널리 사용되는 앱을 포함한 메시징 플랫폼은 여전히 보안 문제에 직면해 있습니다. 2025년 7월, 데이팅 앱 Tea는 100만 건 이상의 개인 메시지와 수천 장의 사용자 사진이 유출되는 보안 침해 사고를 겪었습니다. 이러한 사례는 인기가 높다고 해서 강력한 보안 체계를 보장하는 것은 아니라는 점을 보여줍니다.
지난 한 해 동안, 저희는 안드로이드와 iOS에서 사용되는 주요 보안 메시징 앱들을 직접 테스트했습니다. 각 앱을 새 기기에 설치하고, 공개된 감사 보고서를 검토했으며, 기본 암호화 동작을 테스트하고, 백업 구성을 평가하고, 메타데이터 정책을 분석했습니다. 또한 암호화 기본 설정, 순방향 비밀성 구현, 메타데이터 보존 관행, 오픈 소스 투명성, 독립 감사, 등록 요건 및 비즈니스 규정 준수 보호 조치를 검토했습니다.
이 가이드는 마케팅 문구가 아닌 검증된 보안 아키텍처, 메타데이터 노출 및 감사 투명성을 기준으로 메시징 플랫폼을 비교합니다.
최고의 보안 메시징 앱 비교 (2026년)
| 앱 | 기본적으로 E2EE | 오픈 소스(핵심 코드) | 등록방법 | 독립 감사 | 지원 기기 |
|---|---|---|---|---|---|
| 신호 | 가능 | 예 (클라이언트 + 프로토콜) | 전화 번호 | 가능 | 최대 프라이버시 |
| 쓰 레마 | 가능 | 부분적 (모바일 앱) | 사용자 이름(Threema ID) | 가능 | 익명 사용 |
| 철사 | 가능 | 예 (클라이언트 + 서버) | 이메일 또는 전화번호 (선택 사항) | 가능 | 비즈니스 팀 |
| 가능 | 아니요 (프로토콜 공개) | 전화 번호 | 공개 감사 없음 | 주류 사용 | |
| 텔레그램 | 아니요 (비밀 채팅만 가능) | 부분 (고객 전용) | 전화 번호 | 제한적 검토 | 대규모 그룹 |
참고 : 등록 방식과 오픈소스 여부는 구조적인 요소이며, 이것만으로는 전반적인 보안을 결정할 수 없습니다.
제1장: 2026년 주요 보안 메시징 앱 리뷰
2026년에 사용할 수 있는 최고의 보안 메시징 앱 몇 가지를 살펴보겠습니다.
1.1: 신호
Signal은 모든 대화에 기본적으로 종단 간 암호화를 적용합니다. 설정을 변경하거나 추측할 필요가 없습니다. 그룹 채팅과 통화조차도 Signal 프로토콜을 사용하여 보호됩니다. 이 프로토콜은 단순한 마케팅 용어가 아니라 수년간 보안 전문가들의 검증과 테스트를 거쳐 신뢰받는 기술입니다.
안드로이드와 iOS 모두에서 테스트한 결과, 문자 메시지 전송과 통화는 빠르고 원활하게 이루어졌습니다. Signal은 메타데이터 보존을 최소화하도록 설계되었으며, 메시지 내용이나 연락처 그래프를 서버에 저장하지 않습니다. 또한, 노출되는 메타데이터를 줄이기 위해 Sealed Sender 기술을 사용합니다. 다만, 이 앱을 사용하려면 전화번호가 필요합니다.
또 다른 주목할 만한 점은 무엇일까요? 바로 타사 클라우드에 백업하지 않는다는 것입니다. 대신 Signal은 사용자만 해독할 수 있는 로컬 암호화 백업을 제공합니다. 또한 오픈 소스 소프트웨어이기 때문에 암호학 커뮤니티에서 공개적으로 코드를 검토합니다.
주요 특징:
- 사라지는 메시지
- 기본적으로 종단간 암호화
- 오픈소스 신호 프로토콜
- 전방 비밀 유지(이중 래칫)
- 암호화된 로컬 백업(안드로이드)
- 메타데이터 노출을 줄이기 위해 발신자 정보를 봉인합니다.
