필자는 테크뉴스와 보안 분야를 담당하는 전문 작가로, How-To Geek, Expert Reviews, Trusted Reviews 등 여러 매체에서 활동해 왔으며 CES, IFA, MWC 등 주요 IT 박람회를 직접 취재한 경험이 있습니다.
VPN의 핵심 홍보 문구 중 하나는 바로 '공용 장소에서 당신을 안전하게 지켜준다'는 것입니다. 하지만 실제로 그 필요성은 크게 과장되어 있으며, 정작 필요하지 않은 사람들에게도 비싼 VPN 구독을 유지시키기 위한 공포 마케팅에 가깝습니다.
물론 VPN이 필요한 상황은 분명히 존재합니다. 개인정보 보호, 지역 제한 콘텐츠 접근, 해외에서 회사 인트라넷 연결 등이 대표적이며, 최신 VPN은 멀웨어와 피싱 사이트 차단에도 능숙합니다.
그러나 현대 웹의 구조와 매일 우리를 지켜주는 수많은 보안 기술을 고려하면, 눈에 보이는 모든 공용 Wi-Fi에 VPN을 연결해야 한다는 주장은 실제 위험도만큼 절실하지 않습니다.
VPN 업체가 '보호가 필요하다'고 말하는 이유
공용 Wi-Fi는 위험 천만한 곳일까?
공용 Wi-Fi 사용 시 마주할 수 있는 위협이 아예 없는 것은 아닙니다. 암호화되지 않은 연결에서는 네트워크 트래픽이 가로채질 수 있고, 공격자가 동일한 이름의 가짜 Wi-Fi를 만들어 접속자의 개인 정보를 빼가는 'Evil Twin(악성 쌍둥이)' 공격의 위험도 언제나 존재합니다.
또한 Wi-Fi 초창기에는 인터넷 스누핑과 트래픽 가로채기가 훨씬 쉬웠습니다. 대부분의 웹사이트가 기본적으로 트래픽을 암호화하지 않았기 때문에, 기본적인 패킷 스니핑 기법만으로도 데이터를 탈취할 수 있었습니다.
하지만 현실은 VPN 업체가 그림처럼 그려주는 만큼 위험하지 않습니다. 그들은 최근 몇 년간 이루어진 두 가지 핵심 보안 발전을 독자들이 잊기를 바랄 뿐입니다.
Wi-Fi는 예전보다 훨씬 안전해졌다
일반 인터넷 역시 마찬가지입니다
첫 번째 이유는 '비보안(unsecured)'이라는 단어의 의미 때문입니다. 이는 단지 비밀번호 같은 로그인 절차가 없는 Wi-Fi를 뜻할 뿐입니다.
네트워크에 로그인한다는 것은 인증 과정을 거친다는 의미이며, 이는 일종의 Wi-Fi 보안 프로토콜(WPA3가 최신 버전)이 적용되어 있음을 나타냅니다. 적어도 하나의 보안 프로토콜이 작동하고 있다면, 아무나 데이터를 긁어갈 수는 없습니다.
물론 이것이 가로채기로부터 완벽히 안전하다는 뜻은 아니지만, 확실한 차이를 만드는 하나의 보안 계층임은 분명합니다.
다만 호텔이나 공항의 캡티브 포털(로그인 페이지)을 통해 접속했다고 해서 반드시 안전한 것은 아닙니다. 이런 페이지는 기기 승인용으로 쓰이는 경우가 많으며, WPA 암호화가 적용되어 있다는 보장은 없습니다.
두 번째 이유는 HTTPS가 인터넷 사용 환경을 완전히 바꿨다는 점입니다. HTTPS는 TLS(전송 계층 보안)를 통해 기기와 웹사이트 간 연결을 암호화합니다. 덕분에 누군가 네트워크 트래픽을 가로채더라도 읽을 수 없는 암호문만 보이게 됩니다.
