
| 클라우드·외부 위탁 연산을 안전하게 수행 | 암호문 팽창(ciphertext expansion)으로 용량 급증 |
| 데이터 규제 대응(익명화 없이 원문 보호) | 노이즈 관리·회로 설계 등 구현 난이도가 높음 |
| 격자기반 → 양자내성 기대 | 표준화가 진행 중이라 상호운용성·검증 미성숙 |
성능 부담이 가장 큰 실무 장벽이다. 단순 덧셈 하나가 평문 연산의 수천 배 시간을 요구할 수 있고, 부트스트래핑을 포함하면 격차가 더 벌어진다. 암호문 팽창도 문제로, 몇 바이트짜리 정수가 수 KB~수십 KB 암호문으로 부풀어 저장·전송 비용을 키운다. 따라서 동형암호는 "모든 연산을 암호문으로"가 아니라 민감도가 높고 연산 빈도가 낮은 지점에 선별 적용하는 것이 원칙이다.
또 하나 유의할 점은 동형암호가 비교·분기 같은 제어 연산에 근본적으로 약하다는 것이다. 암호문 상태에서는 "이 값이 0보다 큰가"를 판단해 분기할 수 없으므로(판단 자체가 평문 정보를 요구), 조건문이 많은 알고리즘은 다항식 근사나 마스킹으로 우회해야 하고 이 과정에서 정확도·성능 손실이 발생한다. 이 때문에 알고리즘을 "동형 친화적(HE-friendly)"으로 재설계하는 것이 도입의 숨은 비용이며, 딥러닝에서 ReLU 대신 다항식 활성함수를 쓰는 것이 대표적 예다.
나. MPC·연합학습·차분 프라이버시와의 관계
동형암호는 다른 PET들과 경쟁이 아니라 상호 보완 관계다. 각 기술이 보호하는 대상과 신뢰 모델이 다르기 때문이다.
| 기술 | 핵심 아이디어 | 동형암호와의 관계 |
|---|---|---|
| MPC(다자간 연산) | 여러 주체가 각자 입력을 숨긴 채 공동 함수 계산 | 통신량↓·연산 분산에 유리, HE는 통신 없이 위탁 연산에 유리 → 결합(HE+MPC) |
| 연합학습(FL) | 원본을 모으지 않고 모델 업데이트만 공유 | 업데이트 값 자체를 HE로 암호화해 서버의 추론 방지 |
| 차분 프라이버시(DP) | 결과에 노이즈를 더해 개인 식별 방지 | HE는 계산 과정을, DP는 출력 결과를 보호 → 계층적 조합 |
MPC는 여러 기관이 통신하며 계산을 나눠 지므로 통신 비용이 크지만 연산은 상대적으로 가볍고, 동형암호는 데이터를 한 번 넘기면 통신 없이 서버가 홀로 계산하므로 위탁 시나리오에 적합하다. 연합학습에서는 각 참여자가 보내는 그래디언트만으로도 원본이 역추론될 수 있어, 이를 동형암호로 암호화(Secure Aggregation)해 서버가 개별 값을 못 보게 막는다. 차분 프라이버시는 계산 "결과"에 노이즈를 더해 개인을 감추는 반면 동형암호는 계산 "과정"을 감추므로, 둘을 계층적으로 함께 쓰면 과정과 결과를 모두 보호할 수 있다.
한편 하드웨어 신뢰실행환경(TEE, 예: Intel SGX) 기반 기밀컴퓨팅은 CPU 내부의 격리된 영역에서 평문을 처리하므로 성능은 동형암호보다 훨씬 빠르지만, 하드웨어 제조사를 신뢰해야 하고 부채널 공격에 노출될 수 있다는 신뢰 가정의 차이가 있다. 동형암호는 수학적 난제에만 안전성을 두어 하드웨어 신뢰가 필요 없는 대신 느리다. 따라서 "얼마나 빠른가"가 아니라 "무엇을 신뢰 기반으로 삼을 것인가"의 관점에서 두 기술을 배치하는 것이 설계의 요체다.
