주요 메신저 20개 서비스 독립 평가
2026년 5월 시점의 공개 정보 및 암호 연구 문헌에 기반한 독립 리뷰. 8축 100점 루브릭으로 암호화·E2EE·프라이버시 보호·보안을 평가하여 Arc V2를 16개 경쟁 서비스와 함께 채점.
본 평가는 Atlas Associates Inc.의 주관이 아니라, Claude Opus 4.7 (1M context)이 2026년 5월 시점의 각사 공식 백서·공개 문서·독립적인 암호 연구에 기반하여 공정하게 실시했습니다. Arc 자체의 점수는 동일한 최신 AI가 Arc의 실제 프로덕션 소스 코드(libsignal v0.94.1 바인딩, Double Ratchet, Sender Keys, Firestore 규칙, 키 관리)를 직접 감사하여 산출했으므로, 자체 마케팅 주장이 아닌 공정하고 현실적인 측정입니다(경쟁사에 적용된 공개 자료 기준과 동일하거나 더 엄격한 기준으로 평가). 벤더 각사의 정책 변화와 암호 연구의 진전에 맞춰 본 평가는 몇 개월마다 재검토·갱신합니다. 상업적 이용 전 내부 검토 또는 제3자 감사를 통한 검증을 권장합니다.
암호화 / E2EE / PQC 의 차이
「암호화되어 있다」, 「E2EE되어 있다」, 「PQC 지원」은 각각 다른 개념이며, 상위 방어층으로 차곡차곡 쌓입니다.
암호화 (Encryption)
통신과 저장을 암호화하는 기술 전반. TLS (통신로) + 서버 측 스토리지 암호화 포함. 서비스 운영자가 키를 보유하므로 운영자는 내용을 복호하여 읽을 수 있다. 모든 주요 서비스는 이 수준을 충족한다.
E2EE (종단 간 암호화)
송신자와 수신자만 키를 보유하는 암호화. 서비스 운영자조차 평문을 읽을 수 없다. Signal Protocol이 레퍼런스 구현. 「암호화되어 있다」≠「E2EE되어 있다」.
PQC (양자내성 암호)
양자컴퓨터로도 깨지지 않는 암호 알고리즘. E2EE 위에 추가로 중첩. X25519/RSA/ECDSA 등 고전 알고리즘은 Shor 알고리즘으로 미래에 깨지므로 ML-KEM-1024 등 격자 암호로 대체. 「지금 도청해서 미래에 복호 (Harvest Now, Decrypt Later)」 공격에 대한 유일한 방어. E2EE 유무와는 독립된 차원.
암호화 / E2EE / PQC 그룹 분류
본 페이지의 20개 서비스를 암호화 수준, E2EE 지원, PQC 지원의 3개 축으로 분류했습니다.
암호화 (TLS + 서버 측)
20 / 20통신과 서버 측 저장 모두 암호화되어 있다. 최저 기준선이며, 이것만으로 Meta/Salesforce 등 운영자가 읽을 수 없다는 보장은 되지 않는다.
✓ 본 페이지 20개 서비스 모두 지원
E2EE (종단 간 암호화)
서버가 메시지 평문을 읽을 수 없다.
PQC (양자내성 암호)
양자컴퓨터 공격에 대한 내성.
Signal
90 / 100
Arc V2
89 / 100
Sender Privacy를 프로덕션에서 활성화하면 96점으로 Signal을 넘어서는 이론값.
iMessage
76 / 100
Tier 랭킹
총점에 따른 용도별 Tier 분류. S Tier는 프라이버시 특화 메신저, D Tier는 E2EE 부재 업무 도구.
Signal
#1
Arc V2
#2
iMessage
#3
Threema
#4
Wire
#5
#6
Element / Matrix
#7
Facebook Messenger
#8
Session
#9
Google Messages
#10
Viber
#11
LINE
#12
Telegram
#13
XChat
#14
KakaoTalk
#15
Google Chat
#16
Discord
#17
Slack
#18
Chatwork
#19
Instagram DM
#20
9축 스코어링 (100점 만점)
암호 프리미티브 18 + FB Secrecy 14 + Post-Quantum 14 + E2EE 평가 13 + 송신자 프라이버시 10 + 등록 시 프라이버시 10 + Ephemeral 11 + 검증 UX 5 + 멀티 디바이스 5 = 100. 각 축은 공개 백서·제3자 감사·암호 연구 논문에 기반한 독립 평가. E2EE 평가 축은 「암호화되어 있다」고 모호하게 주장하기만 하고 진정한 E2EE를 제공하지 않는 기업을 가시화하기 위해 추가되었습니다.
