로그인
토토사이트
먹튀사이트/제보
업체홍보/구인
신규사이트
지식/노하우
놀이터홍보
판매의뢰
스포츠분석
뉴스
후기내역공유
커뮤니티
포토
포인트
보증업체
카지노 먹튀
토토 먹튀
먹튀제보
구인
구직
총판
제작업체홍보
카지노
토토
홀덤
카지노 노하우
토토 노하우
홀덤 노하우
기타 지식/노하우
유용한 사이트
토토 홍보
카지노 홍보
홀덤 홍보
꽁머니홍보
신규가입머니
제작판매
제작의뢰
게임
축구
야구
농구
배구
하키
미식축구
스포츠뉴스
연예뉴스
IT뉴스
카지노 후기
토토 후기
홀덤 후기
자유게시판
유머★이슈
동영상
연예인
섹시bj
안구정화
출석하기
포인트 랭킹
포인트 마켓
로그인
자동로그인
회원가입
정보찾기
뉴스
더보기
[]
주식·채권 동반 하락… 투자 구원투수는 ‘금’
N
[]
출근길 대란 피했지만...'통상임금' 불씨 여전
N
[IT뉴스]
‘AI 속도조절론’ 두고 맞붙은 아모데이·젠슨 황… “공동 기준 마련” VS “시장에 맡겨야”
N
[IT뉴스]
누리에에이아이, 기업 문서를 AI 에이전트가 쓰는 지식으로 바꾼다 [서울AI허브 2027]
N
[IT뉴스]
"뮤비 아이폰으로 찍는다"…로제 손잡고 '18프로' 흥행 노리는 애플[모닝폰]
N
커뮤니티
더보기
[유머★이슈]
바란 은퇴보다 더 소름돋는점
[유머★이슈]
오늘 국군의날 예행연습에 최초 공개된 장비들
[유머★이슈]
손흥민이 한국 병역 시스템에 영향 끼친 것.
[유머★이슈]
시댁의 속터지는 스무고개식 대화법
[유머★이슈]
엄마. 나 여자 임신시켜버렸어
목록
글쓰기
[IT뉴스]바이브 코딩 확산에 보안 사각지대도 커진다… “IT 자산 샅샅이 파악해야”
온카뱅크관리자
조회:
10
2026-09-16 06:07:25
<div id="layerTranslateNotice" style="display:none;"></div> <strong class="summary_view" data-translation="true">관리자 페이지 약 80만개·깃허브 DB 비밀번호 검색 결과 100만건 <br>정기 모의해킹만으론 한계…ASM으로 외부 노출 자산 상시 점검</strong> <div class="article_view" data-translation-body="true" data-tiara-layer="article_body" data-tiara-action-name="본문이미지확대_클릭"> <section dmcf-sid="0mk2oPKpez"> <p contents-hash="e4abe2240179524b57eb0565d6e5d9d571f4c08080f77fc1470c7aec6aa464e4" dmcf-pid="psEVgQ9UL7" dmcf-ptype="general">바이브 코딩으로 웹서비스와 내부 업무도구를 빠르게 만드는 기업이 늘면서 보안팀이 파악하지 못한 IT 자산과 취약점도 함께 늘고 있다.</p> <p contents-hash="6fe760bc1107acf5fa9f7f08278452133db21cd6b0e34d2aa078cf4bfa1cb1b4" dmcf-pid="UODfax2udu" dmcf-ptype="general">인공지능(AI) 에이전트가 코딩을 하면 보안까지 알아서 챙겨줄 것이라는 기대도 있지만 현실은 다르다. 보안 전문가들은 인증과 권한 확인이 빠진 관리자 페이지·개발 서버가 인터넷에 대거 공개돼 있고, 데이터베이스(DB) 비밀번호와 응용프로그램 인터페이스(API) 키 등 이른바 '시크릿'이 소스코드에 그대로 남은 경우도 많다고 지적한다. 해커는 이렇게 공개된 시크릿을 내부 시스템에 들어가는 열쇠로 악용한다.