
OWASP NHI5:2025 과도한 권한 분석
서비스 계정과 API 키에 필요 이상의 권한이 붙는 이유, 그리고 A2A와 MCP 환경에서 그 위험이 어떻게 커지는지 분석합니다.

전문가로부터 배우고, 컴플라이언스에 대해 알아야 할 모든 것을 이해하고, 긴급한 보안 질문에 대한 답을 찾으세요.
트래픽 분석과 광고 성과 측정에 쿠키를 사용합니다. 거절해도 사이트 이용에는 지장이 없고, 언어 설정과 지금 한 선택만 남습니다. 어떤 쿠키를 쓰는지는 쿠키 정책에 모두 정리해 두었습니다

서비스 계정과 API 키에 필요 이상의 권한이 붙는 이유, 그리고 A2A와 MCP 환경에서 그 위험이 어떻게 커지는지 분석합니다.


라이프사이클 관리와 주기적 로테이션만으로는 열려 있는 구간이 남습니다. 상시 탐지가 그 구간에서 무엇을 하는지 설명합니다.


사람 한 명당 NHI가 평균 46개, DevOps 환경에서는 사람의 45배입니다. 그 규모에서 인증이 허술하면 무슨 일이 생기는지 봅니다.


CI/CD 파이프라인의 어느 단계에서 자격증명이 유출되는지, pre-commit·빌드·배포 단계별로 무엇을 스캔해야 하는지, 배포 속도를 해치지 않고 시크릿 탐지를 통합하는 방법을 정리합니다.


Model Context Protocol(MCP)과 Agent-to-Agent(A2A) 통신이 NHI 보안 경계를 다시 그립니다. AI 에이전트가 인프라의 1급 아이덴티티가 될 때 무엇이 달라지는지 정리합니다.


배포 속도를 늦추지 않고 시크릿 탐지를 앞단으로 당기는 방법. 커밋 전에 잡는 것과 배포 후에 찾는 것의 차이를 정리합니다.


S3 버킷에는 백업과 설정 파일을 따라 자격증명이 함께 들어갑니다. 어떤 경로로 쌓이고 왜 늦게 발견되는지 봅니다.


유출 사고 비용은 해마다 오르고 있습니다. 시크릿 탐지가 그 비용의 어느 부분을 줄이는지 봅니다.


사람 계정과 서비스 계정은 발급도 소유도 회수도 다르게 굴러갑니다. 둘을 같은 절차로 관리할 때 어디가 비는지 짚습니다.


23,000개 넘는 저장소가 쓰던 GitHub Action이 변조되고 버전 태그까지 소급 조작되면서 CI/CD 시크릿이 빌드 로그로 새어 나왔습니다. 사건을 NHI 관점에서 읽습니다.


시크릿이 코드베이스로 들어오는 경로는 몇 가지로 정해져 있습니다. 그 경로별로 무엇을 점검하면 되는지 정리했습니다.


쓰임이 끝난 서비스 계정과 토큰이 그대로 남으면 가장 쉬운 표적이 됩니다. OWASP NHI1:2025가 짚는 오프보딩 문제를 봅니다.

Cremit 리서치 팀이 월 1회 보내드리는 짧은 브리프입니다.