선의의 인터넷 안전법이 검열 도구가 될 때
좋은 의도로 시작한 인터넷 안전 규제가 검열 도구로 변하는 과정과 엔지니어가 알아야 할 필터링의 기술적 한계를 짚어봅니다.

2023년, 영국의 한 대형 ISP가 운영하는 콘텐츠 필터가 가정폭력 피해자 지원 포럼을 차단했습니다. 아동을 유해 콘텐츠로부터 보호하려고 만든 필터였는데, 이 사이트를 「violence」 카테고리로 분류해서 수백만 명의 검색 결과에서 조용히 지워버렸습니다. 도움을 구하던 생존자들은 「페이지를 표시할 수 없습니다」라는 일반 오류 메시지만 봤습니다. 설명도, 이의 제기 절차도, 차단이 일어나고 있다는 것을 알 방법도 없었죠. 운영자들은 몇 달이 지나서야 영국 사용자 트래픽이 거의 0에 가까워진 것을 보고 알아챘습니다.
이건 엄밀히 말해 버그가 아니었습니다. 필터는 설계대로 동작했어요. 폭력과 관련된 콘텐츠를 찾아서 막은 것뿐이니까요. 문제는 콘텐츠 필터링 시스템이 문맥을 이해하지 못한다는 점입니다. 피해자를 돕기 위해 폭력을 다루는 자료와 폭력을 조장하는 자료를 구별하지 못하죠. 그리고 일단 이런 필터링 인프라가 만들어지면, 그 적용 범위는 거의 항상 처음 목적을 넘어서 확장됩니다.
패턴: 안전 규제가 통제 인프라로 변하는 과정
정치적 논리는 늘 같습니다. 정부가 아이들을 보호한다는 명목으로 인터넷 필터링을 제안합니다. 원칙적으로 반대하기 어려운 주제죠. 법안은 폭넓은 지지를 얻고 통과됩니다. 그다음 기술 인프라가 구축됩니다. DNS 차단, 심층 패킷 검사(DPI), ISP에 의한 의무적 필터링 같은 것들이죠. 그러고 나면 아무도 모르게 차단 카테고리 목록이 점점 늘어납니다.
호주의 최초 인터넷 필터는 아동 성착취물을 차단하겠다는 목적으로 제안됐습니다. 하지만 실제로 시행될 무렵 차단 목록에는 안락사 관련 자료, 낙태 반대 사이트, 일반 포르노, 도박, 그리고 퀸즐랜드의 한 치과 웹사이트까지 올라 있었습니다. (이 치과 건은 실수였지만 몇 주나 차단된 채로 있었어요.) 영국의 '포르노 필터'는 포럼, 암호화 이메일 서비스, VPN 제공업체까지 막는 쪽으로 확장됐습니다. 터키의 가족 안전 필터는 LGBTQ+ 관련 자료를 차단합니다. 러시아의 아동 보호법은 반대 언론을 차단하는 법적 근거가 됐고요.
이건 음모론이 아니라 인프라의 경제학입니다. 임의의 인터넷 콘텐츠를 걸러낼 수 있는 시스템을 한 번 만들고 나면, 차단 목록에 카테고리 하나를 더 추가하는 한계 비용은 사실상 0이 됩니다. 비싼 부분인 필터링 인프라 자체가 이미 있으니까요. 정치적 영향력이 있는 이익 단체는 결국 이렇게 묻게 됩니다. 「어차피 만드는 김에 X도 막아줄 수 있나요?」
필터링이 의도한 대로 작동하지 않는 이유
적용 범위가 넓어지는 문제 말고도 더 근본적인 문제가 있습니다. 대규모 콘텐츠 필터링은 실제로 잘 작동하지 않는다는 것입니다. 기술적 한계가 심각합니다.
과차단(Over-blocking) 문제
자동 필터링 시스템은 엄청난 수의 오탐(false positive)을 만들어냅니다. 영국의 기본 활성화 ISP 필터를 분석한 연구에 따르면, 상위 10만 개 웹사이트 중 약 19%가 최소 하나의 ISP에서 잘못 차단됐습니다. 차단된 사이트에는 자선단체, 정치 단체, 교육 자료, 소규모 사업체가 포함됐죠. Scunthorpe problem(스컨소프 문제, 필터 규칙의 부분 문자열과 일치한다는 이유로 정상 콘텐츠가 차단되는 현상)은 대규모에서 여전히 해결되지 않았습니다.
더 교묘한 점은 과차단이 비대칭적이라는 것입니다. 규모가 크고 자원이 많은 사이트는 이의 제기 절차를 거쳐 차단을 풀 수 있습니다. 하지만 자원봉사자가 운영하는 작은 LGBTQ+ 청소년 지원 사이트는 그럴 여력이 없죠. 과차단에 걸릴 가능성이 가장 높은 사이트들이, 정작 그에 맞설 수단이 가장 부족한 곳들입니다.