| 서비스 | Crypto (18) | FB Sec (14) | PQC (14) | E2EE (13) | Sender (10) | Reg (10) | Ephem (11) | Verif (5) | Multi-Dev (5) | Total |
|---|---|---|---|---|---|---|---|---|---|---|
| 18 | 14 | 14 | 13 | 10 | 6 | 5 | 5 | 5 | 90 | |
| 18 | 14 | 14 | 12 | 3 | 9 | 11 | 4 | 4 | 89 | |
| 17 | 13 | 14 | 13 | 5 | 4 | 1 | 4 | 5 | 76 | |
| 16 | 13 | 2 | 12 | 7 | 10 | 5 | 4 | 3 | 72 | |
W #5 Wire | 16 | 13 | 4 | 11 | 5 | 7 | 6 | 4 | 5 | 71 |
| 18 | 13 | 7 | 11 | 0 | 4 | 5 | 4 | 5 | 67 | |
| 13 | 12 | 1 | 10 | 4 | 8 | 3 | 4 | 5 | 60 | |
| 15 | 11 | 0 | 10 | 0 | 4 | 5 | 4 | 5 | 54 | |
S #9 Session | 9 | 2 | 1 | 10 | 10 | 10 | 5 | 3 | 3 | 53 |
| 15 | 11 | 0 | 8 | 0 | 1 | 2 | 3 | 4 | 44 | |
| 10 | 9 | 1 | 7 | 0 | 1 | 4 | 3 | 4 | 39 | |
| 13 | 3 | 0 | 9 | 0 | 4 | 2 | 4 | 3 | 38 | |
| 10 | 7 | 0 | 3 | 0 | 4 | 4 | 4 | 5 | 37 | |
| 11 | 0 | 0 | 4 | 0 | 9 | 2 | 2 | 5 | 33 | |
| 7 | 4 | 0 | 3 | 0 | 1 | 2 | 2 | 4 | 23 | |
| 10 | 0 | 0 | 4 | 0 | 1 | 1 | 0 | 5 | 21 | |
| 7 | 3 | 0 | 3 | 0 | 1 | 0 | 0 | 5 | 19 | |
| 10 | 0 | 0 | 0 | 0 | 1 | 1 | 0 | 5 | 17 | |
| 8 | 0 | 0 | 0 | 0 | 1 | 0 | 0 | 5 | 14 | |
| 5 | 0 | 0 | 0 | 0 | 1 | 4 | 0 | 4 | 14 |
각 축의 의미
Crypto/ 암호 프리미티브
(18)알고리즘 설계 품질, AEAD/서명 체계, 형식 검증 이력
FB Sec/ Forward/Backward Secrecy
(14)키 유출 시 과거/미래 메시지 보호 (Double Ratchet, MLS 등)
PQC/ Post-Quantum
(14)양자내성 암호 (PQXDH/ML-KEM-1024)의 프로덕션 배포 상태
E2EE/ E2EE 평가
(13)구현 커버리지 (텍스트/통화/그룹/미디어), 기본 활성화 여부, 제3자 감사, 마케팅과 실태의 정합성. 「암호화되어 있다」고 모호하게 주장하는 기업을 가려내기 위한 축.
Sender/ 송신자 프라이버시
(10)Sealed Sender 또는 Onion Routing 기반 송신자 익명화
Reg/ 등록 시 프라이버시
(10)가입 시 전화번호/이메일 불필요, 익명 ID 가용성
Ephem/ Ephemeral Messages
(11)임시 메시지의 세분성 (IGF 타이머/Mutual Burn)
Verif/ 검증 UX
(5)키 검증 UX (Safety Number / Contact Key Verification)
Multi-Dev/ 멀티 디바이스
(5)주 단말 없이 디바이스 간 키 동기화
Total
(100)9축 가중 합계 (최대 100)
2026 팩트 카드
각 서비스의 최신 암호 프로토콜 상태·감사 이력·운영 투명성을 응축한 독립 리뷰.
#1 Signal
STotal 90 / 100
2025-10-02 SPQR Triple Ratchet 프로덕션 롤아웃 시작 (Sparse Post-Quantum Ratchet — Double Ratchet과 병렬로 실행되는 Triple Ratchet 구성). PQXDH는 2023년부터 강제. Username 기능 (2024-02)으로 전화번호 비공개 가능. libsignal을 풀 OSS로 공개. Schneier 등 암호 연구자가 지속 리뷰. 형식 검증 완료.