</p> <div contents-hash="f58e215be8a7b9d7ece99a9220c178f713cba925ea844359eca8df50a9d0fe6c" dmcf-pid="uIw4NMV7LU" dmcf-ptype="general"> 이에 보안 전문가들은 정기 모의해킹으로 취약점을 점검하는 데 더해 AI가 만든 코드에 시크릿이 남아 있는지, 새로 생긴 관리자 페이지와 개발 서버가 외부에 공개됐는지를 수시로 확인해야 한다고 조언한다. </div> <figure class="figure_frm origin_fig" contents-hash="405aa1bf849e510a9330320c143232ca6a9a0d45c682d536acb06a7af9497152" data-idxno="452611" data-type="photo" dmcf-pid="7Cr8jRfzip" dmcf-ptype="figure"> <p class="link_figure"><img alt="AI가 빠르게 생성한 코드와 서버에서 취약점과 인증정보가 노출되는 가운데 공격표면관리(ASM)가 외부에 공개된 IT 자산을 탐색하는 모습을 형상화한 이미지 /챗GPT 생성" class="thumb_g_article" data-org-src="https://t1.daumcdn.net/news/202609/16/552810-SDi8XcZ/20260916060049964gjly.png" data-org-width="1280" dmcf-mid="3N8GbtWIRq" dmcf-mtype="image" height="auto" src="https://img4.daumcdn.net/thumb/R658x0.q70/?fname=https://t1.daumcdn.net/news/202609/16/552810-SDi8XcZ/20260916060049964gjly.png" width="658"></p> <figcaption class="txt_caption default_figure"> AI가 빠르게 생성한 코드와 서버에서 취약점과 인증정보가 노출되는 가운데 공격표면관리(ASM)가 외부에 공개된 IT 자산을 탐색하는 모습을 형상화한 이미지 /챗GPT 생성 </figcaption> </figure> <p contents-hash="797a04172c5154a744a4b199cdff57decd07703489ce381c1b8f6a3d193fd89a" dmcf-pid="zhm6Ae4qi0" dmcf-ptype="general">최근 국내 침해사고에서도 개발·운영 환경의 인증정보가 공격에 악용됐다. 최근 있었던 티빙 침해사고의 신고서에는 비인가자의 데이터베이스(DB) 접근과 쿼리 실행 정황이 담겼다. 티빙은 사고 후 공격에 사용된 아마존웹서비스(AWS) 액세스 키를 폐기하고 깃허브에 삽입된 자격증명을 제거·교체했다고 밝혔다. 데이원컴퍼니는 깃허브의 마스터 계정 키값이 탈취돼 5월 9일 최초 침입이 발생했으며, 이름과 이메일 주소, 전화번호, 암호화된 비밀번호 등 고객 정보가 유출됐다고 밝혔다.</p> <p contents-hash="aac671684546dbddd5264bc5d276a313b84107d825cfb7fafb2e29257962a58e" dmcf-pid="qlsPcd8Be3" dmcf-ptype="general">한국인터넷진흥원(KISA)도 일련의 사고들이 발생한 것을 들어 지난 6월 소스코드 저장소와 설정 파일, 시스템 로그, 감염된 개발 환경 등에서 클라우드 자격증명이 탈취되는 사고가 발생하고 있다고 경고하고 나선 바 있다. 탈취된 키에 과도한 권한이 부여돼 있으면 공격자는 별도의 취약점을 이용하지 않고도 클라우드 자산과 저장된 데이터를 열람하거나 변경할 수 있다.</p> <p contents-hash="6ff30d2bc0348658eaea19fa94d04f27b8f647923e44fcd226d56ed6cf9553f1" dmcf-pid="BSOQkJ6bdF" dmcf-ptype="general"><strong>바이브 코딩이 키운 공격 표면…시크릿·권한 취약점 확산</strong></p> <p contents-hash="0e6a580287719c452fa5d53d0e718f3614757c093cdab2a3bb868f78e98bc3a8" dmcf-pid="bvIxEiPKnt" dmcf-ptype="general">인증정보 노출과 권한 관리 부실은 바이브 코딩이 등장하기 전부터 반복돼 온 문제다. 