단점 :
- 전화번호가 필요합니다
- 왓츠앱보다 전 세계 사용자 기반이 더 작습니다.
1.2: 쓰리마
Threema는 GDPR을 포함한 유럽 데이터 보호 규정을 준수합니다. Threema는 암호화를 위해 신뢰할 수 있는 오픈 소스 NaCl 암호화 라이브러리(속도, 보안 및 종단 간 암호화의 안정성으로 잘 알려진 평판이 좋은 오픈 소스 라이브러리)를 사용합니다. 그룹 멤버십 및 연락처 목록은 서버에 중앙 집중식으로 저장되는 대신 주로 사용자 기기에서 관리됩니다. 앱에는 광고나 제3자 추적기가 없으며, 자체 테스트 및 Threema 문서에 따르면 이 서비스는 메타데이터 수집을 최소화하도록 설계되었습니다.
여기서는 채팅, 파일, 통화 등 모든 것이 처음부터 끝까지 암호화됩니다. 앱을 설치하고 가입할 때 전화번호나 이메일 주소를 요구하지 않고 Threema ID만 필요했기 때문에 개인 정보 노출이 최소화되었습니다.
쓰리마(Android IOS해당 회사는 소스 코드의 일부를 공개하고 독립적인 보안 감사를 의뢰하여 구현 과정의 투명성을 높입니다. 2024년 감사는 다음과 같습니다. Cure53이 새로운 데스크톱 앱을 소개했습니다.
주요 특징:
- 기본적으로 종단간 암호화
- 전화번호는 필요하지 않습니다 (Threema ID를 사용합니다).
- 오픈소스 모바일 앱
- 독립적인 제3자 보안 감사
- 광고나 제3자 추적기가 없습니다.
- 스위스에 본사를 두고 있으며 유럽 데이터 보호 규정에 따라 운영됩니다.
단점 :
- 서버 측 구성 요소는 완전한 오픈 소스가 아닙니다.
- 유료 앱
- 주류 앱보다 사용자 기반이 작습니다.
1.3: 와이어
Wire는 최소한의 메타데이터만 수집하며, 종단간 암호화로 인해 메시지 내용에 접근할 수 없습니다. 저장되는 정보는 계정 등록 데이터(선택 사항인 이메일 주소 또는 전화번호 등)와 기기 간 계정 동기화에만 사용되는 기본 기기 식별자뿐입니다. 메시지는 종단간 암호화되며, Wire 서버에 저장되는 임시 데이터는 필수적인 운영 처리 기간 이후에는 보관되지 않습니다.
Wire는 스위스에 본사를 두고 있으며, 클라이언트 및 핵심 서버 코드를 오픈 소스로 공개합니다. GitLab에서 사용 가능 GDPR(일반 데이터 보호 규정) 및 ISO 표준 준수가 필요한 조직에서 사용됩니다. 클라우드 및 자체 호스팅 배포를 모두 지원합니다. 암호화는 Proteus를 기반으로 하며, Proteus는 Signal의 Axolotl/Signal 프로토콜에서 파생된 Double Ratchet 프로토콜의 사용자 정의 구현체입니다. ChaCha20, Curve25519, HMAC-SHA256과 같은 기본 요소를 사용하며, 모두 libsodium에서 제공됩니다.
실제 보안을 보장하기 위해 Wire는 독립적인 감사를 받았습니다. Kudelski 보안 그리고 모든 플랫폼을 포괄하는 X41 D-Sec(iOS, Android, 데스크톱 및 웹). 이러한 감사에서는 심각도가 낮음에서 중간 수준인 문제만 발견되었으며, 심각한 취약점은 발견되지 않았으며 모든 문제가 신속하게 해결되었습니다.
주요 특징:
- 기본적으로 종단간 암호화
- 오픈소스 클라이언트 및 코어 서버 코드
- GDPR을 준수하며 ISO 27001/27701 인증을 보유하고 있습니다.
- 독립적인 보안기관의 감사를 완료했습니다 (Kudelski Security, X41 D-Sec).
- 클라우드 및 셀프 호스팅 배포 옵션
- 다중 장치 지원
단점 :
- 보다 비즈니스 중심적인 가격 모델
- 등록하려면 이메일 주소 또는 전화번호가 필요합니다.
