
무분별한 확산을 막으세요: Cremit의 AWS S3 비인간 신원(NHI) 탐지 기능 소개
S3 버킷에는 그 버킷을 읽고 쓰는 머신 역할과 자동화 서비스, API 키가 쌓입니다. Cremit이 읽기 전용 권한으로 버킷을 상시 스캔해 그 목록을 만듭니다.

전문가로부터 배우고, 컴플라이언스에 대해 알아야 할 모든 것을 이해하고, 긴급한 보안 질문에 대한 답을 찾으세요.
트래픽 분석과 광고 성과 측정에 쿠키를 사용합니다. 거절해도 사이트 이용에는 지장이 없고, 언어 설정과 지금 한 선택만 남습니다. 어떤 쿠키를 쓰는지는 쿠키 정책에 모두 정리해 두었습니다

S3 버킷에는 그 버킷을 읽고 쓰는 머신 역할과 자동화 서비스, API 키가 쌓입니다. Cremit이 읽기 전용 권한으로 버킷을 상시 스캔해 그 목록을 만듭니다.


시크릿 탐지를 직접 만들 것인가 사올 것인가. 판단을 가르는 항목을 하나씩 놓고 비교합니다.


2월 21일 바이비트에서 이더리움 401,347개, 14억 달러 규모가 빠져나갔습니다. 어떻게 뚫렸고 거래소 보안에서 무엇을 다시 봐야 하는지 분석합니다.


OWASP NHI2:2025는 개발 수명주기 동안 API 키와 토큰이 권한 없는 저장소로 흘러가는 문제를 다룹니다. 어디서 새고 어떻게 막는지 정리합니다.


IDE 확장 프로그램부터 SaaS 연동까지, 서드파티가 우리 리소스에 접근할 때 쓰는 자격증명이 3rd Party NHI입니다. OWASP NHI3:2025가 지목하는 위험을 정리합니다.


볼트 저장, 권한 최소화, 로테이션까지 자격증명을 지키는 여섯 가지 실천 방안을 정리했습니다.


GitHub에 노출된 시크릿을 개발자가 직접 찾아 정리하도록 돕는 Cremit의 이니셔티브 Vigilant Ally를 소개합니다.


자바스크립트 번들과 소스맵에는 브라우저에 도달하면 안 되는 API 키가 자주 유출됩니다. 어떻게 새는지, 어떻게 찾는지, 어떻게 막는지 정리했습니다.


Cremit이 아시아 태평양 초기 SaaS 스타트업을 지원하는 AWS SaaS 스포트라이트 프로그램에 합류했습니다.


정규식 패턴에 기대는 스캐너는 미리 등록되지 않은 자격증명 형식을 놓칩니다. Cremit의 탐색 엔진 Probe가 그 지점에서 무엇을 다르게 하는지 소개합니다.


OWASP NHI Top 10은 대부분의 팀이 아직 추적하지 않는 머신 자격증명 리스크 10가지를 정리합니다. 각 위협이 실제로 무엇을 의미하고, 어떤 통제로 매핑되는지 풀어봅니다.


코드를 쓰는 순간부터 배포와 운영까지 각 단계에 보안을 넣는 일이 DevSecOps입니다. 시크릿 탐지를 그 출발점으로 두는 이유를 설명합니다.

Cremit 리서치 팀이 월 1회 보내드리는 짧은 브리프입니다.