1. 블로그
  2. DID와 합성 데이터 마켓플레이스

프라이버시 보호 합성 데이터 마켓플레이스와 분산 신원

프라이버시 보호 합성 데이터 마켓플레이스와 분산 신원

합성 데이터 생성이 급속히 성장하면서 AI 모델 학습, 테스트, 검증을 위한 새로운 가능성이 열렸습니다. 그러나 합성 데이터의 약속은 프라이버시, 출처, 라이선스 준수에 대한 우려에 가려지기 쉽습니다. 기존 마켓플레이스는 중앙 집중식 신원 저장소와 정적 계약에 의존하는데, 이는 단일 장애 지점이 될 수 있으며 조직 간 협업을 방해합니다.

본 글에서는 다음 세 가지 축을 기반으로 한 차세대 합성 데이터 마켓플레이스를 제시합니다.

  1. 분산 신원(DID) 및 검증 가능한 증명서(VC) – 데이터 제공자와 소비자가 디지털 신원을 주권적으로 관리하도록 함.
  2. 제로‑트러스트 시행 – Formize의 정책 엔진을 활용해 네트워크 위치와 무관하게 모든 요청을 실시간으로 평가.
  3. 동적 라이선스 및 감사 – 스마트 계약과 불변 감사 로그를 사용해 데이터 사용이 변화하는 규제에 부합하도록 보장.

이 가이드를 끝까지 읽으면 전체 흐름을 이해하고, 아키텍처의 구체적인 Mermaid 다이어그램을 확인하며, Formize 위에 솔루션을 구현하는 실용적인 단계를 배울 수 있습니다.


1. 분산 접근 방식이 중요한 이유

1.1 중앙 집중식 신원의 한계

이슈기존 모델분산 모델
단일 장애 지점중앙 인증 서버가 공격당할 수 있음신원이 분산 원장에 존재해 단일 목표가 없음
데이터 사일로각 조직이 자체 사용자 디렉터리를 유지DID는 전역적으로 해석 가능해 원활한 연합을 지원
규제 마찰GDPR 관련 데이터 주체 요청에 수동적인 시스템 간 조정 필요검증 가능한 증명서는 즉시 폐기 가능해 “잊혀질 권리”를 충족

1.2 핵심 DID 개념

  • DID(Decentralized Identifier) – 전역 고유한 URL 형태 문자열(did:example:123456789abcdefghi)로, 공개키와 서비스 엔드포인트를 포함하는 DID 문서로 해석됩니다.
  • Verifiable Credential – 암호 서명된 진술(예: “데이터 제공자 – 인증된 합성 데이터 생성기”)이며, 기본 개인 데이터를 노출하지 않고도 제시·검증이 가능합니다.
  • Selective Disclosure – 영지식 증명을 통해 보유자는 전체 증명을 공개하지 않고도 속성(예: “ISO 27001 인증”)을 증명할 수 있습니다.

이러한 원시 요소들은 모든 마켓플레이스 참여자에게 **자율 신원(SSI)**을 제공하며, 프라이버시 보호 데이터 교환의 전제 조건이 됩니다.


2. Formize와 제로‑트러스트 시행

Formize의 워크플로 엔진은 모든 상호작용을 신뢰할 수 없다고 가정하고 검증이 완료될 때까지 거부합니다. 플랫폼은 DID 속성, 증명서 증명, 실시간 위험 점수를 참조할 수 있는 고수준 DSL로 정책을 표현합니다.

2.1 정책 예시

policy:
  name: "SyntheticDataAccessPolicy"
  description: "Allow access only if consumer holds a valid DataConsumer credential and the request originates from a zero‑trust edge node."
  conditions:
    - did:consumer.hasCredential("DataConsumer")
    - edgeNode.trustScore > 0.85
    - request.purpose in ["modelTraining", "testing"]
  actions:
    - grantAccess
    - logEvent

요청이 도착하면 Formize는:

  1. 소비자의 DID를 해석하고 최신 VC 집합을 가져옵니다.
  2. 암호 서명 및 영지식 증명을 검증합니다.
  3. 정책을 동적 컨텍스트(엣지 노드 신뢰 점수, 요청 목적 등)와 대조합니다.
  4. 정의된 액션(접근 허가, 감사 로그, 선택적 워터마킹)을 실행합니다.