하지만 보안업계는 바이브 코딩이 코드와 서버를 만드는 속도를 크게 높이면서 기존 문제를 더 빠르게 확산시킬 수 있다고 본다.</p> <p contents-hash="9203372cd6688969dbf116be407f609fd54f3a6cb15652571197a7aa43a95943" dmcf-pid="KTCMDnQ9M1" dmcf-ptype="general">강병탁 에이아이스페라 대표는 "바이브 코딩은 개발 속도를 크게 높이는 신세계지만 보안 측면에서는 시한폭탄"이라며 "AI로 만든 서버가 상상을 초월할 정도로 늘면서 공격 표면도 폭증하고 있다"고 말했다. 공격 표면은 해커가 인터넷에서 발견하고 접근할 수 있는 서버와 웹페이지, 클라우드 자산, API 등을 뜻한다.</p> <p contents-hash="07bf65972da49321f21a95b0de44bc89a4696eff03c0e64123a2b25ee42e4e2d" dmcf-pid="9yhRwLx2i5" dmcf-ptype="general">강 대표에 따르면 에이아이스페라의 인터넷 자산 검색 서비스 '크리미널IP'에서 관리자 페이지를 의미하는 '어드민' 태그로 조회하면 외부에 노출된 관리자 페이지 약 80만개가 검색된다. 깃허브에서 소스코드에 삽입된 DB 비밀번호를 검색한 결과도 100만건에 달한다. 챗GPT와 클로드, 제미나이 등의 API 키도 소스코드와 환경설정 파일을 통해 지속해서 노출된다.</p> <p contents-hash="1a5a21b6af5566295795723fe47ddba32543a727a9086ca4bdb96e538cb71cc9" dmcf-pid="2WleroMVMZ" dmcf-ptype="general">강 대표는 "모의해킹 전문가들 사이에서는 챗GPT나 클로드 사용량이 부족할 때 깃허브에서 API 키를 찾으면 된다는 농담까지 나온다"고 말했다.</p> <p contents-hash="0fbbf46ca28824553ffa0893b9c5cee16acd11fa043bfa359c62cea88d2aa4a1" dmcf-pid="Vhm6Ae4qdX" dmcf-ptype="general">시크릿 노출과 함께 살펴야 할 문제는 AI가 만든 코드 자체의 취약점이다. 개발자가 AI에 소스코드 점검을 맡겨 취약점을 수정해도 일부 기능이 작동하지 않으면 다시 바이브 코딩으로 기능을 고친다. 이 과정에서 앞서 보완한 권한 확인 절차가 빠지거나, 권한 없는 사용자가 API를 호출할 수 있는 취약점이 새로 생기는 일이 반복된다. 강 대표는 "AI로 취약점을 고쳐도 기능을 다시 바이브 코딩으로 수정하는 순간 새로운 취약점이 생긴다"며 "이 가운데 권한이 없는 사용자의 API 호출을 막지 못하는 문제가 가장 많다"고 말했다.</p> <p contents-hash="5908459878c194f2a481d4bf402cb160e218150d03b03f293ca44790058e0fff" dmcf-pid="flsPcd8BMH" dmcf-ptype="general"><strong>연 1∼2회 모의해킹 한계…ASM으로 미관리 자산 찾아야</strong></p> <p contents-hash="5799d2641d7910e58cf6b27796fb0a370934b1594e5fa23778dc1b44cf8e635b" dmcf-pid="4SOQkJ6bLG" dmcf-ptype="general">이처럼 코드가 반복해서 수정되고 새로운 서버가 수시로 생기는 환경에서는 연 1∼2회 모의해킹만으로 변화를 따라가기 어렵다는 것도 문제다. 