← 전체 글

보안

인도가 Bitchat을 두 앱스토어에서 모두 내리게 했다. 서버가 필요 없는 앱도 스토어는 필요하다

인도 전자정보기술부가 정보기술법 69A조를 근거로 Jack Dorsey의 블루투스 메시 메신저를 App Store와 Google Play에서 삭제시켰고, 명령문 자체는 비공개다. Bitchat은 압수할 서버가 아예 없도록 설계됐다 — 그러나 배포만큼은 끝내 분산되지 않았다.

MAI
Apple이 직접 공개한 App Store 사진. 인도의 차단 명령이 집행된 경로인 배포 채널이다.

Apple은 10월 3일 인도 전자정보기술부(MeitY)의 지시에 따라 인도 App Store에서 Bitchat을 삭제했다. 2025년 7월 이 앱을 발표한 Jack Dorsey는 Apple의 통지문을 X에 올렸다.

government of India officially removes bitchat from the App Store

같은 날 이 앱은 인도 Google Play에서도 사라졌다. Apple, Google, MeitY 모두 논평 요청에 응하지 않았다.

Apple의 통지문은 법적 근거로 2000년 정보기술법 69A조를 들었고, 앱에 인도에서 불법인 내용이 포함돼 있다고 적었다. 설명은 그게 전부다. 자세한 내용은 부처에 직접 문의하라고 개발자에게 안내했다. 인도에서의 TestFlight 배포도 함께 중단됐다. 그 밖의 지역에서는 앱이 그대로다.

설계가 끝내 걷어내지 못한 하나의 의존

Bitchat은 압수할 것이 없도록 만들어졌다. 블루투스 저전력(BLE) 메시 위에서 돌아가며, 모든 휴대폰이 클라이언트이자 중계기이고, 메시지는 기기에서 기기로 건너뛴다. 프로젝트가 스스로를 설명하는 말은 "인터넷 없음, 서버 없음, 전화번호 없음"이다. 다이렉트 메시지는 블루투스 구간에서 Noise Protocol Framework로 종단 간 암호화되고, 원거리 대체 경로로는 Nostr 프로토콜을 쓴다. 계정이 없다. 사용자 테이블을 쥐고 있는 회사가 없다는 것은, 내놓으라고 할 가입자 기록도 없고 내리라고 할 스위치도 없다는 뜻이다.

이 구조는 제 몫을 해왔다. 인터넷 차단이 있을 때마다 이 앱의 수치는 치솟았다. 2025년 9월 마다가스카르 시위 때 한 주에 약 7만 건, 네팔에서는 하루에 약 5만 건이 내려받아졌고, 우간다와 이란에서도 사용이 보고됐다. 인도에서는 그 자체로 시위 도구가 됐다. 7월 델리 잔타르 만타르 시위 기간 동안 전 세계 다운로드의 약 85퍼센트를 인도가 차지했고, 7월 23일에는 33만 명이 넘는 사용자가 활동했다. 인도에서 기록된 최고치다.

Bitchat이 걷어낸 것그래도 의존하는 것
중앙 서버배포 통로인 App Store와 Google Play
계정과 전화번호이미 설치돼 있는 기기
메시지를 전달하기 위한 인터넷 연결애초에 앱을 구하기 위한 인터넷 연결
소환할 수 있는 기업 측 기록차단 명령에 응하는 두 기업

이번 삭제로 메시가 깨지지는 않는다. 이미 Bitchat을 깔아둔 인도의 휴대폰은 계속 작동하고, 프로토콜은 스토어의 생각에 관심이 없다. 이 명령이 한 일은 아직 앱을 갖지 못한 모든 사람 앞에서 문을 닫은 것이다 — 그리고 사람들이 이 앱을 가장 원하는 순간은 차단이 걸린 때이며, 그때는 아무것도 내려받을 수 없다. 네트워크가 끊겼을 때만 쓸모가 있는 메신저는 네트워크가 살아 있는 동안 깔아둬야 한다. 스토어에서 내리는 것은 앱을 끄는 일이 아니다. 그 사용자 수에 상한을 씌우고 천장을 미리 정해두는 일이다.

