크리밋의 새로운 Secret, NHI 탐색 엔진을 소개합니다!
정규식 패턴에 기대는 스캐너는 미리 등록되지 않은 자격증명 형식을 놓칩니다. Cremit의 탐색 엔진 Probe가 그 지점에서 무엇을 다르게 하는지 소개합니다.

목차(6)
목차
자격증명 관리의 어려움
API 키와 Secret과 같은 Non-Human Identities는 현대의 클라우드 기반 협업 환경에서 서비스를 개발하는 데 필수적입니다. 그러나 내부 임직원들의 작업 속도를 높이기 위해 이러한 자격증명을 코드 저장소, 메신저, 클라우드 문서와 같이 쉽게 접근할 수 있는 곳에 저장하면서 노출 위험이 커졌고 그 결과 Okta, Microsoft, Uber, CloudFlare와 같은 회사에서 주요 보안 침해 사건이 발생했습니다.
이를 해결하기 위해 TruffleHog와 GitGuardian 같은 도구들이 등장했습니다. 오픈 소스 솔루션인 TruffleHog는 정규 표현식(regex) 패턴을 사용하여 소스 코드와 협업 플랫폼에서 다양한 자격증명 유형을 검증하며 스캔합니다. 그러나 사전에 설정된 패턴에 의존하기 때문에 새로운 자격증명 유형이나 설정된 패턴 범위를 벗어난 민감한 정보를 감지하는 데 한계가 있으며 한 번에 하나의 문서나 소스만 스캔할 수 있습니다. SaaS 기반 서비스인 GitGuardian은 다양한 클라우드 제품 전반에 걸쳐 실시간 알림과 보고 기능을 제공하지만 확장성과 사용자 맞춤측면에서 어려움을 겪으며 특히 개인 식별 정보(PII)를 탐지하는 기능이 부족합니다. 기존 도구의 한계로 보다 강력한 Secret 탐지, Non Human Identities 보안 솔루션의 필요성이 부각되고 있습니다.
Cremit Platform 소개
Cremit은 Credential Limit에서 시작했습니다. 노출된 자격증명을 안전한 영역에서 사용되게 하고 보안성을 높이기 위해 나온 솔루션입니다. 크리밋은 기존 자격증명 탐지 제품들의 한계를 극복하고 완벽한 보안을 제공합니다. 페럿의 특징은 다음과 같습니다.
다양한 협업 도구 지원: 크리밋은 소스코드 저장소 뿐만 아니라 Jira, Confluence, 노션과 같은 다양한 협업 도구를 스캔할 수 있습니다. 이를 통해 개발 과정이 아닌 일상적인 업무 과정에서 발생할 수 있는 자격증명 노출 위험을 종합적으로 탐지합니다.광범위한 자격증명 탐지 및 검증: 크리밋은 800여 종에 가까운 자격증명을 탐지합니다. 또한 크리밋은 탐지된 자격증명이 실제로 유효한지 여부를 자동으로 검증합니다. 이를 통해 오탐율을 최소화하고 보안팀은 실제 위협에 집중할 수 있도록 돕습니다.다중 소스 스캔: 크리밋은 단일 소스뿐만 아니라 여러 소스를 동시에 스캔하고 검증할 수 있습니다. 이를 통해 대규모 조직에서도 효율적으로 자격증명을 탐지하고 검증하는 작업을 수행할 수 있습니다.AI기반 민감 데이터 탐지: 크리밋은 자격증명 탐지 외에도 AI 모델을 활용하여 PII 등의 민감 데이터를 탐지할 수 있습니다. 특히 크리밋은 자연어 분석에 최적화된 모델과 코드 분석에 최적화된 모델을 선택적으로 적용하여 높은 탐지 정확도를 달성했습니다.대시보드 및 알림 기능 지원: 크리밋은 직관적인 웹 대시보드를 통해 자격증명 탐지 현황을 파악할 수 있습니다. 또한 슬랙 등의 메신저로 실시간 알림을 받아볼 수 있어 신속한 대응이 가능합니다.
Cremit의 이러한 특징들은 기존 자격증명 탐지 도구의 한계를 극복하고 보안 수준을 한층 더 높이는데 기여할 수 있습니다. 특히 정교한 자격증명 검증과 AI 기반 민감 데이터 탐지, 그리고 다중 소스 스캔은 페럿만의 차별화된 강점입니다.뿐만 아니라 페럿은 타사 제품들과 비교했을 때 현저한 성능 우위를 보여줍니다. 신속한 자격증명 노출 위협에 대응하기 위해서 속도는 매우 중요한 요소입니다. Cremit은 Rust 언어로 작성 됐으며 효율적인 문자열 탐색 알고리즘과 최적화를 통하여 대용량 데이터에서도 빠르게 자격증명을 탐지할 수 있습니다.
Cremit은 Linux, Chromium, Spring Boot등 다양한 환경에서 TruffleHog 대비 크게 향상된 스캔 속도를 보여 줬습니다. 코드베이스들을 스캔하는데 있어서 평균적으로 2배정도의 성능 향상을 보여줬으며 Chromium과 같이 방대한 프로젝트의 경우 약 8.8배 빠른 성능을 보여줬습니다. 이는 자격증명 노출에 대한 신속한 대응이 가능하다는 걸 의미하며 대규모 조직에서 자격증명 탐지 작업의 효율성을 크게 높일 수 있음을 보여줍니다.향후 계획Cremit은 지속적인 발전을 통해 고객들에게 더 큰 가치를 제공할 예정입니다. 다음은 페럿의 향후 계획입니다.
