CLIEN

본문 바로가기 메뉴 바로가기 보기설정 테마설정
톺아보기 공감글
커뮤니티 커뮤니티전체 C 모두의광장 F 모두의공원 I 사진게시판 Q 아무거나질문 D 정보와자료 N 새로운소식 T 유용한사이트 P 자료실 E 강좌/사용기 L 팁과강좌 U 사용기 · 체험단사용기 W 사고팔고 J 알뜰구매 S 회원중고장터 B 직접홍보 · 보험상담실 H 클리앙홈
소모임 소모임전체 ·굴러간당 ·아이포니앙 ·주식한당 ·MaClien ·일본산당 ·방탄소년당 ·개발한당 ·자전거당 ·안드로메당 ·이륜차당 ·소셜게임한당 ·나스당 ·골프당 ·가상화폐당 ·소시당 ·물고기당 ·클다방 ·덕질한당 ·요리한당 ·스팀한당 ·AI그림당 ·바다건너당 ·노젓는당 ·패스오브엑자일당 ·WOW당 ·창업한당 ·AI당 ·테스트당 ·키보드당 ·육아당 ·여행을떠난당 ·콘솔한당 ·갖고다닌당 ·PC튜닝한당 ·사과시계당 ·위스키당 ·3D메이킹 ·X세대당 ·ADHD당 ·날아간당 ·배드민턴당 ·야구당 ·농구당 ·블랙베리당 ·곰돌이당 ·비어있당 ·FM당구당 ·블록체인당 ·보드게임당 ·활자중독당 ·볼링친당 ·캠핑간당 ·냐옹이당 ·문명하셨당 ·클래시앙 ·쿠키런당 ·대구당 ·DANGER당 ·뚝딱뚝당 ·디아블로당 ·개판이당 ·동숲한당 ·날아올랑 ·전기자전거당 ·e북본당 ·이브한당 ·패셔니앙 ·도시어부당 ·FM한당 ·맛있겠당 ·포뮬러당 ·젬워한당 ·걸그룹당 ·안경쓴당 ·차턴당 ·총쏜당 ·땀흘린당 ·하스스톤한당 ·히어로즈한당 ·인스타한당 ·IoT당 ·KARA당 ·꼬들한당 ·어학당 ·가죽당 ·레고당 ·리눅서당 ·LOLien ·Mabinogien ·임시소모임 ·미드당 ·밀리터리당 ·땅판당 ·헌팅한당 ·오른당 ·영화본당 ·MTG한당 ·소리당 ·노키앙 ·적는당 ·방송한당 ·찰칵찍당 ·그림그린당 ·소풍간당 ·심는당 ·라즈베리파이당 ·품앱이당 ·리듬탄당 ·달린당 ·Sea마당 ·SimSim하당 ·심야식당 ·윈태블릿당 ·미끄러진당 ·축구당 ·나혼자산당 ·스타한당 ·파도탄당 ·퐁당퐁당 ·테니스친당 ·빨콩이당 ·공대시계당 ·터치패드당 ·트윗당 ·VR당 ·시계찬당 ·WebOs당 ·와인마신당 ·윈폰이당
임시소모임
고객지원
  • 게시물 삭제 요청
  • 불법촬영물등 신고
  • 쪽지 신고
  • 닉네임 신고
  • 제보 및 기타 제안
© CLIEN.NET
공지[점검] 잠시후 서비스 점검을 위해 약 30분간 접속이 차단됩니다. (금일 18:15 ~ 18:45)

모두의공원

이번에 티빙 털린 게 깃허브에 aws 엑세스 키를 올린 것과 관계가 있을 것 같다는데요. 14

2026-06-12 17:18:45 180.♡.197.66
bigwhale
티빙은 침해 사고 인지 후 해커가 사용한 계정 및 인증정보 차단, 아마존웹서비스(AWS) 액세스 키 폐기와 함께 깃허브(GitHub) 자격증명 교체 등의 조치를 했다고 한국인터넷진흥원(KISA)에 신고했다.

이는 티빙 깃허브 접속 계정 정보가 해커에게 탈취 당했거나 무단 노출됐을 가능성을 시사하는 대목이다.