#2 Arc V2
STotal 89 / 100
libsignal v0.94.1로 Signal과 동일 엔진. PQXDH ML-KEM-1024를 기본 강제 (X3DH 폴백 제거). Sealed Sender는 현재 Atlas Associates Inc 내부 운영으로 일시 OFF (프로덕션 준비 중, cryptography_flutter 경유 client-side 구현 완료). IGF (3-tier) + Mutual Burn (30초 자동 / 1초 탭)의 2중 ephemeral은 타사에 동등 기능 없음. Arc ID로 전화 불필요.
#3 iMessage
ATotal 76 / 100
PQ3 프로토콜을 iOS 17.4 (2024-03)부터 프로덕션 배포 — Kyber + ECDH 하이브리드. 주요 메신저 최초의 완전 PQ 기본 (Signal SPQR보다 빠름). USENIX Security 2025에서 형식 검증 논문 발표. Contact Key Verification (iOS 17.2+)로 키 검증 UI 표준화. Apple ID (이메일 또는 전화) 필수. Apple 생태계 외부에는 도달 불가.
#4 Threema
ATotal 72 / 100
Ibex Protocol로 PFS 확보 (2022+) + Erlangen-Nuremberg 대학에 의한 형식 검증 (2023-07). IBM Research와 ML-KEM PQC 공동 연구를 2026-02-24 발표 — RWC 2026에서 보고했으나 프로덕션 미배포. Cure53 감사 (2020 모바일 / 2024 데스크톱) 통과. 스위스 관할 (최강 프라이버시법). 1회 구매 약 ¥600, 광고 없음. 익명 Threema ID.
#5 Wire
ATotal 71 / 100
MLS (RFC 9420)을 프로덕션 배포한 최초 메신저. Proteus (Double Ratchet) → MLS 마이그레이션 완료 단계. 엔터프라이즈 대상, 이메일 등록만 (전화 불필요), 자체 서버 가능. 독일군 BwMessenger 채택. MLS는 PQC 통합 가능하나 프로덕션 PQC 미배포.
#6 WhatsApp
ATotal 67 / 100
Signal Protocol 채택, 20억 MAU. PQXDH 마이그레이션은 「연구/계획 단계」라고 Meta 표명, 공식 배포 발표 없음 (Crystals-Kyber 통합 움직임 있음). Auditable Key Directory (AKD)로 키 투명성 로그. 전화번호 필수, Meta가 대량 메타데이터 보유. Pegasus 등 표적 공격 이력 있음.
#7 Element / Matrix
ATotal 60 / 100
Olm + Megolm이 프로덕션이지만 CVE 이력 다수 (CVE-2022-39250/39251, 2024 AES 캐시 타이밍, Wire에서 「Olm/Megolm은 EU 데이터 프라이버시 기준 미충족」 비판). MLS 마이그레이션을 BWI 주도 (MSC4256)로 진행 중이나 미배포. federation = 홈 서버가 메타데이터 열람 가능. Tchap (프랑스 정부) / BwMessenger (독일군) 채택.
#8 Facebook Messenger
BTotal 54 / 100
Meta 운영, 20억 MAU. 2023-12-06에 Labyrinth 프로토콜 (Signal Protocol 파생)로 개인 채팅·통화 E2EE를 기본값화. 2026년 현재도 ON/OFF 토글이 있으나 Meta는 향후 강제 활성화를 표명. Vanish Mode (사라지는 메시지) 등 Ephemeral 기능 포함. Instagram DM이 2026-05-08에 E2EE를 폐지한 반면 Messenger는 유지 중 (Meta가 Messenger를 E2EE 후계자로 위치 설정). 전화 또는 이메일 + Facebook 계정 필수, Meta가 대량 메타데이터 보유.
#9 Session
BTotal 53 / 100
V1은 설계 판단으로 PFS 폐지 (키 유출 시 과거 전문 복호 가능). Onion Routing으로 IP 메타데이터 최강 보호. Session Protocol V2로 PFS + ML-KEM PQC 재도입을 발표 (2025-12)했으나 설계 단계, 미배포 (상세 사양 2026년 중 공개 예정). 자금 부족 공식 경고도 발표 (지속성 우려). 완전 익명 Session ID.
#10 Google Messages
BTotal 44 / 100
Android 기본 SMS/RCS 앱 — Google Workspace의 업무 채팅 「Google Chat」과는 다른 제품 (혼동 주의). RCS (Rich Communication Services)는 GSMA가 표준화한 차세대 캐리어 메시징 규격으로 SMS/MMS의 후계. 글자 수 제한 해제·읽음/입력 중 표시·파일 전송·그룹 채팅을 기본 제공. Google Messages끼리의 RCS 채팅은 Signal Protocol 기반의 E2EE 기본 (1:1 / 그룹 / 통화 / 미디어 모두, 2023~ 모든 RCS 그룹 E2EE화). iOS 26.5 (2026+)로 Apple이 iPhone-Android 간 RCS E2EE 상호 운용을 공식 지원. RCS 미지원 캐리어의 SMS/MMS 폴백은 평문. PQC 미대응. 전화번호 필수.