1.4: 왓츠앱
WhatsApp은 그중 하나입니다. 가장 널리 사용되는 전 세계적으로 널리 사용되는 메시징 플랫폼 중 하나인 WhatsApp은 채팅, 통화, 미디어에 기본적으로 종단간 암호화를 사용합니다. WhatsApp 자체는 오픈 소스 코드가 아니지만, 그 프로토콜은 오픈 소스입니다. 신호 프로토콜.
WhatsApp은 타임스탬프, 기기 식별자, 연락처 목록(사용자가 허용한 경우)과 같은 메타데이터를 수집합니다. 이는 주로 앱의 원활한 작동과 스팸 방지를 위한 것입니다. 그렇다면 메시지 내용은 어떻게 될까요? 메시지 내용은 종단 간 암호화로 보호되며, 전송 후에는 WhatsApp 서버에 저장되지 않습니다. 단, 백업 및 미디어 처리는 사용자 설정에 따라 달라집니다. WhatsApp 보안 기능에 대해 자세히 알아보세요 WhatsApp 잠금 채팅.
클라우드 백업은 기본적으로 종단 간 암호화가 되어 있지 않으므로 수동으로 활성화해야 합니다. 활성화하려면 설정 > 채팅 > 채팅 백업 > 종단 간 암호화 백업으로 이동하세요.
주요 특징:
- 기본적으로 종단간 암호화
- 암호화에 시그널 프로토콜을 사용합니다.
- 선택 사항인 종단 간 암호화 클라우드 백업(수동 활성화 필요)
- 2 단계 인증
- 대규모 글로벌 사용자 기반
단점 :
- 핵심 애플리케이션은 오픈 소스가 아닙니다.
- 전화번호 등록이 필요합니다
- 타임스탬프 및 기기 정보와 같은 특정 메타데이터를 수집합니다.
1.5: 텔레그램
Telegram은 다음과 같은 사용자 정의 암호화 프로토콜을 사용합니다. MT프로토텔레그램은 사용자의 기기와 텔레그램 서버 간의 메시지를 암호화합니다. 따라서 일반 채팅과 그룹 채팅은 텔레그램의 클라우드 인프라에 저장되며 기본적으로 종단 간 암호화되지 않습니다.
하지만 Telegram에는 "비밀 채팅' 모드는 종단 간 암호화되어 있으며, 클라우드 동기화가 적용되지 않아 메시지를 보낸 기기에만 저장됩니다. 또한, 메시지를 보낸 후 삭제하도록 타이머를 설정할 수 있습니다.
MTProto는 시그널 프로토콜에 비해 독립적인 암호화 검토를 제한적으로만 거쳤습니다.
주요 특징:
- 클라이언트-서버 통신을 위한 MTProto 암호화
- 비밀 채팅에서 종단 간 암호화를 사용할 수 있습니다.
- 비밀 채팅의 자폭 타이머
- 대규모 그룹 수용 가능
- 클라우드 기반 채팅 동기화
단점 :
- 비밀 채팅은 기기별로 관리되며 동기화되지 않습니다.
- 일반 채팅은 종단 간 암호화되지 않습니다.
- 서버 측 코드는 공개적으로 이용할 수 없습니다.
2장: 올바른 보안 메시징 앱을 선택하는 방법
대화의 종류에 따라 필요한 개인정보 보호 수준이 다릅니다.
2.1: 프라이버시를 추구하는 캐주얼 채팅.
앱이 모든 것을 추적하는 데 지친 사람들을 위해 기본 메신저보다 더 안전한 옵션이 있습니다.
기본적으로 종단 간 암호화가 적용된 WhatsApp이나 E2EE 방식인 Telegram의 비밀 채팅 기능을 사용하세요.
또한, 민감한 대화에는 사라지는 메시지를 사용하고, 기기와 앱에 접근하기 위해서는 생체 인식 잠금을 설정하세요. 암호화되지 않은 클라우드 백업은 건너뛰세요.
2.2: 비밀 유지가 필요한 비즈니스 대화
민감한 고객 정보나 직장 내 대화를 처리하시나요? 더 강력하고 규정을 준수하는 솔루션이 필요합니다.
