HANGUL.WIKI

텔레그램 메신저의 기술 아키텍처와 보안

Telegram: Technical Architecture and Security Features

2026-07-12
목차 (4개 섹션)

2024년 8월 24일, 파리 근교 르부르제 공항에 전용기로 내린 40세 남성이 프랑스 경찰에 체포됐다. 그는 텔레그램 창업자 파벨 두로프였다. 혐의는 마약 거래, 아동 성착취물 유포, 사기 등 범죄에 자사 플랫폼이 방치되도록 방조했다는 것. 이 사건은 "암호화 메신저"로 알려진 텔레그램이 사실은 대부분의 대화를 암호화하지 않는다는 오래된 논쟁을 다시 수면 위로 끌어올렸다.

클라우드 채팅과 시크릿 채팅, 다른 두 세계

텔레그램을 쓰는 사람 대다수는 이 구조를 모른 채 쓴다. 일반 대화방(클라우드 채팅)은 서버-클라이언트 구간만 암호화되는 MTProto 프로토콜을 쓴다. 즉 텔레그램 서버는 대화 내용을 평문으로 볼 수 있고, 실제로 여러 기기에서 대화 기록이 그대로 동기화되는 이유가 이것이다. 반면 종단간 암호화(E2E)가 적용되는 건 '시크릿 채팅'이라는 별도 메뉴로 들어가야 하며, 이 기능은 1대1 대화에서만 되고 그룹 채팅·클라우드 백업에는 적용되지 않는다. 기본값이 아니라 옵션이라는 점이, 왓츠앱이나 시그널이 모든 대화를 기본으로 E2E 암호화하는 것과 근본적으로 다르다.

MTProto, 독자 개발 프로토콜의 명암

텔레그램은 TLS 같은 검증된 표준 대신 자체 개발한 MTProto를 쓴다. 2013년 출시 당시 암호학자들 사이에서 즉각 비판이 나왔다. 매튜 그린(존스홉킨스대) 등 여러 연구자가 "검증되지 않은 자체 암호화 방식을 쓰는 건 위험 신호"라고 지적했고, 실제로 초기 버전에서는 키 교환 방식의 취약점이 여러 차례 발견돼 2017년 MTProto 2.0으로 개정됐다. 개정판은 SHA-256 기반 해싱과 향상된 키 파생 방식을 도입해 이전보다 견고해졌지만, 여전히 시그널 프로토콜처럼 공개 암호학계의 광범위한 형식 검증을 받은 적은 없다.

분산 서버, 그리고 정부와의 줄다리기

텔레그램의 또 다른 특징은 서버 인프라를 여러 국가의 데이터센터에 분산시키고, 암호화 키와 데이터를 서로 다른 관할권에 쪼개 저장한다는 점이다. 두로프는 이를 "특정 정부 하나가 강제로 데이터를 넘기라고 요구해도 물리적으로 불가능하게 만드는 설계"라고 설명해왔다. 실제로 2018년 러시아 정부가 암호화 키 제출을 요구했다가 거부당하자 텔레그램 전면 차단을 시도했으나 실패하고 2020년 차단을 철회한 사례가 있다. 하지만 이 구조가 역설적으로 프랑스 수사당국의 표적이 된 배경이기도 하다 — 신고·삭제 요청에 응답이 느리다는 비판이 누적된 상태에서 두로프가 직접 형사 책임을 지게 된 것.

봇 생태계와 TON

텔레그램은 단순 메신저를 넘어 봇 API를 공개해 개발자들이 결제·게임·자동화 봇을 만들 수 있게 했고, 이는 2018년부터 자체 블록체인 TON(The Open Network) 프로젝트로 이어졌다. 애초 텔레그램이 직접 발행하려던 토큰 그램(Gram)은 2020년 미국 증권거래위원회(SEC)가 미등록 증권 판매로 제소하면서 무산됐고, 이후 TON은 독립 재단으로 넘어가 지금도 운영 중이다.

이처럼 텔레그램의 아키텍처는 "프라이버시 친화적 메신저"라는 대중적 이미지와, 기본값은 암호화하지 않고 서버가 데이터를 들여다볼 수 있다는 기술적 실체 사이에 상당한 간극이 있다. 이 간극을 어떻게 평가할지는 지금도 보안 전문가들 사이에서 갈린다.

문서 정보

최초 작성
최종 갱신
분류
기술

HANGUL.WIKI가 정리·작성한 문서입니다. 정확성을 위해 노력하나 오류가 있을 수 있으므로, 중요한 내용은 공식 출처를 통해 확인하시기 바랍니다. 내용의 오류나 정정 요청은 오류·정정 신고로 알려주시면 검토 후 반영합니다.