즉, 비밀번호, 메시지, 은행 정보 등을 아무도 엿볼 수 없으며, VPN 업체가 걱정거리로 내세우는 상당 부분은 무의미해집니다.
HTTPS와 함께 작동하는 기술도 있습니다. HSTS(HTTP Strict Transport Security)는 웹사이트가 몰래 보안이 약한 HTTP로 강등되는 것을 막아 중간자 공격과 데이터 스누핑으로부터 보호합니다. 또 HTTPS를 사용하지 않는 사이트에 접속하려 하면 대부분의 브라우저가 강력한 경고를 표시하므로, 사용자 스스로도 위험을 인지할 수 있습니다.
공용 Wi-Fi에서 실제로 노출될 수 있는 것
Wi-Fi 내장 보호와 HTTPS도 완벽하진 않습니다
이 모든 것이 더해져 인터넷은 훨씬 안전해졌습니다. 하지만 앞서 말했듯 공용 Wi-Fi에도 문제점은 있으며, WPA 암호화와 HTTPS가 모든 것을 해결해 주지는 못합니다.
네트워크 운영자, 즉 카페, 호텔, 공항 측은 사용자가 접속한 도메인을 기록할 수 있습니다. 암호화된 DNS(DNS over HTTPS 등)를 사용하지 않는다면 DNS 조회 기록까지 볼 수 있고, 접속 시간이나 대역폭 사용량 같은 메타데이터도 모니터링할 수 있습니다.
결론적으로, 생성되는 '메타데이터'는 수집이 상대적으로 쉽지만, 실제 콘텐츠 내용 자체는 읽을 수 없다는 것입니다.
VPN이 실제로 유용한 순간들
VPN에는 쓸 만한 기능이 분명히 있습니다
오해는 마시기 바랍니다. VPN은 분명 유용한 도구이며, 공용 Wi-Fi에서 사용해도 연결에 해가 되지 않고 오히려 전반적인 안전성을 높여줍니다. 필자가 주장하는 것은 VPN이 불필요하다는 것이 아니라, 구독료를 계속 받기 위해 필수품처럼 포장하고 있을 뿐이라는 점입니다.
예를 들어 해당 네트워크를 신뢰할 수 없다면 당연히 VPN을 사용하세요. 네트워크 운영자의 기록 남기기를 차단하고, 암호화된 VPN 터널이 데이터를 지켜줍니다. 마찬가지로 네트워크 감시나 검열이 심한 국가에 있다면 VPN이 제한 우회와 모니터링 축소에 도움이 됩니다.
또 다른 VPN 활용 적기는 민감한 업무 문서나 보안이 필수인 데이터를 다룰 때입니다. 공용 Wi-Fi에서 회사 대시보드, 내부 도구, 고객 시스템에 접속해야 한다면, 다층 보안의 일환으로 VPN을 사용하는 것이 합리적입니다. 실제로 많은 기업이 이런 이유로 직원들에게 사내 VPN 연결을 요구합니다.
공용 Wi-Fi 보안에서 더 중요한 것들
공용 Wi-Fi를 조심하는 것은 좋지만, 모든 연결이 당신의 모든 것을 훔쳐갈까 걱정할 필요는 없습니다. 오히려 다음과 같은 기본 보안 수칙을 지키면 걱정을 훨씬 줄일 수 있습니다.
- 기기를 최신 보안 업데이트 상태로 유지하기
- 안전한 비밀번호 관리자로 계정 정보 관리하기
- 가능한 모든 계정에 2단계 인증(2FA) 또는 패스코드 설정하기
- 'Wi-Fi 자동 연결' 기능 비활성화하기
- 모든 사이트에서 HTTPS가 적용되었는지 확인하기
결국 기억할 것은 이것입니다. 공용 Wi-Fi가 완전히 무위험한 것은 아니지만, 노트북을 두고 바닐라 카라멜 라떼를 주문하러 간 사이 사이버 범죄의 매복이 기다리고 있는 것도 아니라는 사실입니다.