제 테스트 결과에 따르면, 개인정보 보호 및 규정 준수 요건에 따라 Signal과 Threema가 적합할 수 있습니다. 두 앱 모두 종단간 암호화를 지원합니다. Signal은 메타데이터 보존 기간을 제한하며 최대 1000명의 회원을 수용할 수 있습니다. 반면 Threema는 전화번호나 이메일 주소 없이도 사용할 수 있습니다. 기업용 버전인 Threema Work는 스위스 군대와 여러 EU 정부 기관에서 사용되고 있으며 최대 256명의 회원을 지원합니다.
적용 범위 참고 사항: 이 가이드는 암호화 아키텍처, 메타데이터 활용 방안 및 감사 투명성에 중점을 둡니다. 숨겨진 앱 인터페이스 또는 알림 마스킹과 같은 기기 수준의 개인 정보 보호 기능에 대해서는 별도의 개인 정보 보호 메시징 앱 가이드를 참조하십시오.
제3장: 메시징 앱에서 흔히 발견되는 보안 위험 요소
3.1: 서버에 저장된 복호화 키
일부 메시징 플랫폼은 특정 모드에서 암호화 키를 사용자 기기에 완전히 저장하는 대신 자체 서버에서 관리합니다. 이러한 아키텍처에서 메시지 보호는 서비스가 키 저장 및 접근 제어를 처리하는 방식에 따라 달라집니다.
3.2: 독점 또는 문서화되지 않은 암호화
Bigo Live, WeChat과 같은 특정 앱은 폐쇄형 소스 또는 자체 개발 암호화 알고리즘을 사용합니다. 즉, 아무도 이를 검증할 수 없으므로 제공업체가 앱에 대해 하는 말을 믿어야 합니다. 반면 Signal Protocol과 Lokinet은 외부 보안 연구원이 검토할 수 있습니다.
3.3: 과도한 메타데이터 로깅
대부분의 사람들이 WhatsApp을 사용하는데, 이 앱은 가입 시 전화번호를 요구합니다. 일부 메시징 앱은 메시지 내용이 암호화되어 있더라도 연락처 목록, IP 주소, 기기 지문 정보, 상호 작용 시간 등을 기록합니다. 이러한 메타데이터는 연락처 네트워크, 사용 패턴, 심지어 위치 기록까지 드러낼 수 있으며, 기업은 정책에 따라 장기간 보관할 수도 있습니다.
3.4 : AdTech 연계 및 사용자 프로파일링
많은 인기 앱들이 광고 및 분석을 위해 사용자 행동 데이터를 수집합니다. 우리가 구매하려는 제품이나 서비스는 우리가 매일 사용하는 대부분의 소셜 미디어 앱에 표시됩니다. 따라서 메타 오디언스 네트워크(Meta Audience Network)나 구글 애드몹(Google AdMob)과 같은 광고 네트워크와 연동되는 앱들은 타이핑 속도, 사용 빈도, 앱 상호작용 방식 등의 행동 데이터를 수집하여 광고 프로필을 구축합니다. 앱이 광고를 통해 수익을 창출한다면, 사용자의 개인정보는 곧 상품이 되는 것입니다.
- 불투명한 개인정보 보호 주장: 공개된 감사 보고서, 기술 문서 또는 검증 가능한 투명성 보고서가 없는 경우, 해당 주장은 신중하게 평가해야 합니다.
제4장: 채팅 개인정보 보호가 중요한 이유는 무엇일까요?
위에서 설명했듯이, 우리는 일상생활에서 메시지, 사진, 동영상 등을 주고받습니다. 때로는 가벼운 대화를 통해 근황을 나누기도 하고, 때로는 회계사와 재정 상담을 하거나 심리 치료사와 최근 감정을 공유하는 것처럼 더 개인적인 내용을 주고받기도 합니다. 메시지가 유출될 경우 개인 정보는 평판, 재정, 법적 문제로 이어질 수 있습니다. 대부분의 앱이 보안을 보장한다고 하지만, 발신자와 수신자 외에 누가 메시지에 접근할 수 있는지가 중요한 문제입니다. 앱 개발사, 서버, 심지어 정부 기관까지도 접근할 수 있습니다. 바로 이 지점에서 종단간 암호화가 중요해집니다.