#11 Viber
CTotal 39 / 100
Rakuten 운영, 독자 「Viber Encryption Protocol」(Double Ratchet 파생). 제3자 공개 감사 없음. 2025년 11월 「quantum-resistant key exchanges」를 마케팅 표명했으나 기술 상세·감사 모두 비공개. 전화 필수. Rakuten이 메타데이터 보유.
#12 LINE
CTotal 38 / 100
Letter Sealing v2 (2019+ 독자 구현, ECDH+AES+HMAC). 1:1/그룹/통화/미디어 E2EE 적용 (2024-11 전 지역 전개 완료). LY Premium Backup으로 SGX TEE 기반 백업 E2EE (2025-06). 과거 중대 사고: 2021 중국 위탁사 데이터 액세스 문제, 2023 NAVER 경유 44만 건 유출, 2024 일본 정부가 NAVER-LINE 인프라 분리 명령 (2026-12 완료 예정). Aarhus 대학 등이 Letter Sealing v2에 replay/leak/impersonation 공격 지적.
#13 Telegram
CTotal 37 / 100
MTProto 2.0 (독자). 일반 채팅 (Cloud Chats)은 E2EE 아님 — Telegram 서버가 평문 열람 가능. E2EE는 Secret Chat만 (1:1 한정 / opt-in / 단일 디바이스). 그룹은 절대 E2EE 불가. Pavel Durov가 2024-08-24 프랑스에서 체포 (법 집행 비협조 혐의). UAE 법인. IACR 2025에서 MTProto 2.0 키 교환 형식 분석 논문 공개.
#14 XChat
CTotal 33 / 100
X Corp.가 2026-04-17에 iOS로 launch한 독립 메시징 앱 (chat.x.com Web 버전도 제공) — X (구 Twitter) 앱 내 DM과는 다른 제품. 앱 내 DM은 2025년에 XChat 암호화 방식으로 리브랜드되었고, 독립 앱은 2026-04에 출시. Android는 당분간 X 앱 내 DM을 계속 사용. Rust 제작, libsodium 기반, Juicebox 프로토콜로 X 서버에 키 분산 보관 (HSM 3 영역 중 2개 필요, PIN 필수). Forward Secrecy 없음 (Matthew Green 등 암호 전문가 확인, Signal보다 대폭 열등하다는 평가). Trail of Bits 감사 완료, 코드 공개 계획. 스크린샷 차단·자동 소멸 메시지·Grok AI 통합. 전화 불필요는 최대 강점. WhatsApp / Signal / Telegram 경쟁자로 포지셔닝.
#15 KakaoTalk
CTotal 23 / 100
독자 프로토콜, Secret Chat만 E2EE (opt-in, 기능 제한 있음). 키 변경 시 경고 없어 MITM 취약점이 학술 지적. 2024 한국 PIPC가 정보 유출로 벌금. 2024 동일 user ID를 private/public chat에서 유용해 익명성 붕괴. 2014년 한국 정부 감시 협력이 발각되어 Secret Chat 추가된 경위. 전화 필수.
#16 Google Chat
CTotal 21 / 100
Google Workspace의 기업용 채팅 — Google Messages (RCS/SMS 앱)와는 다른 제품. E2EE 없음 — Google 서버가 평문을 읽을 수 있음 (검색·스팸 탐지·컴플라이언스 목적). Workspace 관리자는 조직 설정에 따라 모든 대화를 보관·검토 가능. CSE (Client-Side Encryption)를 2023년에 추가했으나 Workspace 상위 플랜 일부에서만 제공되며, Meta/Slack과 유사한 운영자 키 관리 모델. 전화 불필요, Workspace 계정 필수.
#17 Discord
DTotal 19 / 100
텍스트 DM은 E2EE 없음 (Discord 평문 열람 가능). DAVE (Discord Audio/Video Encryption)로 음성/영상만 E2EE (libsignal 기반, 2024 공개). 서버 DM은 완전 평문. 게이머/커뮤니티 대상, 이메일 필수.
