7. 정리
인코딩·해시·암호화는 목적이 다르며, 개인정보 저장에는 AES-256-GCM 암호화가 필요합니다. IV 는 매번 무작위로 생성하고 절대 재사용하지 않습니다.
키는 코드에 두지 않고 환경 변수·권한 600 파일·KMS 로 분리하며, 버전 접두어로 점진적 키 교체를 준비합니다. 암호화 컬럼은 직접 검색할 수 없으므로 HMAC 기반 검색용 해시 컬럼을 별도로 둡니다.
MyBatis TypeHandler 로 암복호화를 투명하게 처리하고, 화면·로그는 마스킹으로 별도 보호합니다. 비밀번호는 암호화가 아니라 해시(인증 01 PBKDF2)로 저장한다는 점을 다시 한번 구분합니다.