본문으로 건너뛰기
NEW: RSAC 2026 NHI 현장 리포트. 비인간 신원이 사이버보안의 중심축이 된 이유
블로그로 돌아가기
태그

NHI 보안

글 38개
대시보드는 시크릿 14,000개라고 합니다. 의미 있는 숫자는 525개입니다
2026년 8월 5일

대시보드는 시크릿 14,000개라고 합니다. 의미 있는 숫자는 525개입니다

시크릿 스캐너는 늘 큰 숫자를 내놓습니다. 그리고 그 숫자로 할 수 있는 일은 거의 없습니다. 탐지된 건을 하나씩 발급 서비스에 물어 검증했더니 다섯 자리 탐지 건수가 실제로 작동하는 자격증명 세 자리로 줄었습니다. 이 붕괴가 우선순위와 억제 정책, 그리고 경영진 보고에 무엇을 의미하는지 정리했습니다.

김동현
김동현
대표이사
연구에서 제품으로: Cremit이 NHI 보안 공백을 메우기 위해 Argus를 만든 방법
2026년 7월 28일

연구에서 제품으로: Cremit이 NHI 보안 공백을 메우기 위해 Argus를 만든 방법

지난 6개월간 실제 조직에서 비인간 정체성(NHI) 보안이 왜 실패하는지를 기록했다. 유출된 키를 "out of scope"로 분류하는 바운티부터 9편의 NHI 킬체인까지. Argus는 그 연구가 증명한 것으로부터 만들어진 제품이다.

김동현
김동현
대표이사
AI 에이전트는 서비스 계정의 실수를 반복한다: 아무도 규모를 재지 않은 거버넌스 공백
2026년 7월 19일

AI 에이전트는 서비스 계정의 실수를 반복한다: 아무도 규모를 재지 않은 거버넌스 공백

에이전트의 모든 행동은 자격증명 행동이다. 업계는 이 거버넌스 전환을 프로비저닝 문제로 다룬다. 서비스 계정 때와 똑같이.

김동현
김동현
대표이사
보이지 않는 신원이 조직을 무너뜨린다
2026년 7월 15일

보이지 않는 신원이 조직을 무너뜨린다

국내 기업의 GitHub 토큰 유출과 CISA의 공개 저장소 노출은 모두 '시크릿 유출'로 불렸다. 그러나 새어나간 것은 단순한 파일이 아니라 시스템에 접근하는 '신원(Identity)'이었다. API 키를 신원으로 다시 보고, 방어의 축을 '예방률'에서 '발견 속도(골든타임)'로 옮겨야 하는 이유를 짚는다.

김동현
김동현
대표이사
슬랙 웹훅은 쓰기 전용입니다, AI 에이전트가 그 채널을 읽기 전까지는
2026년 6월 13일

슬랙 웹훅은 쓰기 전용입니다, AI 에이전트가 그 채널을 읽기 전까지는

유출된 슬랙 incoming webhook은 보통 낮은 심각도로 분류됩니다. 쓰기 전용에 채널 하나, 데이터 접근도 없기 때문입니다. 그러나 AI 에이전트가 그 채널을 읽고 도구로 행동하는 순간, 그 쓰기 전용 권한은 에이전트의 권한으로 들어가는 indirect prompt injection 경로가 됩니다. 전체 킬체인과 성립 조건, 방어법을 정리했습니다.

김동현
김동현
대표이사
AntV npm 계정 탈취 사고: Cremit Argus 파이프라인이 Mini Shai-Hulud 웨이브에서 324건을 30분 만에 포착한 방법
2026년 5월 19일

AntV npm 계정 탈취 사고: Cremit Argus 파이프라인이 Mini Shai-Hulud 웨이브에서 324건을 30분 만에 포착한 방법

2026년 5월 19일 01:39 UTC부터 02:56 UTC 사이, 두 차례의 집중 burst로 npm 패키지 323개에 악성 버전 639개가 게시되었습니다. 탈취된 `atool` 세션 하나는 진입점에 불과했습니다. 페이로드의 worm 로직이 감염된 호스트의 다른 메인테이너 npm 토큰까지 수집해 그 명의로 재배포했으며, 이로 인해 웨이브에 30명의 publisher 핸들이 분포합니다. Cremit Argus는 OSSF flagged 이벤트에 대해 의도적으로 LLM 합의를 우회하는 OSV-MAL override 경로를 통해 30분 안에 324건을 surface 했습니다. 본 글은 공격 구조, 탐지 방법론, 그리고 분석 초기 단계의 false-positive 사례를 정리합니다.

