어떤 도메인이 DNSSEC로 서명돼 있는지 알고 싶다면, 그게 무슨 용도인지 운영자가 얼마나 보안에 신경 쓰는지 묻지 마라. 마지막 점 뒤에 뭐가 오는지를 봐라. 그 한 조각 — TLD — 이 도메인 자체의 어떤 특성보다 DNSSEC 서명 여부를 잘 예측한다.

숫자를 늘어놓으면 이건 보안 이야기로 보이지도 않는다. Verisign은 자체 DNSSEC 스코어보드를 운영하는데, 거기서 .com은 대략 4% 서명이다. .net은 아주 조금 높다. 반면 네덜란드의 .nl은 60% 안팎이다. 스웨덴의 .se와 체코의 .cz도 둘 다 절반을 넘는다. 이건 취미로 굴리는 희귀 ccTLD가 아니다 — .nl 하나가 도메인 수백만 개로, 웬만한 gTLD보다 크다. 같은 프로토콜, 같은 등록기관, 같은 등록 소프트웨어인데, 이름이 어느 레지스트리 밑에 사느냐에 따라 채택률이 열다섯 배 가까이 차이가 난다.

프로토콜은 어디서나 똑같다. 경제학이 다를 뿐이다. 그리고 경제학이 이긴다.

다들 탓하는 그것은 진짜 원인이 아니다

DNSSEC가 20년째 기어가는 이유로 흔히 드는 설명은 “운영이 지옥”이라는 것이고, 그 부분은 사실이다. 키는 만료된다. KSK 롤오버는 부모 존과 DS 레코드 인계를 맞춰야 하고, 타이밍이 어긋나면 도메인 전체가 사라진다 — 느려지는 게 아니라, 불안정해지는 게 아니라, 전부 SERVFAIL이다. 예전에 나는 DNSSEC가 실수는 장애로 벌하고 성공은 침묵으로 보상한다고 쓴 적이 있다. 다 여전히 맞다.

그런데 운영의 고통은 상수다. .nl 도메인에 서명하는 게 .com 도메인에 서명하는 것만큼 괴롭다 — 같은 암호학, 같은 실패 모드, 같은 등록기관 인터페이스. 난이도가 전부라면 채택률은 어디서나 고르게 낮아야 한다. 그렇지 않다. 어떤 곳은 낮고 어떤 곳은 평범하며, 그 경계는 기술이 아니다.

.nl을 운영하는 레지스트리 SIDN은 다들 쉬쉬하던 걸 대놓고 말했다: DNSSEC 채택의 주된 동력은 인센티브였다 — 서명한 이름에 등록기관이 더 싼 수수료를 내는 제도 — 그리고 그런 제도가 없는 곳에서는 별일이 일어나지 않는다는 것이다. 레지스트리 자신이 자기 데이터를 읽은 결론이다. “프로토콜이 어렵다”가 아니다. 돈을 따라가라.

돈이 있는 곳

.nl이 가장 깔끔한 사례인 건 SIDN이 아예 기계를 만들어 뒀기 때문이다. SIDN의 첫 인센티브 제도는 서명한 이름에 대한 할인이었고, 2015년 초 그것을 더 넓은 등록기관 스코어카드로 묶었다: DNSSEC를 포함한 현대 표준을 배포하면 SIDN이 리베이트를 지급한다. 리베이트도 상징적인 액수가 아니다 — 2018년 한 해에만 150만 유로가 넘게 지급됐다. 그러니 .nl 등록기관 앞엔 구체적인 선택지가 놓인다: 고객 전체에 DNSSEC를 자동화하고 돈을 받거나, 건너뛰고 돈을 남겨두거나. 대부분 받았다. 채택률은 수직으로 올랐다.

SIDN은 스웨덴 .se, 체코 .cz, 노르웨이 .no를 .nl과 같은 무리로 묶는다: 레지스트리가 인센티브와 홍보로 서명을 적극 밀었고, 존의 절반 넘게 서명된 곳들이다. 레지스트리마다 방식은 달라도 지렛대는 같다: 등록기관에게 서명을 더 싼 선택, 혹은 기본 선택으로 만들면 존의 절반 이상이 따라온다.

브라질은 교훈적인 중간이다. Registro.br는 DNSSEC가 기본으로 들어간 자체 권위 DNS 호스팅을 제공하는데, 2018년 기준 .br의 약 4분의 1이 서명돼 있었고 그 거의 전부가 레지스트리가 운영하는 네임서버 위에 있었다. 리베이트 존의 60%도, 손 놓은 존의 4%도 아니다. 기본으로 넣어 주면 4분의 1을 얻는다. 돈을 주면 절반 넘게 얻는다. 아무것도 안 하면 거의 못 얻는다. 곡선이 또렷하다.

