2026-09-23
새 클라이언트에게 방금 이메일로 보낸 W-9 양식, 암호화해야 할까?
2026년 3월 5일, IRS는 연례 세금 사기 목록 "더러운 12가지(Dirty Dozen)"(IR-2026-30)를 예년과 같은 순서로 발표했습니다 — 피싱과 사칭이 맨 위였고, 그중 한 항목은 프리랜서가 사회보장번호를 아무 의심 없이 넘겨주는 바로 그 순간을 정확히 겨냥합니다. "'신규 고객' 또는 '문서 요청' 이메일이 악성 링크나 첨부파일을 통해 고객 데이터나 시스템 접근을 훔치려 시도한다"는 것입니다. 이건 실제 신규 고객이 처음 보내는 이메일과 토씨 하나 다르지 않습니다 — 낯선 상대, 첫 프로젝트, 그리고 "W-9 양식 작성해서 보내주실 수 있나요?"라는 요청. IRS가 경고하는 건 드문 거래가 아닙니다. 미국 노동통계국(BLS)의 비정규직 근로 부가조사에 따르면 2023년 7월 기준 독립계약자는 1,190만 명 — 전체 고용의 7.4%로, 2017년 5월의 6.9%에서 늘어난 수치입니다 — 이고, 이들 대부분은 신규 고객이 생길 때마다, 종종 첫 청구서가 발행되기도 전에 새로 W-9를 작성합니다.
작성된 W-9 한 장에 실제로 묶여 들어가는 것
Form W-9는 한 가지 목적을 위해 존재합니다 — "IRS에 정보신고서를 제출해야 하는 상대방에게 자신의 정확한 납세자번호(TIN)를 제공"하는 것입니다. 이를 제대로 작성한다는 건 새로 알게 된 상대방에게 문서 한 장으로 본인의 실명과 사업체명, 사업체 유형, 현재 주소, 그리고 파트 I의 사회보장번호 또는 EIN을 넘겨준 뒤, IRS 안내서에 따라 파트 II에 "위증 처벌 하에" 서명하고 날짜를 적는다는 뜻입니다. 프리랜서가 일상적으로 보내는 문서 중 검증된 실명·현재 주소·정부 발급 납세자번호를 서명·날짜까지 함께 한 장에 묶어 담는 것은 거의 없습니다. 바로 그 때문에 이것이 세금 서식으로서 기능하는 것이고, 바로 그 때문에 작성이 끝나 다운로드 폴더에 저장된 그 PDF 파일이 누군가에게 당신 명의로 부정 대출을 열어주는 데 필요한 정보 대부분을 담고 있는 것이기도 합니다.
서로 다른 두 가지 위험 — 암호화가 손대는 건 하나뿐입니다
IRS의 3월 경고가 겨냥하는 건 첫 번째 위험입니다 — 유출 사고 없이도, 고객을 사칭해 작성된 W-9를 곧바로 손에 넣으려는 사기입니다. 이 경우엔 암호화가 도움이 되지 않습니다 — 파일을 보낼 만큼 그 관계를 진짜라고 믿는다면, 요청받으면 패스프레이즈도 함께 보내줄 것이기 때문입니다. 유일한 실질적 방어는 SSN이 담긴 무언가를 보내기 전에, 요청이 온 이메일과 다른 경로로 신규 고객의 신원을 확인하는 것입니다. 두 번째 위험은 어떤 목록에도 오르지 않는 평범한 위험입니다 — 실제 고객에게 보낸 W-9는 프로젝트가 끝난다고 사라지지 않습니다. 검색 가능하고 백업까지 되는 평문 첨부파일로 당신의 보낸편지함과 상대의 받은편지함 양쪽에 무기한 남아, 작업이 잊힌 지 한참 뒤 두 계정 중 어느 쪽에 무슨 일이 생기든 그대로 노출됩니다. 상대가 그 서식을 실제로 쓸 필요조차 없습니다 — 많은 발주처는 첫 대금 지급 전부터 미리 W-9를 받아두는데, 2025년 One Big Beautiful Bill Act가 2026 과세연도부터 1099-NEC·1099-MISC 신고 기준액을 2,000달러로 올렸기 때문입니다 — 그 기준을 끝내 넘기지 못해 아무것도 신고하지 않을 수도 있지만, SSN이 적힌 서명된 서식은 어차피 두 편지함에 그대로 남습니다.
