예전에 트위터에서 sql select 한걸 그냥 다 넘겨준다는 걸 봤을땐 거기만 그러겠지 했는데... 일상 다반사군요... -_-;;;
이 영상은 최근 발생한 '모두의 창업' 사이트의 데이터 유출 사건을 분석하고, 그 원인인 API 설계 취약점에 대해 설명합니다.
사건 개요 (0:24 - 3:47)
- '모두의 창업' 서비스에서 특정 AI 솔루션 업체가 참가자들에게 무단으로 광고 메일을 보내는 사고가 발생했습니다.
- 참가자들은 개인정보를 비공개로 설정했음에도 불구하고 메일을 받았다고 제보했으며, 이는 단순한 해킹이라기보다 부적절한 데이터 노출로 인한 사고로 분석됩니다.
문제의 원인: API 설계의 문제 (3:47 - 8:59)
- 최근 웹 개발 환경에서는 프론트엔드와 백엔드를 분리하며 API를 통해 데이터를 주고받습니다.
- 이 과정에서 필요한 데이터만 골라서 보내는 대신, 불필요한 민감 정보까지 포함된 전체 데이터를 한꺼번에 전달하는 잘못된 개발 패턴이 원인이었습니다.
- 영상에서는 대학교 홈페이지 등을 예로 들며, 이러한 방식이 보안상 얼마나 위험한지(엑셀로 개인정보 취합 가능 등)를 강조합니다.
사건의 재구성 및 교훈 (8:59 - 15:05)
- 사실 5월경 이미 한 스타트업 관계자가 이 취약점을 발견하고 제보했으나, 조치가 미흡하여 6월 15일 다시 사고가 발생했습니다.
- 비공개 설정한 정보도 서버에서는 일단 클라이언트로 전송한 뒤, 화면에서만 숨기는 방식으로 구현된 것이 결정적인 결함이었습니다.
- 영상 제작자는 이번 사건을 계기로 모든 기업이 웹사이트의 API 보안 점검을 전수조사해야 하며, 기초적인 보안 원칙을 지키는 것이 가장 중요하다고 강조합니다.