PGP 이메일 암호화와 전자서명 작동 원리

PGP의 하이브리드 암호화, 전자서명, 웹 오브 트러스트와 OpenPGP 표준을 중심으로 이메일 보안 구조와 운영 과제를 정리한다.

2026-08-14 · 최초 발행 2025-06-02

이메일 보안에 대칭키와 공개키를 함께 쓰는 방식

PGP(Pretty Good Privacy)는 전자서명 알고리즘을 활용해 이메일 통신에 부인방지, 메시지 인증, 기밀성을 제공하는 기술이다. 1991년 Phil Zimmermann이 개발했으며, 이후 널리 쓰이는 암호화 표준으로 자리 잡았다.

처음에는 이메일 보안을 목적으로 했지만 현재는 파일, 디스크, 통신 전반의 암호화에도 활용된다. 핵심은 대용량 데이터를 처리하는 대칭키 암호화와 키를 안전하게 전달하는 공개키 암호화를 결합한 하이브리드 구조다. 또한 중앙화된 인증 기관 없이 사용자 간 신뢰 관계를 구성하는 웹 오브 트러스트(Web of Trust) 개념을 사용한다.

암호화·서명·메일 전송 형식의 역할

PGP의 구성에는 메시지 보호, 송신자 검증, 이메일 호환을 위한 기술이 함께 들어간다.

IDEA(International Data Encryption Algorithm)는 128비트 대칭키 블록 암호화 알고리즘이다. 8라운드 구조를 사용하며, 대용량 데이터 암호화에 쓰인다.

RSA(Rivest-Shamir-Adleman)는 소인수분해의 어려움에 기반한 공개키 암호화 알고리즘이다. PGP에서는 주로 세션키 암호화와 전자서명에 활용된다.

DSA(Digital Signature Algorithm)는 미국 NIST에서 개발한 전자서명 표준으로, 이산대수 문제에 기반한 보안성을 제공한다. 메시지의 무결성 확인과 송신자 인증에 사용된다.

RADIX-64 Conversion(Base64)는 바이너리 데이터를 ASCII 문자로 바꾸는 형식이다. 이메일 시스템의 7비트 제한 문제를 해결해 여러 이메일 시스템에서 안전하게 전송할 수 있게 한다.

메시지가 전송 가능한 PGP 데이터가 되기까지

PGP는 메시지 본문과 세션키를 서로 다른 방식으로 보호한 뒤, 이메일로 옮길 수 있는 형식으로 변환한다.

평문 메시지압축세션키 생성대칭키로 메시지 암호화수신자 공개키로 세션키 암호화암호화된 메시지암호화된 세션키메시지 + 세션키 결합Base64 인코딩전송 가능한 PGP 메시지

암호화할 때는 먼저 원본 메시지를 압축해 공간을 절약하고 패턴 분석을 방지한다. 이어서 일회용 대칭키인 임의의 세션키를 생성하고, IDEA 알고리즘으로 메시지를 암호화한다. 세션키는 수신자의 공개키와 RSA 알고리즘으로 암호화한다. 두 결과를 결합한 뒤 Base64 인코딩을 적용하면 이메일로 전송할 수 있다.

수신 측에서는 Base64 디코딩으로 암호화된 데이터를 복원한다. 수신자의 개인키로 세션키를 복호화하고, 복원한 세션키로 메시지를 해독한 다음 압축을 풀어 원본 메시지를 얻는다.

보안 속성이 적용되는 지점

PGP의 하이브리드 암호화는 메시지 내용에 대한 기밀성을 제공한다. 권한 없는 제3자가 내용을 읽는 것을 막기 때문에 기업 간 민감한 계약 정보를 교환할 때 산업 스파이로부터 정보를 보호하는 용도로 쓸 수 있다.

무결성은 해시 함수를 통해 확인한다. 전송 중 발생한 우발적 또는 의도적 변경을 감지할 수 있어 금융 거래 정보처럼 변조가 문제되는 데이터를 보호하는 데 활용된다.

전자서명은 송신자 인증에도 쓰인다. 발신자의 공개키로 서명을 검증할 수 있으므로, 기업 임원의 지시사항이 실제 해당 임원에게서 왔는지 확인할 수 있다.

서명이 포함된 메시지는 송신자가 발송 사실을 부인하기 어렵게 만든다. 이 부인방지 특성은 법적 구속력이 있는 전자 문서나 전자계약에서 계약 당사자의 서명 부인을 막는 데 사용된다.

민감한 통신을 보호하는 활용 맥락

기업 환경에서는 기밀 문서와 민감한 재무 정보를 전송하거나, 기업 간 계약서를 교환하고, 내부 고위급 의사소통을 보호하는 용도로 PGP를 사용할 수 있다. A 회사는 해외 파트너와 신제품 개발 정보를 공유할 때 PGP 암호화를 사용해 산업 스파이로부터 정보를 보호했다.

개인 프라이버시 측면에서는 개인 간 민감한 정보 교환, 저널리스트와 정보원 간 커뮤니케이션, 개인 데이터 보호에 활용된다. 한 저널리스트는 정부 내부 고발자와 통신할 때 PGP를 사용해 정보원의 신원을 보호하고 안전한 정보 교환을 보장했다.

감시와 검열이 있는 국가에서 활동하는 인권 활동가에게도 보호 수단이 될 수 있다. 특정 독재 국가의 인권 단체는 PGP를 이용해 인권 침해 증거를 국제기구에 안전하게 전달했다.

OpenPGP와 구현체의 관계

OpenPGP는 RFC 4880으로 표준화된 PGP 구현 프로토콜이다. 서로 다른 플랫폼과 응용프로그램 사이의 호환성을 보장하며, GnuPG(GPG)는 OpenPGP 표준을 따르는 무료 오픈소스 구현체다.

OpenPGP 표준상용 PGP 제품GnuPG 오픈소스 구현기업용 솔루션개인 사용자이메일 클라이언트 플러그인파일 암호화 도구

운영에서 남는 과제와 발전 방향

PGP를 적용할 때 가장 먼저 마주치는 문제는 키 관리다. 사용자는 키 쌍 생성, 백업, 폐기처럼 복잡한 과정을 관리해야 한다. 일반 사용자에게는 인터페이스와 절차 자체가 사용성 장벽이 될 수 있으며, 대규모 환경에서는 웹 오브 트러스트 방식으로 신뢰 네트워크를 구축하기 어렵다.

RSA 같은 공개키 알고리즘은 양자 컴퓨팅 발전에 취약할 수 있다는 점도 고려 대상이다. 이에 따라 더 직관적인 인터페이스와 자동화된 키 관리 기능, 양자 컴퓨팅에 대응하는 새로운 암호화 알고리즘의 통합이 요구된다. 분산 신원 확인과 키 관리를 위한 블록체인 기술 접목, 안전성과 접근성을 높이는 클라우드 기반 키 관리 서비스도 발전 방향으로 언급된다.

PGP는 암호화, 전자서명, 이메일 호환 기술을 결합해 디지털 통신의 프라이버시와 신뢰성을 다룬다. 키 관리와 사용성의 부담은 남아 있지만, PGP와 GnuPG는 이메일과 파일 보호가 필요한 환경에서 여전히 중요한 기반 기술이다.

PGP이메일 보안전자서명공개키 암호화OpenPGP