내 사본을 암호화하면 실제로 무엇이 해결되는가
당신이 여전히 통제할 수 있는 부분은 좁고 구체적입니다 — PDF로 저장한 순간부터 이메일에 첨부되는 순간까지, 내 기기에 존재하는 작성 완료된 W-9 파일입니다. NearSeal은 전적으로 브라우저 안에서 동작하므로 — 파일이 어디로도 업로드되지 않으므로 — 이 사본을 패스프레이즈로 암호화하는 데는 아무 비용이 들지 않고, 내 하드디스크·백업·(기록용으로 보관 중이라면) 클라우드 동기화 폴더에서 SSN이 담긴 평문 사본 하나를 없애 줍니다. 고객도 암호화된 상태로 받길 원한다면, 패스프레이즈를 파일과 다른 경로로 전달할 때만 의미가 있습니다 — 같은 이메일 스레드가 아니라 문자메시지나 전화로. 파일을 지키기 위한 패스프레이즈를 그 파일과 같은 메시지에 붙이면 아무것도 지키지 못합니다.
정직하게 손댈 수 없는 것
암호화는 위 두 위험이 이미 벌어진 뒤에는 어느 쪽도 손댈 수 없습니다. 오늘 이전에 이메일로 보낸 모든 W-9의 평문 사본이 이미 내 보낸편지함과 고객의 받은편지함에 남아 있는 것을 소급해 지켜주지 않습니다 — NearSeal은 어느 편지함에도 닿지 않습니다. IRS가 경고한 사기도 막지 못합니다 — 가짜 "신규 고객"에게 곧 건넬 서식을 암호화해도 소용없는데, 그 요청을 진짜라고 믿고 파일을 보낼 정도라면 패스프레이즈도 마찬가지로 보내줄 것이기 때문입니다. 그리고 진짜 고객이 복호화된 사본을 상대편에서 여는 순간부터, 그 파일은 상대의 계정에 언젠가 무슨 일이 생기든 암호화하지 않은 첨부파일과 똑같이 노출됩니다 — 암호화는 전송 중과 내 쪽에서의 보관을 지켜줄 뿐, 양쪽 모두에서 영원히 지켜주는 장치가 아닙니다. NearSeal이 암호화하는 모든 파일이 그렇듯 패스프레이즈 복구는 어떤 형태로도 없으므로, 세금 기록을 위해 나중에 다시 열어야 할 문서를 암호화한다면 그 패스프레이즈를 파일 자체만큼 오래, 안전하게 보관할 수 있을 때만 할 가치가 있습니다.
NearSeal이 맞닿는 지점
1,100만 명이 넘는 독립계약자가 새로 알게 된 상대에게 서명된 SSN을 넘기는 건 예외적인 상황이 아니라 대부분의 프리랜서 관계가 시작되는 일상적인 첫 단계이며, IRS의 2026년 경고 목록 자체가 이미 사기꾼들이 그 일상을 노리고 있음을 보여줍니다. NearSeal이 바꾸는 부분은 좁습니다 — 작성이 끝난 W-9가 "저장됨"과 "전송됨" 사이의 단 몇 분이라도 내 기기에서 평문으로 남아 있을 필요는 없다는 것입니다. AES-256-GCM, PBKDF2-SHA256(220회 반복)으로 유도한 패스프레이즈 기반 키, 전적으로 클라이언트 사이드 처리. 다음 고객, 그다음 고객에게도 또다시 작성하게 될 서식에 들일 만한 습관이지, 진짜 이메일과 똑같이 생기도록 설계된 피싱 메일에 대한 해법도 아니고, 내가 통제할 수 없는 편지함에 이미 평문으로 남아 있는 것을 되돌리는 방법도 아닙니다.