5. 심화: 최신 동향과 실무 적용
동형암호는 오랫동안 "이론적으로 아름답지만 느려서 못 쓴다"는 평가를 받았으나, 최근 몇 년간 하드웨어 가속·라이브러리 성숙·표준화의 세 축에서 실용화가 빠르게 진행되고 있다. Gentry의 최초 FHE는 단순 연산 하나에 수십 분이 걸렸지만, 알고리즘 개선과 SIMD 패킹으로 수 년 만에 수천 배 이상 빨라졌다는 점이 이 흐름을 상징한다.
첫째, 라이브러리 생태계의 성숙이다. Microsoft의 SEAL, IBM의 HElib, 그리고 여러 프로젝트가 통합된 OpenFHE(PALISADE 계열), Go 기반 Lattigo, CKKS 레퍼런스 HEAAN 등이 오픈소스로 공개되어, 암호 전문가가 아니어도 BGV·BFV·CKKS·TFHE를 골라 쓸 수 있게 되었다. 이들은 벡터를 한 암호문에 담아 병렬 처리하는 SIMD 패킹(batching) 을 지원해 대량 연산의 실효 성능을 크게 끌어올렸다.
둘째, 전용 하드웨어 가속이다. FHE의 병목은 대부분 다항식 곱셈(NTT 연산)과 부트스트래핑에 있는데, 이를 GPU·FPGA·ASIC으로 가속하려는 시도가 이어진다. 미국 DARPA의 DPRIVE 프로그램은 FHE 전용 프로세서로 연산을 대폭 가속하는 것을 목표로 하며, 인텔·삼성 등 여러 기업이 관련 하드웨어를 연구하고 있다. 이런 가속이 성숙하면 평문 대비 수천 배였던 격차가 실용 가능한 수준으로 좁혀질 전망이다.
셋째, 표준화다. HomomorphicEncryption.org 컨소시엄이 파라미터·보안수준 표준을 정리해 왔고, ISO/IEC 차원에서도 FHE 표준화(ISO/IEC 28033 등)가 진행 중이다. 표준화는 서로 다른 라이브러리·조직 간 상호운용과 안전한 파라미터 선택을 가능하게 해 산업 확산의 전제가 된다. 예컨대 같은 CKKS라도 라이브러리마다 파라미터 표기·기본값이 달라 상호 검증이 어려웠는데, 표준 파라미터 집합이 정립되면 "이 파라미터는 128비트 보안을 만족한다"는 합의가 생겨 감사·인증이 수월해진다. 표준화는 성능만큼이나 산업적 신뢰 확보의 핵심 축인 셈이다.
실무 적용 사례로는, 의료 유전체 분석 경진대회인 iDASH에서 동형암호로 암호화된 유전체 데이터의 통계·질병 예측을 수행한 연구가 대표적이고, 금융권에서는 여러 기관이 각자 데이터를 노출하지 않고 프라이버시 보존 신용평가·이상거래 탐지에 적용을 시도하고 있다. 국내에서도 CKKS를 활용한 암호화 상태 머신러닝 추론 서비스가 상용화 단계에 접어들고 있다.
시나리오를 구체화하면 다음과 같다. 병원이 환자의 검사 수치를 CKKS로 암호화해 클라우드에 올리면, 클라우드의 진단 보조 모델은 암호문 위에서 다항식으로 근사된 신경망을 실행해 "이상 소견 확률" 암호문만 산출한다. 병원은 이를 복호화해 결과만 확인하고, 클라우드 사업자는 원 검사 수치도 진단 결과도 전혀 알지 못한다. 이런 구조는 데이터를 국외 클라우드로 보내야 하는 규제 민감 산업에서 "데이터 주권"과 "AI 활용"을 동시에 만족시키는 드문 해법이라는 점에서 주목된다. 다만 다항식 근사로 인한 정확도 손실과 지연을 감안해, 스크리닝(1차 선별) 같은 비실시간 용도부터 적용하는 것이 현실적 접근이다.