정책이 선언형이며 버전 관리되기 때문에 규제 업데이트를 마켓플레이스 전체에 즉시 적용할 수 있습니다.


3. 엔드‑투‑엔드 마켓플레이스 흐름

아래는 데이터 제공자, 소비자, DID 생태계, 그리고 Formize 제로‑트러스트 엔진 간 상호작용을 보여주는 고수준 Mermaid 다이어그램입니다.

  graph LR
    subgraph "Identity Layer"
        DIDProvider["\"DID 레지스트리\""]
        VCIssuer["\"검증 가능한 증명서 발급자\""]
    end

    subgraph "Marketplace Core"
        FormizeEngine["\"Formize 제로‑트러스트 엔진\""]
        SmartContract["\"라이선스 스마트 계약\""]
        DataLake["\"합성 데이터 레이크\""]
    end

    subgraph "Participants"
        Provider["\"데이터 제공자\""]
        Consumer["\"데이터 소비자\""]
        EdgeNode["\"제로‑트러스트 엣지 노드\""]
    end

    Provider -->|register DID| DIDProvider
    Provider -->|obtain VC| VCIssuer
    Consumer -->|register DID| DIDProvider
    Consumer -->|obtain VC| VCIssuer

    Provider -->|publish metadata| SmartContract
    Provider -->|store data| DataLake

    Consumer -->|request access| EdgeNode
    EdgeNode -->|forward request| FormizeEngine
    FormizeEngine -->|resolve DID & VCs| DIDProvider
    FormizeEngine -->|evaluate policy| SmartContract
    FormizeEngine -->|grant/deny| EdgeNode
    EdgeNode -->|deliver data| Consumer

다이어그램 주요 포인트

  • 모든 참여자는 DID를 보유하고, 이는 분산 레지스트리에 저장됩니다.
  • 검증 가능한 증명서는 신뢰 기관(예: ISO 감사인, 규제 기관)에서 발급되어 DID에 연결됩니다.
  • Formize는 정책 결정 지점으로 실시간으로 신원 데이터를 조회합니다.
  • 스마트 계약은 사용 제한, 폐기 조항 등 라이선스 조건을 불변하게 보장합니다.

4. Formize에 마켓플레이스 구현하기

4.1 사전 준비 사항

구성 요소권장 도구
DID 레지스트리Ceramic, ION, 또는 Hyperledger Indy
VC 발급자Trinsic, Veramo, 혹은 자체 PKI
Formize 인스턴스클라우드 기반 Formize SaaS 또는 자체 Docker 배포
스마트 계약 플랫폼Ethereum, Polygon, 혹은 Hyperledger Fabric
스토리지암호화 객체 저장소(예: AWS S3 + SSE‑KMS)

4.2 단계별 구현 가이드

  1. 모든 당사자에 DID 생성

    curl -X POST https://did-registry.example.com/dids \
         -d '{"method":"ion","keyType":"Ed25519"}'
    

    반환된 DID URI를 각 참여자의 지갑에 저장합니다.

  2. 검증 가능한 증명서 발급

    {
      "type": ["VerifiableCredential", "DataProviderCredential"],
      "issuer": "did:example:issuer123",
      "credentialSubject": {
        "id": "did:example:provider456",
        "role": "SyntheticDataProvider",
        "certifications": ["ISO27001", "GDPRCompliant"]
      },
      "proof": { /* cryptographic proof */ }
    }
    
  3. 스마트 계약에 데이터 메타데이터 게시

    struct DataAsset {
        string did;          // Provider DID
        string cid;          // Content identifier (IPFS hash)
        uint256 price;       // Token price
        uint256 expiry;      // Unix timestamp
        bytes32 licenseHash; // SHA‑256 of license terms
    }
    