과소차단(Under-blocking) 문제
동시에 마음먹은 사용자들은 필터를 너무 쉽게 우회합니다. 월 몇 달러짜리 VPN 하나면 ISP 수준의 필터링은 완전히 무력해집니다. DNS 기반 차단도 DNS 리졸버를 1.1.1.1이나 8.8.8.8로 바꾸면 우회할 수 있는데, 기술에 익숙한 10대라면 30초 정도면 할 수 있는 일입니다. 심층 패킷 검사조차 암호화된 트래픽 앞에서는 힘을 못 씁니다. 지금은 웹 트래픽의 95% 이상이 암호화되어 있거든요.
# Bypassing DNS-based content filtering:
# Step 1: Change DNS resolver (takes 10 seconds)
# On Linux/Mac:
echo "nameserver 1.1.1.1" | sudo tee /etc/resolv.conf
# Or use DNS-over-HTTPS, which is invisible to ISP filters:
# Most modern browsers support this natively.
# Firefox: Settings → Privacy → Enable DNS over HTTPS
# Chrome: Settings → Security → Use secure DNS
# The filter infrastructure cost millions to build.
# Bypassing it took 10 seconds.
그래서 역설적인 결과가 나옵니다. 가장 위험에 노출된 아이들, 즉 기술에 밝은 친구가 있거나 유해 콘텐츠를 적극적으로 찾는 환경에 있는 아이들은 필터를 우회합니다. 정작 차단되는 사람들은 애초에 유해 콘텐츠를 찾아볼 생각도 없었지만, 우연히 오탐을 일으키는 사이트에 들어갔던 사람들입니다.
엔지니어가 알아야 할 기술적 현실
애플리케이션, API, 서비스를 만드는 입장이라면 콘텐츠 필터링 규제는 여러분에게도 직접적인 영향을 줍니다. 꼭 알아야 할 내용을 정리해 볼게요:
- SNI 검사는 점점 힘을 잃고 있습니다. Encrypted Client Hello(ECH)가 주요 CDN과 브라우저에 도입되고 있습니다. 이게 널리 퍼지면 ISP는 공유 IP에서 사용자가 어떤 사이트에 접속하는지 볼 수 없고, CDN 도메인만 보이게 됩니다. 호스트네임 기반 필터링은 사실상 무력화되는 거죠.
- DNS 암호화는 DNS 기반 필터를 무력화합니다. DNS-over-HTTPS(DoH)와 DNS-over-TLS(DoT)는 DNS 쿼리를 암호화해서 ISP 수준의 모니터링에 보이지 않게 만듭니다. 주요 브라우저들이 이를 기본 설정으로 도입하고 있습니다.
- 클라이언트 측 필터링이 다음 격전지입니다. 네트워크 수준 필터링이 효과를 잃으면서, 기기나 앱 스토어에 필터링 소프트웨어를 의무화하자는 제안들이 나오고 있습니다. 기술적으로는 더 효과적이지만, 기기에 올라간 소프트웨어가 여러분이 하는 모든 행동을 들여다봐야 하기 때문에 심각한 프라이버시 문제를 낳습니다.
- 연령 확인 의무화는 프라이버시 위험을 만듭니다. 여러 국가가 특정 콘텐츠에 대해 연령 확인을 요구하고 있습니다. 구현 방식은 신용카드 확인(브라우징 기록을 신원과 연결하는 데이터베이스를 만들게 됨)부터 생체 인증(인터넷 접속에 안면 인식을 일상화함)까지 다양합니다.
실제로 아이들을 온라인에서 보호하는 방법
불편한 진실은 네트워크 수준의 콘텐츠 필터링이 아동 안전에 가장 효과가 낮은 접근법이라는 것입니다. 그런데도 정치적으로는 가장 편한 방법이죠. 플랫폼 운영 방식이나 부모가 기술과 맺는 관계를 전혀 바꿀 필요가 없으니까요.
실제로 효과가 있는 방법들은 덜 극적이지만 더 효과적인 경향이 있습니다:
- 플랫폼 설계 변경 — 미성년 사용자에게 추천 알고리즘을 덜 공격적으로 만들고, 낯선 사람의 다이렉트 메시지를 기본적으로 차단하며, 사회적 비교를 유도하는 기능을 줄이는 것입니다. 인스타그램이 청소년 계정에 적용한 제한은 문제적 상호작용을 눈에 띄게 줄였습니다.
- 투명성 요구 — 플랫폼이 콘텐츠 모더레이션 결정, 미성년자에 대한 추천 알고리즘, 유해 콘텐츠의 노출 빈도 데이터를 공개하도록 요구하는 것입니다. 햇빛이 최고의 소독제라는 말처럼, 필터보다 공개가 낫습니다.
- 신고 및 대응 체계 — 플랫폼 차원에서 명백히 불법인 콘텐츠(CSAM, 그루밍)를 더 빨리 삭제하고, 이를 담당할 전담 수사 인력에 투자하는 것입니다. 일반 목적의 검열 도구를 만드는 대신 실제 피해를 직접 겨냥하는 방식이죠.
