보안 검증은 더 엄격해야 합니다
‘모두의창업’ 정보유출 사례에서 배우는 API·권한·데이터 보호의 기본 원칙
이번 사건의 핵심은 단순한 “AI 해킹”이 아닙니다. 민감정보를 반환하는 API, 누락된 권한 검사, 잘못된 키 관리와 부족한 검수 절차가 결합한 기본 보안의 실패입니다. 즉, 개발 도구가 무엇이었는가보다 “누가 어떤 데이터에 접근할 수 있는지, 무엇을 외부로 내보내는지, 배포 전에 제대로 확인했는지”가 더 중요합니다.
1기사 바로가기
↗ ‘모두의창업’ 해킹…“협력사 사이트 엉망진창”디일렉(THE ELEC) 원문 보기2무슨 일이 있었나
기사에 따르면 플랫폼 일부 API에 비공개 정보가 포함돼 있었고, 외부에서 웹 크롤링 등으로 API를 수집하는 과정에서 정보가 유출됐습니다. 데이터는 암호화돼 있었지만 이를 풀 수 있는 키까지 함께 노출돼 암호화의 실효성이 사라졌습니다.
API 응답
복호화 가능
외부 노출
사업 참여 AI 솔루션 업체가 비공개 이메일 주소를 확보해 홍보 메일을 보내면서 문제가 알려졌고, 사고 이전에 외부 보안팀이 유사한 API 취약점을 제보한 사실도 보도됐습니다.
일반 사용자는 화면에서 보지 못해도 개발자 도구나 자동 수집 프로그램을 통해 API 응답 전체를 확인할 수 있습니다. 따라서 “화면에 안 보이니까 안전하다”는 판단은 위험합니다.
3기사에서 지적한 반복적 취약점
로그인은 있지만 권한 검사가 없음
인증된 사용자가 자신에게 허용되지 않은 다른 사람이나 다른 프로젝트의 정보까지 조회할 수 있는 문제입니다.
DB와 관리자 기능의 외부 공개
방화벽·접근 제한·인증 없이 데이터베이스나 관리자 페이지가 인터넷에 노출되는 문제입니다.
테스트 서버에 실제 자료 사용
ACL과 접근통제가 부족한 개발·테스트 환경에 실제 고객 데이터를 올리는 문제입니다.
토큰과 암호키 노출
액세스 토큰, 리프레시 토큰, 복호화 키가 코드·파일·API 응답을 통해 드러나는 문제입니다.
3-1AX 컨설팅 현장에서는 어떤 문제가 생길 수 있나
AX 컨설팅에서는 짧은 기간에 PoC와 프로토타입을 만드는 경우가 많습니다. 이때 “일단 동작하게 만들기”에 집중하면 보안 점검이 뒤로 밀리기 쉽습니다. 특히 비개발자 담당자와 함께 바이브 코딩을 진행할 때는 아래 상황을 주의해야 합니다.
API 정보유출 경위와 피해 범위는 조사 결과로 확인됐지만, 해당 시스템이 실제로 바이브 코딩으로 개발됐다는 내용은 발표자의 추정입니다. 또한 기사에 언급된 일부 기관·기업 사례는 발표자의 주장으로 소개됐으며, 각 기관의 반론이나 현재 조치 상태는 기사에 포함돼 있지 않습니다.
검증되지 않은 결과를 운영에 올릴 수 있는 구조입니다.
4컨설팅 현장에서 지킬 간단한 주의사항
PoC·데모·테스트에는 합성 또는 비식별 데이터를 사용합니다.
서버에서 사용자·역할·고객·프로젝트별 접근권한을 확인합니다.
화면에 필요한 필드만 반환하고 DB 객체 전체를 그대로 내보내지 않습니다.
`.env`, 비밀 저장소 등을 사용하고 브라우저·로그·GitHub에 노출하지 않습니다.
계정, 데이터베이스, 키와 공개 주소를 환경별로 나눕니다.
다른 검토자와 자동 테스트를 거쳐 실제 결과를 확인합니다.
계정 변경, 키 교체, 백업·복구, 장애 중단과 담당자를 문서화합니다.
5고객에게 확인할 다섯 가지 질문
- 이 시스템은 어떤 개인정보와 민감정보를 처리합니까?
- 누가 어떤 고객·프로젝트의 자료를 볼 수 있습니까?
- API 키·토큰·비밀번호는 어디에 보관하고 누가 교체합니까?
- 개발·테스트 환경에 실제 고객자료가 들어가 있습니까?
- 배포 전 누가 어떤 테스트를 하고 최종 승인합니까?
6고객 답변을 들을 때 이렇게 해석합니다
“로그인 기능은 있습니다”
추가 확인: 로그인한 사람이 다른 고객·다른 프로젝트 자료까지 볼 수 없는지 확인해야 합니다.
“데이터는 암호화되어 있습니다”
추가 확인: 암호화 키가 같은 서버나 코드에 노출되어 있지 않은지, 누가 키를 관리하는지 확인합니다.
“테스트용이라 실제 서비스가 아닙니다”
추가 확인: 실제 개인정보가 들어가는 순간 테스트 시스템도 보호 대상이 됩니다.
“AI가 다 만들어 줬습니다”
추가 확인: 기능 완성과 보안 검증은 별개입니다. 배포 전 별도의 검토 절차가 필요합니다.
※ 이 질문들은 보안 감사를 대신하기 위한 것이 아니라, AX 컨설턴트가 초기 위험을 빠르게 발견하기 위한 기본 확인 질문입니다.
댓글
댓글 쓰기