NearSeal

2026-09-27

10월 15일 마감 전, 회계사에게 이메일로 보내는 세금 서류를 암호화해야 할까?

2026년 10월 15일 마감일은 특정 집단에게만 적용됩니다 — 지난 4월에 2025년 귀속 신고를 위해 Form 4868로 연장 신청을 한 모든 사람입니다. IRS의 이번 주기 안내 — IR-2026-101, 2026년 8월 26일 발표 — 는 이 집단에게 가을철 막바지 러시가 몰리기 전에 미리 신고할 것을 권하며, 2025년 조정총소득(AGI)이 89,000달러 이하인 사람에게는 마감일까지 IRS Free File이 계속 열려 있다고 안내합니다. 그 안내가 언급하지 않는 것은 10월 15일을 앞둔 며칠 동안 이 신고자 대부분에게 실제로 벌어지는 일입니다 — 신고를 마무리하는 서류 뭉치(W-2, 여러 장의 1099, 주택담보대출 이자 1098, 건강보험 1095, 때로는 서명된 작년 전체 신고서 사본까지)가 이메일에 첨부돼, 신고를 마무리해 줄 사람 — 대개는 지난 4월 연장 신청을 대신해 준 바로 그 사람이 아니라 별도의 CPA나 등록대리인 — 에게 전송된다는 점입니다.

완성된 신고서는 서식 한 장이 아닙니다

서식 한 장도 이미 많은 것을 한 곳에 묶을 수 있습니다 — 서명된 사회보장번호 하나, 은행 계좌번호 하나. 그러나 완성된 신고서는 훨씬 더 많은 것을 한꺼번에 묶습니다 — 신고를 마무리하려면 원래 그래야 하기 때문입니다. 신고자 본인과 배우자, 부양가족 전원의 사회보장번호, 첨부된 1099-INT·1099-DIV·1099-B에 적힌 모든 계좌번호, 1098이나 1095가 더하는 주택담보대출이나 건강보험 정보, 그리고 준비를 서두르기 위해 세무사가 요청했다면 이미 같은 정보 대부분을 담고 있는 작년 신고서 서명본까지. 이 중 어느 것도 신고자가 부주의해서가 아니라, 마감 압박 속에서 신고를 끝내려면 원래 그런 모습이 될 수밖에 없습니다. 다만 그 결과 10월 10일에 보내는 첨부파일은 한 사람의 사회보장번호가 아니라, 한 가구의 금융 신원 대부분이 한 파일에 모인 것이 됩니다 — 그것도 수천만 가구가 같은 주에 같은 종류의 파일을 같은 종류의 이메일에 첨부하는 바로 그 시기에 말입니다.

세무사의 받은편지함이 다른 종류의 표적인 이유

마감일 안내를 내놓는 바로 그 민관합동기구인 IRS의 Security Summit는 이 집중 효과에 대해 수년째 특별히 경고해 왔습니다. 2024년 7월 보고서에서는 Stakeholder Liaison들이 한 봄 동안 "거의 200건의 세무 전문가 데이터 사고 신고를 접수했으며, 이는 최대 18만 명의 고객에게 영향을 미칠 수 있다"고 밝혔습니다 — 사고 1건당 평균 약 900명의 데이터가 노출된 셈인데, 세무사 한 명의 받은편지함에는 한 명이 아니라 여러 고객의 신고서가 함께 담겨 있기 때문입니다. 같은 패턴은 올해도 이어졌습니다 — 2026년 8월 4일 Security Summit 경고는 "잠재 고객을 사칭하는 발신자가 세무사에게 이메일을 보내, 링크나 첨부파일을 열게 해 컴퓨터 시스템을 감염시키고 고객 정보를 훔치려 하는" "신규 고객 사기"를 설명했습니다 — 세무사의 시스템 자체를 노리는 이유는, 그곳을 뚫으면 그 받은편지함에 신고서를 맡긴 적 있는 모든 사람이 노출되기 때문입니다.

모든 고객의 신고서가 같은 받은편지함으로 내 서류 뭉치 W-2, 1099 여러 장, 완성된 신고서 → 암호화 가능 고객 B의 서류 뭉치 W-2, 1099 여러 장, 완성된 신고서 고객 C의 서류 뭉치 W-2, 1099 여러 장, 완성된 신고서 ...그리고 10월 15일 마감 전에 신고하는 다른 모든 고객 세무사 한 명의 업무용 받은편지함 위의 서류 뭉치 전부가 같은 주에 암호화되지 않은 채 이곳에 도착 이곳이 뚫리면 고객 한 명만 노출되는 게 아닙니다 IRS, 2024년 7월: 세무 전문가 데이터 사고 약 200건, 최대 18만 명의 고객 한 봄 동안 노출 — 사고 1건당 평균 약 900명
내 서류 뭉치는 같은 세무사 받은편지함에 도착하는 여러 뭉치 중 하나입니다 — 바로 그래서 IRS 자신의 보고서가 그 받은편지함을 나만의 위험이 아니라 집중된 표적으로 다룹니다.