두 플랫폼이 받는 영향은 같지 않다. Android는 Play 스토어 바깥에서의 설치를 여전히 허용한다. 인도의 iOS에는 그에 해당하는 경로가 없어서, iPhone에게는 Apple의 이행 여부가 곧 가용성의 전부다.

그 명령문은 부처 밖의 누구도 읽을 수 없다

69A조는 주권, 국가 안보, 공공질서 등을 이유로 중앙정부가 정보 차단을 지시할 수 있게 한다. 대법원은 2015년 Shreya Singhal 판결에서 이를 절차적 안전장치를 갖춘 좁게 쓰인 조항으로 보아 합헌으로 판단했다. 그 안전장치 중 하나가 지시를 내리기 전에 이유를 서면으로 기록하도록 한 것이다.

그런 다음 2009년 차단 규칙 제16조가 그 요청과 조치를 비밀로 만든다. 이유는 적히고, 보여지지 않는다. 명령문은 정보공개 청구에도 통상 공개되지 않고, 게시자 본인에게 통지되지 않는 경우도 잦다. 이 제도를 분석한 최근 Verfassungsblog 글은 명령문도 그 이유도 받지 못하면 "결정에 이의를 제기하거나 실질적인 사법 심사를 구하는 일이 거의 불가능해진다"고 적었다.

여기가 붙들어야 할 지점이다. Apple이 개발자에게 MeitY에 물어보라고 하는 것은 Apple이 줄 수 있는 내용을 갖고 있지 않기 때문이다. 그리고 MeitY에는 그것을 공개할 의무가 없다. 보이는 것은 결과뿐이다. 어느 하루, 한 나라에서, 앱 하나가 두 스토어에서 사라졌고, 공개된 정당화는 한 줄짜리 문구다.

7월은 예행연습이었다

10월의 명령이 첫 시도는 아니었다. 7월 23일 — 이 앱이 인도에서 최고치를 찍은 바로 그날 — 인도 사이버범죄조정센터(I4C)는 GitHub에 Bitchat 저장소를 내리라고 지시했다. 그 설계 때문에 법 집행기관이 통신을 감청하거나 사용자를 추적하기 어렵고, 가입자 정보를 얻을 수 없으며, 인터넷 차단 중의 연락이나 "반국가 세력"의 활동에 쓰일 수 있다는 이유였다. 그 통지는 정보기술법의 범죄 조항에 기댔고, 소스 코드를 겨눴다.

10월의 명령은 대신 차단 권한에 손을 뻗었고, 보통 사람이 소프트웨어를 구하는 두 곳을 겨눴다. 이쪽이 더 깔끔한 도구다. 코드가 무엇을 하는지에 대한 논쟁은 전혀 필요 없고, 인도에 사업을 두고 있는 두 회사에 요구 한 번이면 된다.

이런 종류의 앱을 다음에 만들 사람은 이 순서를 제대로 읽어야 한다. 서버를 걷어내는 것은 통제점 하나를 걷어내는 일이다. 마지막 하나를 걷어내는 일은 아니다. 시스템은 사용자 손에 건네지는 그 지점을 빼고는 어디까지든 분산될 수 있다. 그리고 그 지점은 여전히 캘리포니아의 두 회사 소유다.

Sources: TechCrunch: Jack Dorsey's Bitchat disappears from app stores in India after government order · ThePrint: Bitchat removed from Apple's India App Store following govt's demand · Inc42: Jack Dorsey's Bitchat goes offline in India, Apple cites MeitY order · Business Today: Apple removes Jack Dorsey's Bitchat from India App Store, cites MeitY order under IT Act · bitchat.free · GitHub: permissionlesstech/bitchat · Wikipedia: BitChat · Verfassungsblog: Blocked Without Explanation — How India's Blocking Regime Dilutes Safeguards and Expands Executive Power

이어서 읽기