본문으로 건너뛰기
NEW: RSAC 2026 NHI 현장 리포트. 비인간 신원이 사이버보안의 중심축이 된 이유
블로그로 돌아가기
카테고리

보안

글 25개
대시보드는 시크릿 14,000개라고 합니다. 의미 있는 숫자는 525개입니다
2026년 8월 5일

대시보드는 시크릿 14,000개라고 합니다. 의미 있는 숫자는 525개입니다

시크릿 스캐너는 늘 큰 숫자를 내놓습니다. 그리고 그 숫자로 할 수 있는 일은 거의 없습니다. 탐지된 건을 하나씩 발급 서비스에 물어 검증했더니 다섯 자리 탐지 건수가 실제로 작동하는 자격증명 세 자리로 줄었습니다. 이 붕괴가 우선순위와 억제 정책, 그리고 경영진 보고에 무엇을 의미하는지 정리했습니다.

김동현
김동현
대표이사
시크릿 스캐닝 오탐: 왜 생기고 어떻게 없애는가
2026년 7월 22일

시크릿 스캐닝 오탐: 왜 생기고 어떻게 없애는가

시크릿 스캐너는 팀을 거짓 경보로 파묻는 것으로 악명 높습니다. 그리고 무시당한 알림 하나하나가 진짜 유출이 숨을 자리가 됩니다. 이 기술 가이드는 시크릿 스캐닝 오탐의 두 가지 근본 원인, 오픈소스 룰셋을 그대로 가져올 때 문제가 왜 더 커지는지, 그리고 능동 검증이 어떻게 시끄러운 탐지 결과를 팀이 신뢰할 수 있는 신호로 바꾸는지를 설명합니다.

김동현
김동현
대표이사
슬랙 웹훅은 쓰기 전용입니다, AI 에이전트가 그 채널을 읽기 전까지는
2026년 6월 13일

슬랙 웹훅은 쓰기 전용입니다, AI 에이전트가 그 채널을 읽기 전까지는

유출된 슬랙 incoming webhook은 보통 낮은 심각도로 분류됩니다. 쓰기 전용에 채널 하나, 데이터 접근도 없기 때문입니다. 그러나 AI 에이전트가 그 채널을 읽고 도구로 행동하는 순간, 그 쓰기 전용 권한은 에이전트의 권한으로 들어가는 indirect prompt injection 경로가 됩니다. 전체 킬체인과 성립 조건, 방어법을 정리했습니다.

김동현
김동현
대표이사
NHI Kill Chain 총정리: 자격증명이 이미 침해된 8가지 경로, 그리고 전부를 해결하는 하나의 원칙
2026년 4월 30일

NHI Kill Chain 총정리: 자격증명이 이미 침해된 8가지 경로, 그리고 전부를 해결하는 하나의 원칙

8가지 위험한 NHI 자격증명 유형. 전부를 찾고, 분류하고, 제거하는 하나의 프레임워크. Cyber Kill Chain과 MITRE ATT&CK 매핑을 포함한 NHI Kill Chain 시리즈 총정리.

김동현
김동현
대표이사
AITU CTF Final 2026 Writeup
2026년 4월 29일

AITU CTF Final 2026 Writeup

2026년 4월 25-26일에 진행된 AITU CTF Final의 전체 writeup입니다. XXE, SSTI, SQLi를 통한 DMZ 호스트 공략, AD 횡적 이동을 통한 DEV 세그먼트 침투, cgroup 악용을 통한 privileged Docker 컨테이너 탈출, JWT JKU 헤더 인젝션을 통한 의료 시스템 침해까지의 전체 공격 체인을 다룹니다.

김태범
김태범
CTO
소유자 없는 API 키: 활성 자격증명의 60%가 책임자 미상인 이유 (NHI Kill Chain #8)
2026년 4월 20일

소유자 없는 API 키: 활성 자격증명의 60%가 책임자 미상인 이유 (NHI Kill Chain #8)

신임 CISO가 NHI 전수 조사를 지시했습니다. 결과: 활성 자격증명 3,400개, 60%가 소유자 불명. 폐기도, 로테이션도, 책임 할당도 불가.

김동현
김동현
대표이사
자격증명 스프롤: 데이터베이스 비밀번호 하나가 7개 플랫폼으로 퍼진 경로 (NHI Kill Chain #6)
2026년 4월 17일

자격증명 스프롤: 데이터베이스 비밀번호 하나가 7개 플랫폼으로 퍼진 경로 (NHI Kill Chain #6)

PostgreSQL 마스터 비밀번호가 7개 플랫폼 유형을 횡단했습니다. 각 보안 도구는 자기 영역만 봤고, 전체 그림을 보는 도구는 없었습니다.