  4. Formize 정책 정의 (섹션 2.1 참고) 후 UI 또는 API를 통해 업로드합니다.

  5. 소비자 요청 흐름

    • 소비자는 개인 키로 요청에 서명합니다.
    • 엣지 노드는 요청을 Formize에 전달합니다.
    • Formize는 소비자의 DID를 해석하고 VC를 검증한 뒤 정책을 평가하고 액세스 토큰을 반환합니다.
    • 엣지 노드는 토큰을 사용해 암호화된 합성 데이터를 Data Lake에서 가져와 로컬에서 복호화하고, 거래를 블록체인에 기록합니다.
  6. 폐기 및 감사

    • 증명서가 폐기되면(예: 제공자가 인증을 잃음) 발급자는 DID 문서를 업데이트합니다. Formize는 다음 정책 평가 시 자동으로 접근을 차단합니다.
    • 모든 결정은 불변 감사 로그에 기록되어 Formize 내장 분석 대시보드에서 검색 가능하게 됩니다.

4.3 Formize API 호출 예시

POST /api/v1/policy/evaluate HTTP/1.1
Host: api.formize.io
Authorization: Bearer <service‑token>
Content-Type: application/json

{
  "requestId": "req-2026-09-19-001",
  "consumerDid": "did:example:consumer789",
  "resourceCid": "bafybeigdyrzt5...",
  "purpose": "modelTraining",
  "edgeNodeId": "edge-01",
  "proof": { "type": "JwtProof", "jwt": "eyJhbGci..." }
}

응답 (허가)

{
  "decision": "grant",
  "accessToken": "eyJhbGciOiJSUzI1NiIsInR5cCI6IkpXVCJ9...",
  "auditId": "audit-2026-09-19-001"
}

5. 규정 준수 혜택

규정마켓플레이스가 제공하는 이점
GDPRSSI를 통해 데이터 주체가 즉시 동의를 철회할 수 있으며, 폐기 가능한 VC가 “잊혀질 권리”를 충족합니다.
CCPA투명한 감사 로그가 “공개 요청 기록”을 제공합니다.
HIPAA엔드‑투‑엔드 암호화와 제로‑트러스트 엣지 노드가 PHI‑관련 합성 데이터를 격리합니다.
EU AI Act동적 라이선스가 고위험 AI 모델이 인증된 합성 데이터만 사용하도록 보장합니다.

정책이 코드‑우선이며 버전 관리되기 때문에 규제 팀은 각 규정을 특정 정책 규칙에 매핑해 감사를 단순화하고 법적 위험을 최소화할 수 있습니다.


6. 향후 확장 방향

  1. AI 기반 위험 점수 – 실시간 위협 인텔리전스를 활용해 엣지 노드 신뢰 점수를 동적으로 조정하는 LLM‑기반 모델 통합.
  2. 크로스‑체인 상호운용성 – 글로벌 확장을 위해 폴카닷 파라체인 등 다중 블록체인에 라이선스 계약을 배포.
  3. 마켓플레이스 평판 시스템 – 검증 가능한 증명서를 활용해 일정 기간마다 갱신되는 평판 배지를 발급.
  4. 영지식 데이터 출처 증명 – zk‑SNARK를 사용해 합성 데이터가 특정 원본에서 파생되었음을 증명하되 원본 자체는 노출하지 않음.

7. 결론

분산 신원, 제로‑트러스트 시행, 그리고 Formize의 유연한 정책 엔진을 결합함으로써 조직은 프라이버시 보호 합성 데이터 마켓플레이스를 구축할 수 있습니다. 이 아키텍처는 중앙 병목을 제거하고, 라이선스를 자동화하며, 불변 감사 로그를 제공해 책임 있는 AI 파이프라인에 필요한 핵심 요소를 모두 갖춥니다.


참고 자료

2026년 9월 19일 토요일
언어 선택