5장: 당신을 보호하는 핵심 기술
5.1: 안전한 메시징 앱에서의 종단 간 암호화
기본적인 정의는 당신과 채팅하는 사람만 메시지를 읽을 수 있다는 것입니다. 앱, 회사, 해커, 또는 그 사이의 누구도 메시지를 볼 수 없고, 오직 당신 둘만 볼 수 있습니다.
보안 채팅의 내부에서 무슨 일이 일어나고 있는가
- 암호화 키: 각 사용자는 공개 키와 개인 키를 가지고 있습니다. 메시지는 수신자의 공개 키로 잠기며, 수신자의 개인 키를 사용해야만 잠금을 해제할 수 있습니다. 아직 이해가 안 되시나요? 잠긴 우편함을 떠올려 보세요.
- 공개 키 = 우편함. 누구나 편지를 넣을 수 있습니다.
- 개인 키 = 우편함을 여는 열쇠입니다. 소유자만 가지고 있습니다.
- 암호화 및 암호 해독:
- 암호화: 메시지를 입력하고 보내면 메시지가 장치를 떠나기 전에 해당 메시지는 읽을 수 없는 코드로 변환됩니다.
- 복호화: 이는 비밀 코드를 원래 메시지로 되돌리는 것을 의미하지만, 수신자(메시지를 보내는 사람)만이 이를 할 수 있습니다.
- 순방향 비밀성: 각 메시지 또는 세션은 새로운 암호화 키를 사용하므로 하나의 키가 유출되더라도 다른 채팅은 안전하게 보호됩니다. 이것이 바로 사용자 개인 정보 보호를 최우선으로 하는 안전한 채팅 앱이라면 전방향 비밀성(forward secrecy)을 필수 조건으로 삼아야 하는 이유입니다.
5.2: 영지식 모델
많은 개인 메신저는 서비스 정상 작동을 위해 최소한의 메타데이터만 저장합니다. 영지식 아키텍처를 사용하는 앱은 메시지, 비밀번호 또는 개인 데이터를 저장하거나 접근할 수 없습니다. 암호화/복호화, 신원 확인과 같은 모든 보안 프로세스는 기기에서 이루어집니다. 이러한 시스템에서 서버는 사실상 "멍청한" 메신저입니다. 콘텐츠나 참여자를 볼 수 없습니다. Signal과 Session 앱은 영지식 모델에서 두드러집니다.
그러면 사용자 입장에서는 어떤 이점이 있을까요?
- 공개된 문서에 따르면, 이 모델은 서비스 제공자조차도 메시지 내용에 접근할 수 없도록 설계되었습니다.
- 또한, 이러한 앱에 가입하려면 사용자 이름만 필요하므로 전화번호나 이메일이 필요 없습니다.
5.3: 메타데이터 대응책
간단히 말해 메타데이터는 누구와, 언제, 얼마나 오래 통화했는지, IP 주소 등 사용자 데이터에 대한 데이터입니다. 메시지가 암호화되어 있더라도 메타데이터는 사용자에 대한 정보를 노출할 수 있습니다. 그렇기 때문에 최고의 메타데이터 중 일부는 비공개 채팅 앱 양파 라우팅, 더미 트래픽 등의 전략을 한 단계 더 발전시킵니다.
1. 양파 라우팅
즉, 메시지는 상대방에게 도달하기 전에 여러 단계를 거쳐야 합니다. 각 단계에서는 메시지의 발신지와 다음 목적지만 알 수 있습니다. 마치 여러 사람에게 쪽지를 전달하면서 아무도 전체 경로를 모르는 것과 같습니다. Session은 Oxen 서비스 노드의 분산형 네트워크에서 진정한 양파 라우팅을 구현합니다.
2. 패딩, 배칭, 지연 및 더미 트래픽
이렇게 하면 메시지에 불필요한 "정크" 데이터가 추가되어 모두 같은 크기로 보입니다. 이렇게 하면 메시지를 보는 사람이 메시지 내용이나 실제 길이를 추측할 수 없습니다. 이 기능은 세션에서도 다시 사용됩니다.