그리고 강제(mandate) 지렛대가 있는데, 이건 유니폼을 입은 경제학일 뿐이다. 미국 정부는 스스로에게 서명하라고 명령했다: 2008년 OMB 각서 M-08-23이 .gov 공간을 기한을 정해 서명하도록 지시했다. 선택지가 “서명하거나, 규정 위반이거나”가 되면 운영의 고통은 갑자기 감당할 만해진다. .gov 내부 채택률은 비슷한 상업 영역이 해낸 것을 훌쩍 넘어섰다 — 이유는 뻔하다. 아무도 ROI를 재지 않았다. 각서를 쟀다.

서명은 보호와 같은 말이 아니다

서명 숫자가 낮은 게 그저 아쉬운 정도가 아니라 진짜로 짜증나는 대목이 여기 있다: DNSSEC의 리졸버 쪽은 사실 멀쩡하다.

서명과 검증은 서로 다른 반쪽이다. 서명은 권위 쪽 — 도메인 소유자(정확히는 레지스트리의 인센티브)가 서명을 붙이기로 하는 것. 검증은 리졸버 쪽 — 내 질의에 답하는 DNS 서버가 그 서명을 실제로 확인하느냐. 그리고 검증은 상태가 괜찮다. APNIC Labs가 계속 측정하는데, 전 세계 인터넷 사용자의 약 3분의 1이 검증 리졸버 뒤에 있다. Google의 8.8.8.8과 Cloudflare의 1.1.1.1은 검증한다. 즉 지구의 3분의 1에게는 서명된 도메인이 위조 응답으로부터 진짜로 보호된다 — 리졸버가 신뢰 키로 이어지지 않는 레코드를 넘겨주기를 거부한다.

그러니 DNSSEC를 쓸 기계는 배포돼 돌아가고 있다. 사용자 3분의 1이 서명을 확인할 준비가 됐는데, .com에선 도메인의 96%가 그 서명을 애초에 만들지도 않았다. 우리는 자물쇠를 만들고 열쇠를 나눠 줬는데, 정작 문 대부분이 열쇠 구멍 없이 출고됐다. 병목은 리졸버가 아니었다. 누가 등록기관에 서명 값을 치렀느냐였고, 네임스페이스 대부분에선 아무도 안 치렀다.

서명 안 하는 쪽도 합리적이다

“그럼 어디서나 인센티브를 넣으면 되잖아”로 끝내긴 쉽겠지만, 서명하지 않는 등록기관들이 게으른 게 아니다. 위험을 피하는 것이고, 그 위험은 진짜이며, 얼마 전 최악의 방식으로 다시 드러났다.

2026년 5월 5일, 독일 .de의 레지스트리 DENIC이 예정된 키 롤오버를 돌렸는데, 롤오버 코드의 결함으로 키 태그가 똑같은 서로 다른 키 쌍이 세 개 만들어졌다. 게시된 키와 맞는 건 그중 하나뿐이라 존 서명의 약 3분의 1만 검증을 통과했다. 신뢰 체인이 꼭대기에서 끊겼다. 검증 리졸버들은 해야 할 일을 정확히 했다: 답을 거부했다. 약 세 시간 동안, 캐시가 만료되는 만큼 점점 더 많은 .de 도메인이 검증 리졸버 뒤의 사용자에게서 사라졌다 — 서명한 도메인만이 아니었다. 위임이 존재함을 증명하는 레코드가 무효(bogus)가 되면서 서명하지 않은 .de 이름도 함께 실패했다. 잘못 설정된 것들만이 아니라. 한 나라의 TLD가 자기 보안에 의해 쓰러졌다. Cloudflare를 비롯한 일부 대형 리졸버 운영자는 DENIC이 서명을 고치는 동안 사용자를 다시 연결하려고 .de 검증을 임시로 꺼 버렸다.

이건 2012년 nasa.gov를 Comcast의 검증 사용자에게서 떨어뜨린 것과 같은 실패 모드를, 국가 TLD 규모로 키운 것이다. 그리고 서명에 반대하는 논거 전체를 생생하게 보여준다: DNSSEC를 저울질하는 등록기관은 캐시 포이즈닝에 대한 작고 추상적인 보호를, 고객 잘못이 전혀 아닌데도 고객을 완전히 캄캄하게 만들 작은 확률과 맞바꾸는 셈이다. 리베이트가 그 계산을 기울여 주지 않으면 “안 함”은 방어 가능한 답이다.

그래서 인센티브 제도가 회계 이상으로 중요하다. SIDN이 서명에 돈을 낼 때, 그건 단지 등록기관을 매수하는 게 아니라 — 인지된 위험을 사서 낮추는 것이고, 롤오버를 무섭지 않고 지루하게 만드는 자동화에 자금을 대는 것이다. 그 돈은 서명을 보상하기만 하는 게 아니다. 서명이 DENIC 시나리오를 드물게 유지할 만큼 제대로 되도록 값을 치른다.

20년이 지났지만 DNSSEC의 지도는 암호학자나 CISO가 그리지 않는다. 지갑을 열기로 한 레지스트리가 그린다. TLD의 채택률을 보여주면 나는 그 가격 정책을 말해 줄 수 있고, 프로토콜은 거의 언급할 필요조차 없을 것이다.