보안 점검에서 흔히 지적되는 사례가 있습니다. 데이터는 AES-256으로 잘 암호화해 놓고, 정작 키는 설정 파일에 평문으로 적어 둔 경우입니다. 암호문과 키가 같은 서버, 같은 백업에 있다면 자물쇠와 열쇠를 한 상자에 담아 둔 셈이에요. 암호화의 성패는 알고리즘이 아니라 키를 언제 만들고, 어디에 두고, 언제 버릴지에서 갈립니다. 키 한 벌이 태어나서 파기될 때까지를 OpenSSL로 직접 따라가 보면, 키가 새는 지점은 생각보다 뻔한 곳에 있습니다.키도 태어나고 은퇴한다, NIST의 키 상태 (개념)NIST SP 800-57 Part 1 Rev. 5는 키가 거치는 상태를 여섯 가지로 나눕니다.상태의미Pre-activation생성됐지만 아직 사용 승인 전Active암호화와 복호화 모두 가능Suspende..