내 사본을 암호화하면 실제로 무엇이 해결되는가

NearSeal은 전적으로 브라우저 안에서 동작하므로, 첨부하려는 서류 뭉치는 암호화를 위해 어디로도 업로드되지 않습니다 — AES-256-GCM과 패스프레이즈로 유도한 키(PBKDF2-SHA256, 220회 반복)로 내 기기 위에서 직접 봉인된 뒤, 읽을 수 있는 PDF나 ZIP 대신 암호문으로 첨부됩니다. 이는 실제로 내가 통제할 수 있는 부분 — 내 보낸편지함, 내 다운로드 폴더, 같은 첨부파일의 백업이나 클라우드 동기화 사본 — 에서 평문 파일을 없애 줍니다. 세무사 쪽에서도 실제로 암호화된 채 받으려면 패스프레이즈가 파일과는 다른 경로로 전달돼야 합니다 — 같은 이메일 스레드의 답장이 아니라 전화나 문자로. 파일을 지키기 위한 패스프레이즈를 그 파일과 함께 보내면 아무것도 지키지 못합니다.

정직하게 손댈 수 없는 것

암호화는 IRS가 계속 경고하는 피싱 사기 자체에는 손대지 못합니다. 신규 고객을 사칭한 메시지가 신고서를 첨부할 만큼 그럴듯하다면, 요청받으면 패스프레이즈도 마찬가지로 넘겨줄 것이기 때문입니다 — 여기서 유일한 방어는 더 튼튼한 파일 컨테이너가 아니라, 요청이 온 경로와 다른 경로로 그 요청을 확인하는 것입니다. 또한 파일이 도착한 뒤로는 완전히 내 손을 떠나는 부분 — 세무사 자신의 받은편지함, 세무사 자신의 기기 보안, 그리고 신고가 끝날 때까지 그 사이에 무슨 일이 일어나는지 — 에도 닿지 못합니다. NearSeal은 자신이 건드리지 않는 시스템에는 아무런 존재감도 없습니다. 그리고 NearSeal이 암호화하는 모든 파일이 그렇듯 패스프레이즈 복구는 어떤 형태로도 없는데, 이는 다른 경우보다 여기서 더 중요합니다 — 세금 서류는 보통 세무 조사 대비를 위해 몇 년씩 보관되므로, 패스프레이즈가 그 파일보다 오래 살아남으려면 파일 자체만큼 안전하게 어딘가에 보관해 둬야만 의미가 있습니다. 분명히 짚어둘 한계가 하나 더 있습니다 — NearSeal의 기본 컨테이너는 원래 파일명을 평문 헤더 필드에 그대로 남기므로, "jane_doe_1040_2025_full_return.pdf.nearseal"은 열 수는 없어도 안에 무엇이 있는지 보는 사람에게 그대로 알려줍니다 — 암호화하기 전에 파일명을 평범한 것으로 바꾸거나, 파일명 필드 자체가 없는 옵트인 age-encryption.org 포맷을 쓰십시오.

NearSeal이 맞는 자리

연장 마감일 자체는 특별할 것이 없습니다 — 매년 가을 같은 6주간의 소동이 올해는 10월 15일이 낀 그 6주에 벌어질 뿐입니다. 달라진 것은 그 첨부파일 반대편의 받은편지함이 결코 한 사람만의 위험이 아니라는 사실을, IRS 자신의 보고서가 이렇게 분명히 보여준다는 점입니다 — 세무사 계정 하나가 뚫리면 그 계정에 신고서를 맡긴 적 있는 모든 사람이 노출됩니다. NearSeal은 그 받은편지함에 손대지 않고, 그럴듯한 피싱 메일도 막지 못합니다. NearSeal이 없애는 것은 더 좁지만 그래도 할 가치가 있습니다 — W-2와 1099 여러 장, 완성된 작년 신고서 뭉치가 이메일을 열어 첨부하는 그 짧은 시간 동안이라도 내 기기 위에 평문으로 남아 있을 필요는 없다는 것입니다.

광고
← NearSeal

이 페이지는 동의하신 경우에만 광고를 표시합니다.