김동현
김동현
대표이사
만료됐는데 여전히 작동하는 자격증명: 좀비 키 문제 (NHI Kill Chain #5)
2026년 4월 14일

만료됐는데 여전히 작동하는 자격증명: 좀비 키 문제 (NHI Kill Chain #5)

Secret scanning alert: Resolved. 자격증명 상태: Active. 코드에서 지우는 것과 폐기하는 것은 완전히 다릅니다. Zombie Key 킬체인 분석.

김동현
김동현
대표이사
과도한 권한의 API 키: 하나의 자격증명이 너무 많은 것을 여는 문제 (NHI Kill Chain #4)
2026년 4월 11일

과도한 권한의 API 키: 하나의 자격증명이 너무 많은 것을 여는 문제 (NHI Kill Chain #4)

Stripe API 키 하나가 3년간 14곳에 복사되었습니다. QA 리포가 공개로 바뀌며 키가 노출됐습니다. 폐기하면 14개 서비스가 한꺼번에 멈춥니다.

김동현
김동현
대표이사
회전되지 않은 API 키: 수년 된 자격증명이 여전히 프로덕션을 움직이는 이유 (NHI Kill Chain #3)
2026년 4월 10일

회전되지 않은 API 키: 수년 된 자격증명이 여전히 프로덕션을 움직이는 이유 (NHI Kill Chain #3)

3년간 로테이션 없이 7개 시스템에 퍼진 AWS 키 하나. 공급망 공격으로 이 키가 탈취되었을 때, 공격자는 인프라 전체에 접근할 수 있었습니다. Aged Key 킬체인 분석과 단계적 로테이션 대응 가이드.

김동현
김동현
대표이사
섀도우 서비스 계정: 문서화되지 않은 머신 아이덴티티 탐지하기 (NHI Kill Chain #2)
2026년 4월 5일

섀도우 서비스 계정: 문서화되지 않은 머신 아이덴티티 탐지하기 (NHI Kill Chain #2)

프로덕션 장애 한 번으로 자격증명이 6개 비코드 플랫폼에 퍼졌습니다. 시크릿 스캐너는 하나도 찾지 못했습니다. Shadow Key 킬체인 분석.

김동현
김동현
대표이사
소유자 없는 API 키: 주인을 잃은 자격증명의 보안 리스크 (NHI Kill Chain #1)
2026년 4월 2일

소유자 없는 API 키: 주인을 잃은 자격증명의 보안 리스크 (NHI Kill Chain #1)

퇴사한 개발자의 AWS 키가 92일간 방치되다 인포스틸러를 통해 다크웹에 유출되었습니다. Ghost Key 킬체인 분석과 고아 자격증명 대응 가이드.

김동현
김동현
대표이사
보안 스캐너가 해킹 도구가 된 날: Trivy 공급망 공격의 사이버 킬체인 분석
2026년 3월 25일

보안 스캐너가 해킹 도구가 된 날: Trivy 공급망 공격의 사이버 킬체인 분석

Aqua Security의 Trivy가 해킹당해 LiteLLM까지 연쇄 감염된 TeamPCP 공급망 공격. 사이버 킬체인 7단계와 MITRE ATT&CK 매핑으로 분석하고, NHI 거버넌스 실패가 만든 연쇄 재앙의 교훈을 정리합니다.

김동현
김동현
대표이사
공개 노출된 API 키: 자격증명이 오픈 저장소에 도달하면 벌어지는 일 (NHI Kill Chain #7)
2026년 3월 17일

공개 노출된 API 키: 자격증명이 오픈 저장소에 도달하면 벌어지는 일 (NHI Kill Chain #7)

.env 파일이 GitHub 공개 저장소에 push된 지 4분 만에 공격자 봇이 탐지합니다. 자격증명 노출에서 인프라 침해까지의 Kill Chain 전체를 분석하고, 피해가 발생하기 전에 탐지하고 대응하는 방법을 다룹니다.

김동현
김동현
대표이사
GitHub Issue 제목 하나가 4,000대 개발자 머신을 감염시킨 방법
2026년 3월 7일

GitHub Issue 제목 하나가 4,000대 개발자 머신을 감염시킨 방법

AI 코딩 도구 Cline의 GitHub Issue 트리아지 봇에 프롬프트 인젝션을 주입해 npm 토큰을 탈취하고, 4,000대의 개발자 머신에 악성 AI 에이전트를 설치한 Clinejection 공격. AI가 AI를 설치하는 새로운 공급망 공격이 시작되었습니다.

