클라우드플레어(Cloudflare)가 사용자의 IP 주소를 앱 서버에 노출하지 않는 새로운 개인정보 보호 기술인 OHTTP(Oblivious HTTP) 게이트웨이의 비공개 베타를 시작했습니다. 이 관리형 서비스는 IETF 표준인 OHTTP를 개발자들이 쉽게 도입할 수 있도록 돕는 것이 목표입니다. 올가을 클라우드플레어 존(zone)의 유료 부가 기능으로 정식 출시될 예정이며, 몇 번의 클릭만으로 활성화할 수 있는 셀프서비스 제품으로 제공됩니다.
OHTTP는 릴레이(Relay)와 게이트웨이(Gateway)라는 두 독립적인 주체를 통해 신뢰를 분리하는 것이 핵심입니다. 릴레이는 클라이언트의 IP 주소와 TLS 지문 같은 식별 정보를 보지만, 요청 내용은 암호화된 상태로 게이트웨이에 전달합니다. 반대로 게이트웨이는 암호화된 요청을 복호화하여 앱 서버에 전달하고 응답을 다시 암호화하지만, 클라이언트의 식별 정보는 알 수 없습니다. 이로써 한 주체가 클라이언트 식별 정보와 요청 내용을 모두 볼 수 없게 되어 사용자 추적을 어렵게 만듭니다. 클라우드플레어의 새로운 OHTTP 게이트웨이는 전 세계 엣지 네트워크에서 요청 암호화 처리를 수행하며, 자동 확장 및 키 관리 기능을 제공하여 개발자들이 복잡한 인프라 운영 부담 없이 개인정보 보호 기능을 구현할 수 있도록 지원합니다.
이러한 OHTTP의 도입은 사용자 개인정보 보호에 대한 높아지는 요구에 부응하는 중요한 진전입니다. 기존 HTTP 통신은 앱 서버가 사용자 IP 주소와 클라이언트 지문을 통해 사용자를 추적할 수 있었으나, OHTTP는 이를 원천적으로 차단합니다. 이는 사용자가 VPN이나 광고 차단기 없이도 네트워크 수준에서 개인정보를 보호받을 수 있게 함으로써, 개인정보 보호 기술의 접근성을 높이는 효과가 있습니다. 플로 헬스(Flo Health)의 익명 모드나 애플(Apple)의 프라이빗 클라우드 컴퓨트(Private Cloud Compute)가 AI 추론 요청을 사용자 신원과 분리하는 데 OHTTP를 활용하는 사례는 이 기술의 잠재력을 보여줍니다. 클라우드플레어는 개발자들이 OHTTP 클라이언트를 구현하고 외부 릴레이를 설정해야 하는 책임은 여전히 있지만, 관리형 게이트웨이를 통해 기술 도입의 장벽을 크게 낮추고 있습니다.