6장: 모든 보안 메시징 앱의 필수 보안 장치
6.1: 기본 암호화
안전한 메시징 앱은 사용자가 수동으로 활성화하도록 요구하는 대신 기본적으로 암호화를 적용해야 합니다. 텔레그램의 비밀 채팅처럼 암호화가 선택적 모드로만 제공되는 경우, 사용자는 의도치 않게 종단 간 보호 없이 통신할 수 있습니다.
일반적으로 종단간 암호화(E2EE)는 강력한 보안 기반으로 간주됩니다. Signal, Session, Threema와 같은 앱에서는 메시지, 통화 및 파일 전송에 암호화가 자동으로 적용됩니다. 이러한 방식이 제대로 구현되면 통신하는 기기만 메시지 내용에 접근할 수 있게 됩니다.
6.2: 전방 비밀 유지
나중에 누군가가 기기나 암호화 키에 접근하더라도, 전방향 비밀성(Forward Secrecy)은 이전에 전송된 메시지가 해독되지 않도록 설계되었습니다. 전방향 비밀성은 자주 변경되는 임시 키를 사용하여 작동합니다. 즉, 각 메시지(또는 세션)는 서로 다른 키로 암호화됩니다. 따라서 하나의 키가 유출되더라도 이전 메시지는 안전하게 보호됩니다.
6.3: 공공 코드 감사
암호화 라이브러리(개발자가 사용하는 미리 작성된 코드)가 공개되지 않으면 외부 전문가가 그 안전성을 검증할 수 없습니다. 가장 신뢰할 수 있는 애플리케이션은 모든 중요 코드를 공개 저장소에 게시하고, 재현 가능한 빌드를 제공하며, 명망 있는 보안 회사에 제3자 감사를 의뢰합니다. 이러한 감사 보고서가 게시되면 사람들은 통찰력을 얻을 수 있습니다.
6.4: 최소 데이터 용량
앱이 제대로 작동하기 위해 어떤 개인 정보를 요구하는지 생각해 보세요. 예를 들어, 가입 시 전화번호, 이메일 주소 또는 공식 서류를 제출해야 하는지, 아니면 사용자 이름만으로 충분한지 확인해야 합니다. 데이터 수집이 증가하면 회사의 데이터 정책에 따라 개인 정보 노출 위험이 커질 수 있습니다.
6.5: 일시적인 콘텐츠
일정 시간 후 자동으로 삭제되는 채팅은 위험을 줄이는 현명한 방법입니다. 특히 기기를 분실했거나 악의적인 사용자의 손에 들어갔을 때 더욱 그렇습니다. 안전한 메시징 앱을 선택할 때 고려해야 할 사항은 다음과 같습니다.
- 사용자 지정 가능한 기간 동안 메시지가 사라집니다.
- 선택한 시간이 지나면 첨부 파일과 백업을 자동으로 삭제합니다.
제7장: 추가 보안 보호 조치
7.1: 화면 캡처 방지
채팅 앱이 맬웨어나 다른 앱의 대화 스크린샷 촬영 시도로부터 보호되는지 확인하세요. 최고의 플랫폼은 화면 캡처를 완전히 차단하거나 다른 앱이 화면 내용을 볼 수 없도록 합니다. 이렇게 하면 스크린샷으로 인한 원격 해킹 및 유출을 방지하는 데 도움이 됩니다.
7.2: 이중 인증 및 하드웨어 키
누군가 내 계정에 로그인하면 최고 수준의 암호화도 소용없습니다. 그렇기 때문에 보안 앱은 내가 진짜 좋아하는 사람인지 증명할 수 있는 추가적인 방법을 제공합니다.
- 인증 앱의 코드
- 문자 메시지 또는 음성 통화 코드(보안성이 낮음)
- 추가 안전을 위한 물리적 보안 키
7.3: 강력한 그룹 대화 보안
많은 서비스가 일대일 보안에 중점을 두지만, 가족 그룹 채팅과 팀 채널에는 종종 중요한 데이터가 포함되어 있습니다. 다음 사항을 확인하세요.
