‘모두의창업’ API로 암호키 유출…보안업계가 짚은 경로는
|

‘모두의창업’ API로 암호키 유출…보안업계가 짚은 경로는

정부의 창업 지원 플랫폼 ‘모두의창업’에서는 암호화된 비공개 정보와 이를 풀 수 있는 암호키가 같은 애플리케이션 프로그래밍 인터페이스(API)를 통해 함께 유출됐다. 중소벤처기업부(이하 중기부)는 지난달 31일 1차 조사 결과를 발표하며, 일부 API에 비공개 정보와 암호키가 함께 포함된 것이 유출 사고의 원인이라고 설명했다. 펜타시큐리티는 암호키를 애플리케이션 코드나 설정파일, 데이터베이스에 고정값으로 입력하는 경우도 있다고 설명했다. 이를 ‘하드코딩’이라고 한다. 별도 키관리 체계가 없는 경우, 애플리케이션 서버에서 암·복호화를 처리하는 구조에서도 데이터와 키가 함께 노출될 수 있다는 분석이다.

MCP 표준, 역대급 변화 온다
|

MCP 표준, 역대급 변화 온다

모델컨텍스트프로토콜(MCP) 표준이 탄생 후 가장 큰 변화를 맞는다. 오는 28일 출시되는 MCP의 새로운 사양은 상태 비저장 방식을 채택하는 등 단순 API 변경을 넘어 기본 철학 자체를 바꾸는 변화다. 새로운 MCP 사양은 대규모 분산 배포 환경에 맞게 재설계돼 기존의 확장성 문제 해결을 시도한다.

소프트프릭, 한국의료기기안전정보원에 취약점 진단 솔루션 공급

소프트프릭, 한국의료기기안전정보원에 취약점 진단 솔루션 공급

소프트프릭은 한국의료기기안전정보원에 취약점 자동진단 솔루션 ‘파바타(F-Avata)’를 공급했다고 15일 밝혔다. 한국의료기기안전정보원은 식품의약품안전처 산하 공공기관이다. 한국의료기기안전정보원은 주요 정보시스템의 취약점 진단을 자동화하고 진단 결과와 조치 이력을 관리하기 위해 파바타를 도입했다. 시스템별로 분산된 취약점 점검 결과와 위험 현황을 한곳에서 관리할 계획이다.

메타, 싸고 강력한 프론티어 모델 ‘뮤즈스파크 1.1’ 공개
|

메타, 싸고 강력한 프론티어 모델 ‘뮤즈스파크 1.1’ 공개

메타가 ‘메타초지능연구소(Meta Superintelligence Labs)’에서 개발한 상용 프론티어 AI 모델 ‘뮤즈스파크1.1’을 공개하고, 기업에 모델 API 서비스를 저렴한 비용으로 제공한다고 발표했다. GPT-5.6, 그록 4.5 등 최신 프론티어 모델의 출시 경쟁 주간에 메타가 기업용 AI 시장에 본격적으로 발을 들였다.

‘모두의창업’ 정보 유출, 전문가들이 짚은 API 보안
| |

‘모두의창업’ 정보 유출, 전문가들이 짚은 API 보안

정부 창업 지원 플랫폼 ‘모두의창업’에서 발생한 정보 유출 사고는 데이터베이스 침입이 아닌 ‘백엔드 애플리케이션 프로그래밍 인터페이스(API)’에 비정상적으로 접근하는 과정에서 발생한 것으로 파악됐다. 이번 사고와 관련해 API 보안을 전문으로 다루는 보안기업들은 공개된 정황만으로 공격 방식을 확정하기는 어렵다고 분석했다. 다만 화면에서 숨긴 정보가 API 응답에도 포함됐는지, 서버가 요청자의 접근 권한을 확인했는지, 반복적인 정보 조회를 탐지했는지를 중심으로 사고 구조를 살펴볼 수 있다고 설명했다.

‘모두의창업’ 정보 유출 원인은 “AI 도구로 백엔드 API에 비정상 접근”
| |

‘모두의창업’ 정보 유출 원인은 “AI 도구로 백엔드 API에 비정상 접근”

중소벤처기업부(이하 중기부)는 ‘모두의창업’ 플랫폼의 백엔드 애플리케이션 프로그래밍 인터페이스(API)를 통해 권한 없는 이용자가 1차 합격자 정보에 접근한 정황을 확인했다고 22일 밝혔다. 국가정보원 조사에서는 9개 IP가 비정상적으로 API를 호출한 것으로 파악됐다.

End of content

End of content