점검이 끝난 뒤 개발 서버가 인터넷에 공개되거나 코드 저장소에 인증정보가 등록될 수 있기 때문이다. 현업 부서나 협력사가 별도로 만든 시스템은 기업의 공식 자산 목록과 모의해킹 대상에서 빠질 가능성도 있다.</p> <p contents-hash="44d2e2b0b30dc0b4413c6a6fedb57bd61ed48723c08b297f26728d3268198439" dmcf-pid="8vIxEiPKiY" dmcf-ptype="general">강 대표는 정기 모의해킹의 공백을 보완할 방법으로 공격표면관리(ASM·Attack Surface Management)를 제시했다. ASM은 기업의 도메인과 인터넷주소(IP), 클라우드 자산, 공개 코드 저장소 등을 외부 공격자의 관점에서 확인하는 기술이다. 기업이 등록한 자산뿐 아니라 관리 범위에서 빠진 서버까지 찾아 노출된 관리자 페이지와 인증정보, 취약점을 점검한다.</p> <p contents-hash="7cd438b39fdaf7fd975187b42b549f41c75cc6a61a0cd9e8cd7da4237782fcb4" dmcf-pid="6TCMDnQ9dW" dmcf-ptype="general">ASM으로 찾아낸 자산은 서버 사이의 연결 관계를 살펴 대응 순서를 정해야 한다. 외부에 공개된 웹 서버가 쿠버네티스 관리 시스템이나 중요 DB와 연결돼 있다면 다른 자산보다 먼저 조치해야 한다. 취약점 위험도 점수만 비교하면 침해 시 피해가 큰 자산을 놓칠 수 있다.</p> <p contents-hash="29cb6181886a69a8ec9eb0a327b1e5e845b2514f5413c4ccb3af3e5c3d4010ed" dmcf-pid="PyhRwLx2ny" dmcf-ptype="general">강병탁 대표는 "AI가 취약점을 찾는 것만으로는 부족하다"며 "외부에서 자사 시스템이 어떻게 보이는지 확인하고 어떤 서버와 데이터가 연결돼 있는지 분석해 대응 순서를 정해야 한다"고 말했다.</p> <p contents-hash="0f7c199ab6c9c2cb0b2b34cb4e3ab170496ad65aa8a95569a1fe653eb19d5e34" dmcf-pid="QWleroMVRT" dmcf-ptype="general">정종길 기자<br>jk2@chosunbiz.com</p> </section> </div> <p class="" data-translation="true">Copyright © IT조선. 무단전재 및 재배포 금지.</p>
댓글등록
댓글 총
0
개
맨위로
이번주
포인트
랭킹
매주 일요일 밤 0시에 랭킹을 초기화합니다.
1
4,000
상품권
2
3,000
상품권
3
2,000
상품권
업체홍보/구인
더보기
[구인]
유투브 BJ 구인중이자나!완전 럭키비키자나!
[구인]
에카벳에서 최대 조건으로 부본사 및 회원님들 모집합니다
[구인]
카지노 1번 총판 코드 내립니다.
[구인]
어느날 부본사 총판 파트너 모집합니다.
[구인]
고액전용 카지노 / 헬렌카지노 파트너 개인 팀 단위 모집중 최고우대
놀이터홍보
더보기
[홀덤 홍보]
텍사스홀덤 핸드 순위- 홀카드의 가치
[홀덤 홍보]
텍사스홀덤 핸드 순위 - 프리플랍(Pre-Flop) 핸드 랭킹
[토토 홍보]
미니게임개발제작 전문업체 포유소프트를 추천드립니다.
[토토 홍보]
2023년 일본 만화 판매량 순위 공개
[토토 홍보]
무료만화 사이트 보는곳 3가지 추천
지식/노하우
더보기
[카지노 노하우]
혜택 트렌드 변화 위험성 다시 가늠해 보기
[카지노 노하우]
호기심이 부른 화 종목 선택의 중요성
[카지노 노하우]
카지노 블랙잭 카드 조합으로 히트와 스탠드를 결정하는 방법
[카지노 노하우]
흥부가 놀부될때까지 7
[카지노 노하우]
5월 마틴하면서 느낀점
판매의뢰
더보기
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
포토
더보기
채팅하기