- 동적 그룹 키 회전: 새로운 구성원이 그룹에 참여하거나 그룹을 떠날 때마다 앱은 전방향 비밀성을 유지하기 위해 새로운 암호화 키를 생성해야 합니다(시그널 프로토콜이 이 기능을 수행합니다). 이렇게 하면 이전 메시지가 새로운 참여자에게 보이지 않게 됩니다. 이러한 기능은 개인 정보 보호에 중점을 둔 메시징 앱에서 그룹 보안을 강화하기 위해 일반적으로 사용됩니다. WhatsApp에서 새로 참여한 구성원은 이전 대화를 볼 수 없는 것을 확인할 수 있습니다.
- 세분화된 관리 제어: Telegram(관리자 권한 필요) 및 WhatsApp(그룹 내 전달 제한)과 같은 플랫폼을 사용하면 관리자가 메시지 전달을 비활성화하거나 게시할 수 있는 사람을 제한하여 누출 및 스팸 벡터를 줄일 수 있습니다.
7.4 익명 가입 경로
전화번호와 이메일 주소를 제공하면 앱은 은행 계좌가 전화번호와 연결되는 것처럼 사용자와 연결될 수 있습니다. 따라서 개인 정보를 최소한으로 수집하는 앱도 있습니다.
제8장: 약관 및 정책 이해하기.
많은 사용자가 약관의 세부 내용을 검토하지 않고 동의하는데, 이로 인해 앱이 예상보다 광범위한 데이터 접근 권한(연락처, 위치 정보, 미디어 파일 등)을 갖게 될 수 있습니다. 모질라는 많은 인기 앱에 오해의 소지가 있는 데이터 안전 고지가 포함되어 있다고 보고했습니다.
8.1: 사용자는 종종 자신이 동의하는 내용을 오해합니다.
연구 결과에 따르면 많은 사용자가 권한 요청 메시지를 제대로 이해하지 못하는 것으로 나타났습니다. 안드로이드 사용자를 대상으로 한 연구에서는 거의 80%가 앱이 특정 권한을 요청하는 이유를 확신하지 못했고, 많은 사용자가 그 의미를 제대로 이해하지 못한 채 동의했습니다. 또 다른 연구(USENIX)에서는 사용자들이 앱의 경고를 무시하거나 권한 요청을 건너뛰는 경우가 빈번하여 개인정보 및 보안 위험에 노출될 가능성이 높다는 사실을 발견했습니다.
개인정보 보호 라벨이 있는 앱조차도 오해를 불러일으킬 수 있습니다. 모질라의 분석에 따르면 여러 인기 앱이 개인정보 보호 정책과 데이터 안전 공개 내용 간의 불일치로 인해 "낮음" 등급의 개인정보 보호 평가를 받았습니다. 즉, 앱의 개인정보 보호 정책과 구글의 데이터 안전 양식에 신고한 내용이 일치하지 않았다는 뜻입니다.
8.2: 보안에 미치는 영향
- 앱은 핵심 기능에 필요하지 않더라도 민감한 데이터를 수집하거나 공유할 수 있습니다.
- 이용 약관에 동의하면 사용자가 충분히 평가하지 않은 데이터 수집 관행이 허용될 수 있습니다.
- 앱 스토어의 개인정보 보호 정책 공개는 일반적으로 개발자가 직접 보고하는 것이며, 독립적인 검증을 거치지 않을 수 있습니다.
8.3: 이용 약관 동의
- 어떤 데이터가 수집되고 왜 수집됩니까?: 앱이 어떤 종류의 개인 데이터(연락처, 위치, 메시지 등)를 수집하는지, 그리고 이를 어떻게 사용할지 확인하세요.
출처: 연방 거래위원회 (FTC) - 귀하의 데이터가 제3자와 공유되는지 여부: "제휴사", "광고 파트너" 또는 "분석 제공업체"에 대한 언급을 찾아보세요. 많은 무료 앱은 데이터를 공유하여 수익을 창출합니다.
출처: 컨슈머 리포트 - 종단 간 암호화(E2EE): 메시징 앱의 경우 E2EE가 기본적으로 제공되는지, "비밀" 채팅에만 제공되는지 확인하세요.
