<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>암호키 관리 on PLURA Blog</title>
    <link>https://blog.plura.io/ko/tags/%EC%95%94%ED%98%B8%ED%82%A4-%EA%B4%80%EB%A6%AC/</link>
    <description>Recent content in 암호키 관리 on PLURA Blog</description>
    <generator>Hugo</generator>
    <language>ko</language>
    <copyright>© 2014-2026 Qubit Security Inc. All Rights Reserved.</copyright>
    <lastBuildDate>Sun, 02 Aug 2026 00:00:00 +0000</lastBuildDate>
    <atom:link href="https://blog.plura.io/ko/tags/%EC%95%94%ED%98%B8%ED%82%A4-%EA%B4%80%EB%A6%AC/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>‘모두의창업’은 어떻게 뚫렸나… 개인정보와 암호키가 함께 노출됐다</title>
      <link>https://blog.plura.io/ko/threats/modoo-startup-api-response-leak/</link>
      <pubDate>Thu, 25 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://blog.plura.io/ko/threats/modoo-startup-api-response-leak/</guid>
      <description>&lt;h2 id=&#34;핵심만-보기&#34;&gt;핵심만 보기&lt;/h2&gt;&#xA;&lt;blockquote&gt;&#xA;&lt;p&gt;&lt;strong&gt;2026년 7월 31일 후속 발표 반영&lt;/strong&gt;&lt;br&gt;&#xA;중소벤처기업부의 후속 설명에 따르면 비공개 정보가 포함된 API에 &lt;strong&gt;39개의 국내 IP가 접근을 시도&lt;/strong&gt;했고, 합격자 &lt;strong&gt;5천 명의 이메일 주소·심사평·창업 아이디어 요약&lt;/strong&gt; 등이 유출되었습니다. 특히 암호화된 정보와 함께 &lt;strong&gt;소스코드 형태의 암호키도 노출돼 복호화가 가능했던 것&lt;/strong&gt;으로 확인됐습니다. 다만 39개 IP 모두가 실제 유출에 성공했는지, 특정 AI 솔루션 업체와 어떤 관계가 있는지는 경찰이 수사 중입니다.&lt;/p&gt;&#xA;&lt;/blockquote&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;이번 사건의 본질은 “AI 도구” 자체가 아니라 &lt;strong&gt;비공개 백엔드 API 접근, 과도한 응답 데이터, 웹 크롤링, 암호키 관리 실패&lt;/strong&gt;입니다.&lt;/li&gt;&#xA;&lt;li&gt;초기 발표에서는 9개 IP가 언급됐지만, 후속 조사에서는 &lt;strong&gt;39개 국내 IP의 접근 시도&lt;/strong&gt;가 확인됐습니다.&lt;/li&gt;&#xA;&lt;li&gt;유출된 것으로 확인된 정보는 합격자 5천 명의 이메일 주소, 심사평, 창업 아이디어 요약 등입니다.&lt;/li&gt;&#xA;&lt;li&gt;개인정보가 암호화돼 있었더라도 &lt;strong&gt;데이터와 복호화 가능한 암호키가 함께 노출&lt;/strong&gt;됐다면 암호화의 보호 효과는 사실상 사라집니다.&lt;/li&gt;&#xA;&lt;li&gt;후속 발표로 &lt;strong&gt;웹 크롤링 사용은 확인&lt;/strong&gt;됐지만, AI 솔루션 업체의 구체적인 연관성은 아직 수사 중입니다.&lt;/li&gt;&#xA;&lt;li&gt;정확한 요청 횟수와 객체 ID 변화가 공개되지 않았으므로 “API 브루트포스”를 확정할 수는 없지만, 보안 관점에서는 &lt;strong&gt;분산 API Enumeration·과요청·자동 수집&lt;/strong&gt;으로 탐지했어야 할 유형입니다.&lt;/li&gt;&#xA;&lt;li&gt;IP별 임계치만으로는 39개 IP에 분산된 접근을 놓칠 수 있으므로, &lt;strong&gt;API·계정·세션·객체·응답 데이터 기준의 상관분석&lt;/strong&gt;이 필요합니다.&lt;/li&gt;&#xA;&lt;li&gt;PLURA-WAF는 웹 응답본문의 &lt;strong&gt;유출정보&lt;/strong&gt;, 응답 상태값, 응답 크기와 원본 &lt;code&gt;Resp-body1&lt;/code&gt;을 확인해 실제 외부로 전달된 데이터를 탐지할 수 있습니다.&lt;/li&gt;&#xA;&lt;li&gt;PLURA-XDR은 이 응답 유출 이벤트를 API·객체·계정·세션·다수 IP의 호출 행위와 연결해 고위험 사고로 승격하고 후속 접근을 차단할 수 있습니다.&lt;/li&gt;&#xA;&lt;li&gt;단, 암호화된 값만 응답됐다면 일반 개인정보 정규식으로는 탐지하기 어렵습니다. 민감 API의 금지 필드, 암호키·Secret 노출, 응답 크기와 반복 성공 응답까지 함께 봐야 합니다.&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;hr&gt;&#xA;&lt;h2 id=&#34;1-사건-개요&#34;&gt;1) 사건 개요&lt;/h2&gt;&#xA;&lt;p&gt;‘모두의창업’ 사고는 처음에는 “&lt;strong&gt;AI 도구를 이용한 백엔드 API 비정상 접근&lt;/strong&gt;”으로 알려졌습니다.&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