협업 도구 및 탐지 종류 지원 범위 확대: 현재 Cremit은 다양한 협업 도구를 지원하고 있지만 더 많은 클라우드 협업 도구들을 지원할 계획입니다. 이를 통해 고객들은 업무 환경에 맞게 페럿을 적용할 수 있습니다. 또한 텍스트가 아닌 이미지와 같은 데이터에 대해서 자격증명을 탐지할 수 있는 기능을 제공할 계획입니다.사용자 정의 탐지 및 검증 규칙: 내부에서만 사용하는 아이디와 비밀번호 탐지하고 검증하는 특수한 요구사항을 위해 자격증명 탐지 및 검증 규칙을 추가할 수 있는 기능을 제공할 예정입니다. 이를 통해 페럿의 확장성과 유연성을 제공하여 보안 수준을 향상시킬 수 있습니다.
자격증명 메타 데이터 수집 및 관리: 발견된 자격증명들의 메타데이터를 활용하여, 노출 범위와 위협도를 식별하는 기능을 제공할 예정입니다. 이를 통해 보안 담당자들이 자격증명 관리가 용이해질 것이며 작업 효율성이 크게 향상될 것입니다.AI 모델 다양화 및 성능 개선: Cremit의 AI 모델들을 더욱 다양화하고 학습 성능을 향상시켜 더 정확하고 다양한 민감 데이터 탐지를 가능하게 할 계획입니다.
자격증명 자동 조치 기능: 노출된 자격증명을 자동으로 변경하거나 비활성화하는 기능을 개발할 계획입니다. 이를 통해 자격증명 유출 사고 발생 시 신속하고 효과적인 대응이 가능해질 것입니다.
자격증명 보관 및 사용: Cremit이 탐지한 자격증명들을 안전하게 보관하고 쉽게 사용할 수 있는 기능을 제공할 계획입니다. 이를 통해 자격증명 라이프 사이클의 전체 과정을 크리밋내에서 처리할 수 있게 될 것 입니다.
Let's Get Started
Cremit은 스타트업, 중소기업, 대기업 및 금융 부문에 최적화된 SaaS 및 온프레미스(엔터프라이즈) 솔루션을 모두 제공합니다. 800개 이상의 비밀 검증, NER 기반 개인 정보 탐지 기능과 소스 코드, 협업 도구, 문서 및 저장소 통합을 지원하여 조직의 보안 태세를 강화할 수 있도록 지원합니다.
지금 시작해 보세요!
한국 기업 적용 체크리스트
국내 기업의 개발 환경은 GitHub Enterprise Cloud, GitLab 자체 호스팅, 네이버·카카오 사내 Git 서버가 혼재한다. 탐지 도구는 내부망 Git 서버와 SaaS형 저장소를 동시에 커버해야 하며 ISMS-P 2.8.2 소프트웨어 개발보안 통제 근거로 스캔 이력과 조치 기록을 보관해야 한다. 전자금융감독규정 제37조 영향을 받는 금융사는 사전·사후 통제 이중화가 요구된다.
- 사내 Git 서버와 SaaS 저장소를 포괄하는 통합 탐지 커버리지 확보
- pre-commit·CI 단계 이중 탐지 구조 적용 여부
- ISMS-P 2.8.2 근거로 스캔 이력·조치 기록 1년 이상 보관 체계 구축
- 탐지된 시크릿의 회전 SLA 설정과 담당자 책임 분장 문서화
- 외부 기여자 PR에 대한 탐지 규칙 별도 적용 여부
관련 글
- 코드의 이면: 숨겨진 Secret 식별을 위한 모범 사례
- Git Secret Scanning: 2026년 완벽 가이드
- Secret 확산 방지: 효과적인 Secret 탐지를 위한 Shift Left 접근법
Argus로 NHI 보안 자동화
Cremit의 Argus는 공개·비공개 저장소의 노출된 자격증명을 상시 탐지하고, 팀별 소유권을 매핑하며, 회전 워크플로우를 자동화합니다. 14일 무료 체험: argus.cremit.io.
이어서 읽기
무분별한 확산을 막으세요: Cremit의 AWS S3 비인간 신원(NHI) 탐지 기능 소개
S3 버킷에는 그 버킷을 읽고 쓰는 머신 역할과 자동화 서비스, API 키가 쌓입니다. Cremit이 읽기 전용 권한으로 버킷을 상시 스캔해 그 목록을 만듭니다.
연구에서 제품으로: Cremit이 NHI 보안 공백을 메우기 위해 Argus를 만든 방법
지난 6개월간 실제 조직에서 비인간 정체성(NHI) 보안이 왜 실패하는지를 기록했다. 유출된 키를 "out of scope"로 분류하는 바운티부터 9편의 NHI 킬체인까지. Argus는 그 연구가 증명한 것으로부터 만들어진 제품이다.
슬랙 웹훅은 쓰기 전용입니다, AI 에이전트가 그 채널을 읽기 전까지는
유출된 슬랙 incoming webhook은 보통 낮은 심각도로 분류됩니다. 쓰기 전용에 채널 하나, 데이터 접근도 없기 때문입니다. 그러나 AI 에이전트가 그 채널을 읽고 도구로 행동하는 순간, 그 쓰기 전용 권한은 에이전트의 권한으로 들어가는 indirect prompt injection 경로가 됩니다. 전체 킬체인과 성립 조건, 방어법을 정리했습니다.
다음 글을 메일로 받아보세요
Cremit 리서치 팀의 월간 NHI 브리프. 한 통에 핵심만 담습니다.