예상 출제 방향도 함께 정리해 둘 만하다. 기술사 시험에서 동형암호는 단독 정의형보다 "프라이버시 보존 기술 비교(HE·MPC·DP·연합학습)", "클라우드 환경에서의 데이터 보호 방안", "양자내성암호와의 관계"처럼 다른 주제와 엮인 형태로 출제되는 경향이 있다. 따라서 답안에서는 정의·원리에 그치지 말고, "왜 지금 필요한가(처리 중 보호의 공백)", "무엇과 조합하는가(PET 스택)", "무엇이 걸림돌인가(성능·표준화)"의 세 축으로 논지를 전개하면 심화 답안으로서 완성도가 높아진다.
6. 고려사항 및 시사점
기술사 관점에서 동형암호는 만능 해법이 아니라 아키텍처 설계상의 선택지로 다뤄야 한다.
- 선별 적용 전략: FHE의 성능 비용을 감안해, 지연에 둔감하고 민감도가 높은 배치(batch) 성격의 연산(예: 야간 통계·암호문 추론)에 우선 적용하고, 실시간·고빈도 트랜잭션에는 무리하게 쓰지 않는다. "전 구간 암호화"가 아니라 "민감 구간만 암호화"가 현실적이다.
- 파라미터·보안수준 관리: 격자기반 암호는 파라미터 선택이 곧 보안수준과 성능을 결정한다. 표준(HomomorphicEncryption.org 권고)에 맞춰 128비트 이상 보안을 확보하되, 회로 깊이·정밀도 요구에 맞게 파라미터를 튜닝하는 전문성이 필요하다.
- 조합 아키텍처: 동형암호 단독보다 MPC·연합학습·차분 프라이버시·기밀컴퓨팅(TEE)과 계층적으로 조합해 신뢰 모델을 설계한다. 예컨대 연합학습의 그래디언트를 HE로 보호하고 최종 출력에 DP 노이즈를 더하는 식이다.
- 양자내성 로드맵과의 정합: LWE/RLWE 기반 동형암호는 양자내성 후보와 수학적 기반을 공유하므로, 조직의 PQC(양자내성암호) 전환 로드맵과 함께 검토하면 미래 대비 투자 효율을 높일 수 있다.
- 규제·거버넌스 연계: 개인정보보호법·GDPR 대응 관점에서 동형암호를 "가명·익명화의 대안 또는 보완"으로 위치시키고, 도입 시 성능·비용·검증 가능성(감사)을 함께 평가하는 거버넌스 체계를 갖춘다.
- 키 관리와 무결성: 동형암호는 계산의 기밀성은 보장하지만 서버가 "약속한 계산을 정직하게 수행했는가"(무결성)까지 자동으로 보장하지는 않는다. 따라서 검증 가능 계산(verifiable computation)이나 영지식증명과의 결합, 그리고 비밀키의 안전한 보관·회전 정책을 함께 설계해야 실제 위협 모델에 대응할 수 있다.
- 점진적 도입 로드맵: 파일럿(비실시간 통계·스크리닝) → 부분 상용(민감 배치 연산) → 확대의 단계로 도입하며, 하드웨어 가속·표준 성숙도를 지켜보며 적용 범위를 넓히는 것이 리스크를 줄이는 현실적 경로다.
참고자료
- Gentry, C. "A Fully Homomorphic Encryption Scheme" (PhD thesis, Stanford, 2009): https://crypto.stanford.edu/craig/craig-thesis.pdf
- Cheon, Kim, Kim, Song. "Homomorphic Encryption for Arithmetic of Approximate Numbers (CKKS)": https://eprint.iacr.org/2016/421
- Microsoft SEAL: https://github.com/microsoft/SEAL
- OpenFHE: https://www.openfhe.org/
- HomomorphicEncryption.org 표준화 컨소시엄: https://homomorphicencryption.org/
한 줄 요약: 동형암호는 복호화 없이 암호문 상태에서 연산 이 가능한 격자기반 기술로, PHE·SWHE·FHE로 발전(2009년 Gentry의 부트스트래핑으로 FHE 실현, CKKS로 실수 연산 실용화)했으며, 성능 부담이 크지만 하드웨어 가속·표준화로 실용화되며 클라우드·AI 시대의 프라이버시 보존 데이터 활용을 가능케 하는 핵심 PET 기술이다.