깃허브는 DB 서버처럼 데이터를 저장하는 공간이 아니라, 개발자들이 소스코드를 기록하고 협업하는 플랫폼이다. 티빙 플랫폼의 설계 도면과 향후 청사진 등이 모여있는 공간이다. 시스템 구성과 운영에 필요한 핵심 로직, 각종 내부 제어 권한, 개발 편의를 위해 소스코드에 하드코딩된 시스템 접근 자격증명(시크릿 키) 등이 보관돼 있을 확률이 높다는 우려가 업계에서 제기된다.

이러한 플랫폼 핵심 정보가 노출됐다면 파장은 단순 개인정보 유출 수준을 훌쩍 뛰어넘게 된다.

보안뉴스 - 티빙 사태, DB 유출보다 깃허브에 주목할 이유
https://m.boannews.com/html/detail.html?idx=144054


티빙의 대응은 더 충격적입니다. 해커가 DB에 침투해 무단으로 명령어를 입력하는 동안 21시간이나 인지조차 하지 못했습니다. 티빙 개발자들은 깃허브(GitHub)에 아마존웹서비스(AWS) 접속키를 그대로 노출시킨 것으로 판단됩니다. 보안의 ABC조차 지키지 않은 결과입니다. 그것도 모자라 사고 인지 후 정확히 23시간 59분이 지나 법정 신고 시한 단 1분을 남겨 두고 한국인터넷진흥원(KISA)에 신고했습니다. 1,300만 명의 개인정보 유출 사고를 어떻게든 시간을 끌어 축소시키려 했다는 비판을 피할 수 없습니다.

민주당 - 티빙 1,300만 명 개인정보 유출 사태, 솜방망이 처벌을 끝낼 때입니다
https://theminjoo.kr/main/sub/news/view.php?sno=0&brd=11&post=1218969&search=


놀랍네요. 리포에 aws 엑세스 키를... ㄷㄷㄷ

.

.

.

하지만, 몇 년 전, 접속이 안 된다는 리포를 인계 받아 이리저리 처리할 때 이번과 똑같이 리포에 aws 엑세스 키가 들어있는 걸 본 적이 있습니다. ㄷㄷㄷ


그 때도 놀랐는데 티빙이 그런 수준이라니... ㄷㄷㄷㄷ

bigwhale 님의 게시글 댓글
  • 주소복사
  • Facebook
  • X(Twitter)
댓글 • [14]
니파
IP 211.♡.143.246
06-12 2026-06-12 17:19:56
·
env 에 넣어놓았다가 실수로 커밋했거나 뭐 그런건가요?
bigwhale
IP 180.♡.197.66
06-12 2026-06-12 17:22:46
·
@니파님 제가 놀란 케이스에서는 키 파일이 그냥 리포 안에 있더군요 ㄷㄷㄷ. 티빙은 설마, 그 정도는 아니겠.....죠? ㄷㄷㄷㄷ
전시품물건
IP 61.♡.118.185
06-12 2026-06-12 17:23:28 / 수정일: 2026-06-12 17:27:38
·
이렇게 잘 털릴거면 인터넷 실명제도 안했음 좋겠네요. 한 번 털리면 평생을 금고 열어놓고 사는 거나 마찬가진데 책임지지 못할 권리를 가져가선 안되죠. 솔직히 티빙, 넷플.. 등등은 익명 가입 충분히 가능하잖아요. 구글 계정 만들 때 조차도 그냥 익명으로 만들 수 있는데 우리나라는 뭘 이렇게 요구하는지...
bigwhale
IP 180.♡.197.66
06-12 2026-06-12 17:28:18 / 수정일: 2026-06-12 17:28:41
·
@전시품물건님 일단 한국 서비스는 웬만하면 핸드폰으로 본인인증하는데, 티빙이 이번에 CI 가 털린 거라... ㄷㄷㄷ
전시품물건
IP 61.♡.118.185
06-12 2026-06-12 17:32:40
·
@bigwhale님 이런 개인 식별 정보는 나라에서 그냥 6개월에 한 번씩 재발급하는게 낫겠네요.
뿌꾸빠
IP 175.♡.133.194
06-12 2026-06-12 17:27:00
·
깃허브 오픈소스에도 api키를 소스에 넣고 올려서 그 키를 남이 사용해서 aws에 엄청난 과금이 되는 사례가 한때 엄청 많았죠.
특히 대학생들 프로젝트에 그런 일이 많았습니다.
아마추어적인 실수라는 거죠.