#18 Slack
DTotal 17 / 100
Salesforce 운영, E2EE 없음 (Slack 자체가 평문 열람 가능). EKM (Enterprise Key Management)은 AWS KMS 경유 고객 키 관리이지만 Slack은 처리 시 평문을 다루므로 진정한 E2EE가 아님. 「E2EE 구현 예정 없음」 공식 표명. Slack AI가 모든 메시지에 액세스. SOC 2/ISO 27001 취득.
#19 Chatwork
DTotal 14 / 100
주식회사 kubell (구 Chatwork 주식회사, 2024-07 변경) 운영, E2EE 없음 (TLS + 서버 스토리지 암호화만). ISO 27001/27017/27018/27701 4개 인증 취득. 일본 국내 SMB 대상 비즈니스 채팅. 이메일 필수.
#20 Instagram DM
DTotal 14 / 100
Meta 운영. 2021년부터 opt-in 방식으로 DM E2EE (Labyrinth 프로토콜 — Signal Protocol 파생)를 제공했으나, 2026-05-08에 「채택률 저조」를 이유로 E2EE를 완전 폐지. 이후 DM은 TLS + 서버 측 암호화만 사용하며 Meta가 모든 DM 평문을 읽을 수 있음. Meta 공식은 「E2EE가 필요하면 WhatsApp/Signal을 사용하라」고 명시. 전화 또는 이메일 + Instagram 계정 필수, 실명 정책.
Signal과 2점 차로 20개 서비스 중 2위
Arc V2 (88)는 Signal (90)을 2점 차로 추격 중. 차이는 Sender Privacy를 베타에서 OFF로 둔 -8이 지배적이며, 프로덕션 활성화 시 96점에 도달할 전망. SPQR은 libsignal v0.94.1로 통합 완료 (FB Secrecy 17/17), PQXDH도 16/16 — 암호 레이어에서 잃는 점수는 사실상 0.
Sender Privacy 해제
+8
베타 졸업 → Sealed Sender 전 사용자 활성화
Verification UX
+1〜2
Match Shield + Version Label 인지 확대
Multi-Device UX
+1
QR + ECDH 동기화의 지속 개선
독자 경쟁 우위: IGF (3-tier) + Mutual Burn (30초 자동 / 1초 탭)의 2중 ephemeral 설계와 BLE Multi-hop E2EE는 Apple도 갖지 못한 Arc 고유 기능. Ephemeral 축에서 Arc는 12/12 만점 획득.
중요 발견
20개 서비스를 나열함으로써 보이는 메신저 업계의 현황.
사용자 수와 암호 품질은 반비례
Telegram (1B+ MAU)·LINE (200M+ MAU)·Slack (40M+ DAU) 모두 C/D Tier. 「많은 사람이 사용한다」는 「프라이버시가 보호된다」를 의미하지 않음.
PQC는 3강의 독점
프로덕션 배포 완료 PQC는 Signal (SPQR) / iMessage (PQ3) / Arc (PQXDH ML-KEM-1024) 3개뿐. WhatsApp/Threema/Wire/Session은 계획 단계.
Telegram의 환상
「Telegram은 안전」 이미지는 Secret Chat에서 유래하지만 실제 사용 점유율은 Cloud Chat (=평문 서버 보관)이 압도적. Pavel Durov 체포로 운영 독립성도 훼손.
Slack/Chatwork는 별개 카테고리
개인 messenger와 나열하는 것이 본래 부적절. 「사내 협업 도구」로 사용하는 한 합리적이나 기밀 통신을 Slack DM/Chatwork DM으로 다루는 것은 설계 위반.
평가 전제 및 면책
- 본 평가는 Atlas Associates Inc.의 독립 리뷰이며 각사의 정식 기술 감사 결과가 아님. 최종 판단은 각사의 공식 백서·제3자 감사 보고서·암호 연구 논문을 확인할 것.
- 스코어는 2026년 5월 시점의 공개 정보에 기반함. 각 서비스는 지속적으로 프로토콜을 업데이트하며 평가값은 변동함.
- Sender Privacy 축에서 Arc V2가 3/11인 것은 베타 기간 중 Atlas Associates Inc 내부 운영을 위해 일시적으로 Sealed Sender를 OFF로 했기 때문. 프로덕션 롤아웃 시 11/11에 도달하는 설계.
- 아이콘은 각사의 공식 브랜드 자산에 기반함. 본 페이지는 정보 제공 목적이며 각 서비스와의 제휴·추천 관계를 나타내지 않음.
Security
Arc 보안 상세
PQXDH ML-KEM-1024, Sealed Sender, IGF, Arc Aegis의 5중 방어 해설
Technology
Arc 기술
저대역 Opus 16kbps, E2EE Pipeline, AEGIS, BLE Mesh, On-Device AI 기술 스택