- 기기 수준의 부모 통제 — 모든 사람에게 영향을 주는 ISP 필터링 대신, 특정 기기에 대해 부모가 자발적으로 관리하는 통제 기능입니다. 국가 검열 인프라를 만들지 않고도 부모에게 선택권을 줍니다.
문제는 온라인에서 아이들을 보호해야 하느냐가 아닙니다. 당연히 보호해야 하죠. 문제는 그걸 위해 전체 인구에 영향을 미치는 검열 인프라를 만들어야 하느냐입니다. 그것도 그 인프라가 제대로 작동하지도 않는다면 더더욱요.
오픈 소스와 보안 연구에 미치는 위축 효과
콘텐츠 필터링 규제는 기술 커뮤니티에 직접적인 영향을 미치지만 종종 간과됩니다. 보안 연구자들은 취약점 세부 정보, 익스플로잇 코드, 악성코드 분석 결과를 정기적으로 공개하는데, 이 모든 것이 자동 필터에 걸릴 수 있습니다. 암호화, 익명화, 우회 도구를 다루는 오픈 소스 프로젝트들도 전혀 다른 목적으로 만들어진 차단에 걸려들곤 합니다.
Tor 프로젝트 웹사이트는 여러 국가에서 콘텐츠 필터에 차단됐습니다. 특정 불법 콘텐츠 때문이 아니라, 이 도구가 차단된 사이트에 접근하는 데 쓰일 수 있다는 이유에서였죠. VPN 제공업체 사이트도 같은 이유로 차단됩니다. 이건 스스로를 강화하는 악순환을 만듭니다. 필터링이 사용자를 우회 도구로 내몰고, 그 도구가 차단되면 사용자는 더 생소한 우회 도구를 찾아 나서게 되는 거죠.
개발자 입장에서 실질적인 영향은 분명합니다. 보안 관련 문서, 도구, 라이브러리를 호스팅한다면, 특정 국가에서 아무런 알림도 없이, 명확한 이의 제기 절차도 없이 사이트가 차단될 수 있습니다. 지역별 접속 패턴을 모니터링하고, 대체 배포 채널을 마련해 두는 것이 좋습니다.
엔지니어가 할 수 있는 일
엔지니어인 우리는 종종 이런 필터링 시스템을 구현해 달라는 요청을 받습니다. 동시에 그 한계를 누구보다 잘 이해하고, 더 나은 접근법을 주장할 수 있는 위치에 있기도 하고요.
- 어디서나 암호화를 지원하세요. HTTPS, 암호화된 DNS, 암호화된 SNI는 사용자 프라이버시를 지키고, 무식한 방식의 필터링을 어렵게 만듭니다. 이건 유해 콘텐츠를 허용하자는 얘기가 아닙니다. 필터링 결정이 올바른 층위(ISP가 아니라 플랫폼)에서 이뤄지도록 보장하자는 겁니다.
- 모더레이션 시스템에 투명성을 담으세요. 콘텐츠 모더레이션을 만들고 있다면 결정 내용을 감사할 수 있게 하세요. 오탐률 통계를 공개하고, 명확한 이의 제기 절차를 제공하세요. 모더레이션과 검열의 차이는 종종 투명성 하나뿐입니다.
- 보안 쇼에 반대하세요. 제품 매니저가 작동하지 않을 게 뻔한 콘텐츠 필터를 구현하라고 하면, 그렇다고 분명히 말하세요. 한계를 문서화하고, 실제 문제를 해결할 대안을 제안하세요.
- 정책 논의에 참여하세요. 기술자들은 정책 논의를 피하는 경향이 강하지만, 우리의 관점은 매우 중요합니다. EFF, Open Technology Institute, Access Now 같은 단체들이 이 문제를 다루고 있고, 엔지니어링 전문성이 필요합니다.
- 최악의 규제 당국을 가정하고 설계하세요. 콘텐츠 필터링에 쓰일 수 있는 시스템을 만든다면, 어떻게 남용될 수 있을지 생각해 보세요. 차단 목록을 감사할 수 있나요? 개별 차단에 이의를 제기할 수 있나요? 일몰 조항(sunset clause)은 있나요? 잘못된 사람이 권한을 쥐더라도 피해가 제한되도록 시스템을 설계하세요.
인터넷의 가장 큰 강점은 언제나 개방성이었습니다. 누구나 게시할 수 있고, 누구나 접근할 수 있고, 누구나 기존 것 위에 무언가를 만들 수 있는 능력이죠. 좋은 의도였더라도 콘텐츠 필터링 규제는 그 개방성을 조금씩 갉아먹습니다. 우리 세대 엔지니어의 과제는 통제 인프라를 세우지 않고 취약한 사용자를 보호하는 방법을 찾는 것입니다. 어려운 문제이고 쉬운 답은 없습니다. 그래도 첫걸음은 우리가 만드는 도구가 실제로 무엇을 하고, 무엇을 하지 못하는지 솔직하게 인정하는 것입니다.