지금 것은 아마도 llm 쓰면서 키가 어디에 저장되는지 파악도 못하다가 커밋해서 발생한 것이 아닐까 의심이 되네요.
Ekd
IP 210.♡.41.89
06-12 2026-06-12 17:29:06 / 수정일: 2026-06-12 18:00:25
·
Secrets에 넣어둔거도 아니고 코드에 남긴 key가 오픈된건가요;;
Incago
IP 121.♡.147.129
06-12 2026-06-12 17:32:11
·
프라이빗 저장소이긴 했을텐데 그래도 원격저장소에 올려선 안되는정보죠.
지퍼
IP 14.♡.91.180
06-12 2026-06-12 17:32:24
·
레포는 private이었을텐데 먼저 개발자 깃허브 계정이 털렸겠네요..
신나게살자
IP 91.♡.209.187
06-12 2026-06-12 17:40:11
·
토요타는 협력업체가 토요타의 커넥티드 카 서비스인 티커넥트(T-Connect) 소스 코드를 깃허브 공개 저장소에 업로드하고 코드 안에 데이터베이스 서버에 접근할 수 있는 액세스 키를 하드코딩해서 2017년부터 2022년까지 5년이나 노출한 적이 있습니다. 보안사고가 엄청난 해킹 노력에 의해 발생하는 것보다 이렇게 자기 스스로 열어주는 경우가 많아서 해커들이 가장 먼저 찾는게 이런 공개된 코드에서 키 찾는 것이죠.
https://nhimg.org/toyota-breach
nariyada
IP 112.♡.25.78
06-12 2026-06-12 17:55:01
·
이런거 보면 우리나라 보안관리는 ai로 하는게 더 좋을지도 모르겠습니다.
ai는 바이브 코딩을 해도 키값 env파일에 보관하는걸로도 위험하다고 난리인데요.
gmethod
IP 114.♡.147.210
06-12 2026-06-12 18:15:23
·
@nariyada님 채팅하다 토큰 정보 하나 노출되도 토큰 다시 받으라고 엄청 호들갑떨죠ㅎㅎ
gmethod
IP 114.♡.147.210
06-12 2026-06-12 18:14:47
·
혹시나 실수할까봐 퍼블릭레포는 최대한 자제하고 있어요ㅠ
Mr.UN
IP 14.♡.43.15
06-12 2026-06-12 18:22:02
·
llm 들이 키에 대해서 주의하라 어쩌라 말은 하지만 정작 코딩시키면 하드코딩으로 박아버리는 짓을 태연하게 합니다. 아예시큐리티 매니저에 넣고 직접 키값을 쓰지 않는 구조로 만들지 않는 한은 생각보다 흔한 실수입니다.
새로운 댓글이 없습니다.
이미지 최대 업로드 용량 15 MB / 업로드 가능 확장자 jpg,gif,png,jpeg,webp
지나치게 큰 이미지의 크기는 조정될 수 있습니다.
목록으로
글쓰기
글쓰기
목록으로 댓글보기 이전글 다음글
아이디  ·  비밀번호 찾기 회원가입
이용규칙 운영알림판 운영소통 재검토요청 도움말 버그신고
개인정보처리방침 이용약관 책임의 한계와 법적고지 청소년 보호정책
©   •  CLIEN.NET
보안 강화를 위한 이메일 인증
안전한 서비스 이용을 위해 이메일 인증을 완료해 주세요. 현재 회원님은 이메일 인증이 완료되지 않은 상태입니다.
최근 급증하는 해킹 및 도용 시도로부터 계정을 보호하기 위해 인증 절차가 강화되었습니다.

  • 이메일 미인증 시 글쓰기, 댓글 작성 등 게시판 활동이 제한됩니다.
  • 이후 새로운 기기에서 로그인할 때마다 반드시 이메일 인증을 거쳐야 합니다.
  • 2단계 인증 사용 회원도 최초 1회는 반드시 인증하여야 합니다.
  • 개인정보에서도 이메일 인증을 할 수 있습니다.
지금 이메일 인증하기
등록된 이메일 주소를 확인하고 인증번호를 입력하여
인증을 완료해 주세요.