예: Signal은 기본적으로 E2EE를 제공합니다. - Signal 개인정보 보호 개요 - 데이터에 대한 사용자 제어: 계정과 관련된 모든 데이터를 삭제할 수 있나요? 데이터 사본을 다운로드할 수 있나요?
출처: 일반 데이터 보호 규정(GDPR) 제17조 – 삭제 권리 - 권한이 목적과 일치하는지 여부: 메시징 앱이 명확한 이유 없이 위치, 카메라 또는 마이크 접근 권한을 요청하는 경우 주의하세요.
학업 : 모바일 권한의 숨겨진 측면(ACM 2022) - 정책 업데이트 및 변경 사항: 앱에서 정책 변경이나 데이터 침해에 대한 알림을 받을지 확인하세요.
출처: 캘리포니아 소비자 개인 정보 보호법 (CCPA)
제9장: 자주 묻는 질문
9.1. 개인 정보 보호 측면에서 가장 안전한 메시징 앱은 무엇인가요?
보안은 사용자의 요구 사항에 따라 달라집니다. Signal, Threema, Wire는 일반적으로 암호화 표준, 감사 투명성 및 메타데이터 관리 측면에서 평가됩니다. 어떤 서비스를 선택할지는 익명성, 규정 준수 또는 대중화 중 무엇을 우선시하는지에 따라 결정됩니다.
9.2. 암호화된 메시징 앱은 어떻게 작동하나요?
암호화된 메시징 앱은 종단 간 암호화를 사용하여 메시지 내용을 발신자와 수신자만 접근할 수 있도록 합니다. 구현 세부 사항은 플랫폼에 따라 다릅니다.
9.3. 채팅 기록을 저장하지 않는 메시징 앱은 무엇입니까?
일부 앱은 서버 측 저장 공간을 최소화합니다. Signal은 메시지를 사용자 기기에 저장하며, 전송된 콘텐츠는 서버에 보관하지 않습니다. 저장 방식은 백업 및 사용자 설정에 따라 달라집니다.
9.4. 어떤 메시징 앱들이 기본적으로 종단간 암호화를 제공하나요?
Signal, Threema, Wire, WhatsApp은 기본적으로 종단간 암호화를 적용합니다. Telegram은 비밀 채팅에서만 종단간 암호화를 제공합니다.
9.5. 비즈니스 커뮤니케이션에 적합한 안전한 메시징 앱을 선택하는 방법은 무엇인가요?
기업용으로 사용할 경우 암호화 기본 설정, 규정 준수(예: GDPR), 관리 제어 및 감사 투명성을 평가해야 합니다. Wire 및 Threema Work와 같은 플랫폼은 기업 환경에 특화되어 있습니다.
9.6. 전화번호 등록 없이 안전하게 메시지를 주고받을 수 있는 앱이 있나요?
네. Threema는 전화번호 없이도 계정 생성이 가능합니다. 대부분의 주요 앱은 전화번호 인증을 요구합니다.
9.7. 안드로이드 사용자를 위한 최고의 보안 메시징 앱은 무엇인가요?
안드로이드에서 사용할 수 있는 보안 메시징 앱으로는 Signal, Threema, Wire, WhatsApp, Telegram 등이 있습니다. 선택은 개인 정보 보호 요구 사항과 도입 필요성에 따라 달라집니다.
9.8. 메시징 앱에서 암호화를 확인하는 방법은 무엇인가요?
많은 앱은 사용자가 암호화된 연결을 확인하기 위해 연락처와 직접 비교할 수 있는 보안 번호 또는 인증 코드를 제공합니다.
9.9. 오픈 소스이면서 안전한 메시징 앱은 무엇인가요?
Signal과 Wire는 클라이언트 코드를 공개 검토를 위해 게시합니다. Threema도 코드의 일부를 공개했습니다. 오픈 소스는 투명성을 높이지만 감사 및 적절한 구현을 대체할 수는 없습니다.
9.10. 채팅을 안전한 메시징 앱으로 옮기는 방법은 무엇인가요?
채팅 기록 이전은 사용하시는 플랫폼에 따라 다릅니다. 일부 앱은 자체 시스템 내에서 암호화된 백업을 허용하지만, 일반적으로 다른 메시징 플랫폼 간에는 채팅 기록을 전송할 수 없습니다.