김동현
김동현
대표이사
Git Secret Scanning: 2026년 완벽 가이드
2026년 1월 26일

Git Secret Scanning: 2026년 완벽 가이드

Git secret scanning 완벽 가이드. TruffleHog, GitGuardian, GitHub Advanced Security, Cremit 비교. 실전 CI/CD 통합 예제와 구현 전략 포함.

김동현
김동현
대표이사
Vercel 시크릿 노출: Stripe sk_live_ 키가 .env 파일로 새는 5가지 실제 사례
2025년 4월 27일

Vercel 시크릿 노출: Stripe sk_live_ 키가 .env 파일로 새는 5가지 실제 사례

공개된 Vercel 배포 중 약 0.45%에서 실제 유효한 API 키가 발견됐습니다. AWS, Stripe, GitHub 토큰까지. 어떤 패턴으로 노출되는지, 공격자가 단일 키를 어떻게 클라우드 전면 침해로 엮어 가는지, 이번 주에 뭘 바꿔야 하는지 정리했습니다.

김동현
김동현
대표이사
인간 대 비인간 신원: 주요 차별점
2025년 4월 1일

인간 대 비인간 신원: 주요 차별점

사람 계정과 서비스 계정은 발급도 소유도 회수도 다르게 굴러갑니다. 둘을 같은 절차로 관리할 때 어디가 비는지 짚습니다.

김동현
김동현
대표이사
tj-actions/changed-files 침해 사건 - NHI 보안을 중심으로
2025년 3월 25일

tj-actions/changed-files 침해 사건 - NHI 보안을 중심으로

23,000개 넘는 저장소가 쓰던 GitHub Action이 변조되고 버전 태그까지 소급 조작되면서 CI/CD 시크릿이 빌드 로그로 새어 나왔습니다. 사건을 NHI 관점에서 읽습니다.

김동현
김동현
대표이사
코드의 이면: 숨겨진 Secret 식별을 위한 모범 사례
2025년 3월 18일

코드의 이면: 숨겨진 Secret 식별을 위한 모범 사례

시크릿이 코드베이스로 들어오는 경로는 몇 가지로 정해져 있습니다. 그 경로별로 무엇을 점검하면 되는지 정리했습니다.

김동현
김동현
대표이사
조직 내 비인간 신원 보호를 위한 6가지 필수 실천 방안
2024년 12월 5일

조직 내 비인간 신원 보호를 위한 6가지 필수 실천 방안

볼트 저장, 권한 최소화, 로테이션까지 자격증명을 지키는 여섯 가지 실천 방안을 정리했습니다.

김동현
김동현
대표이사
프론트엔드 API 키 유출: JavaScript 번들에서 노출된 시크릿 찾기 (NEXT_PUBLIC_, .env.local)
2024년 11월 17일

프론트엔드 API 키 유출: JavaScript 번들에서 노출된 시크릿 찾기 (NEXT_PUBLIC_, .env.local)

자바스크립트 번들과 소스맵에는 브라우저에 도달하면 안 되는 API 키가 자주 유출됩니다. 어떻게 새는지, 어떻게 찾는지, 어떻게 막는지 정리했습니다.

김동현
김동현
대표이사
Cremit, AWS SaaS 스포트라이트 프로그램에 합류
2024년 11월 6일

Cremit, AWS SaaS 스포트라이트 프로그램에 합류

Cremit이 아시아 태평양 초기 SaaS 스타트업을 지원하는 AWS SaaS 스포트라이트 프로그램에 합류했습니다.

김동현
김동현
대표이사
DevSecOps의 시작, Cremit
2024년 3월 18일

DevSecOps의 시작, Cremit

코드를 쓰는 순간부터 배포와 운영까지 각 단계에 보안을 넣는 일이 DevSecOps입니다. 시크릿 탐지를 그 출발점으로 두는 이유를 설명합니다.

김동현
김동현
대표이사
Secret 확산과 Non Human Identity: 증가하는 보안 문제
2023년 10월 22일

Secret 확산과 Non Human Identity: 증가하는 보안 문제

시크릿 확산은 비밀번호 관리 문제가 아니라 비인간 신원이 흩어지는 문제입니다. 어디에 쌓이는지, 탐지 도구가 어디까지 줄여주는지 봅니다.

김동현
김동현
대표이사