김동현
김동현
대표이사
NHI Kill Chain 총정리: 자격증명이 이미 침해된 8가지 경로, 그리고 전부를 해결하는 하나의 원칙
2026년 4월 30일

NHI Kill Chain 총정리: 자격증명이 이미 침해된 8가지 경로, 그리고 전부를 해결하는 하나의 원칙

8가지 위험한 NHI 자격증명 유형. 전부를 찾고, 분류하고, 제거하는 하나의 프레임워크. Cyber Kill Chain과 MITRE ATT&CK 매핑을 포함한 NHI Kill Chain 시리즈 총정리.

김동현
김동현
대표이사
Bitwarden CLI 해킹 (2026년 4월): 90분간 npm으로 AWS·GCP·GitHub 토큰이 탈취된 경위
2026년 4월 25일

Bitwarden CLI 해킹 (2026년 4월): 90분간 npm으로 AWS·GCP·GitHub 토큰이 탈취된 경위

2026년 4월 22일, 공식 @bitwarden/cli@2026.4.0 npm 패키지가 약 90분간 악성으로 배포됐습니다. 자기 전파 워엄이 CI 러너에서 AWS·Azure·GCP·GitHub·npm·SSH·AI 도구 자격증명을 빼냈습니다. Vault는 무사, CI 토큰은 위험. 타임라인, NHI Kill Chain 매핑, 10분 안에 끝내는 영향 점검 체크리스트를 정리했습니다.

김동현
김동현
대표이사
Vercel 2026년 4월 보안 사고, 결국 NHI 문제입니다: 무엇부터 교체해야 하는가
2026년 4월 20일

Vercel 2026년 4월 보안 사고, 결국 NHI 문제입니다: 무엇부터 교체해야 하는가

2026년 4월 19일 Vercel이 공식 확인한 사고는 한 직원이 쓰던 서드파티 AI 도구에서 시작돼 Google Workspace를 거쳐 Vercel 내부 시스템에 도달했고, 일부 고객 프로젝트의 환경 변수 중 sensitive 플래그가 없던 값들이 노출됐습니다. 확인된 사실과 루머를 나누고, 지금 무엇부터 교체해야 하는지 정리했습니다.

김동현
김동현
대표이사
소유자 없는 API 키: 활성 자격증명의 60%가 책임자 미상인 이유 (NHI Kill Chain #8)
2026년 4월 20일

소유자 없는 API 키: 활성 자격증명의 60%가 책임자 미상인 이유 (NHI Kill Chain #8)

신임 CISO가 NHI 전수 조사를 지시했습니다. 결과: 활성 자격증명 3,400개, 60%가 소유자 불명. 폐기도, 로테이션도, 책임 할당도 불가.

김동현
김동현
대표이사
자격증명 스프롤: 데이터베이스 비밀번호 하나가 7개 플랫폼으로 퍼진 경로 (NHI Kill Chain #6)
2026년 4월 17일

자격증명 스프롤: 데이터베이스 비밀번호 하나가 7개 플랫폼으로 퍼진 경로 (NHI Kill Chain #6)

PostgreSQL 마스터 비밀번호가 7개 플랫폼 유형을 횡단했습니다. 각 보안 도구는 자기 영역만 봤고, 전체 그림을 보는 도구는 없었습니다.

김동현
김동현
대표이사
"범위 밖"이라는 면죄부: 버그바운티는 왜 자격증명 노출을 외면하는가
2026년 4월 15일

"범위 밖"이라는 면죄부: 버그바운티는 왜 자격증명 노출을 외면하는가

조직의 핵심 자격증명이 공개 저장소에 수년간 방치되었다. 보안 업계의 답은 "Out of scope."

김동현
김동현
대표이사
만료됐는데 여전히 작동하는 자격증명: 좀비 키 문제 (NHI Kill Chain #5)
2026년 4월 14일

만료됐는데 여전히 작동하는 자격증명: 좀비 키 문제 (NHI Kill Chain #5)

Secret scanning alert: Resolved. 자격증명 상태: Active. 코드에서 지우는 것과 폐기하는 것은 완전히 다릅니다. Zombie Key 킬체인 분석.

김동현
김동현
대표이사
과도한 권한의 API 키: 하나의 자격증명이 너무 많은 것을 여는 문제 (NHI Kill Chain #4)
2026년 4월 11일

과도한 권한의 API 키: 하나의 자격증명이 너무 많은 것을 여는 문제 (NHI Kill Chain #4)

Stripe API 키 하나가 3년간 14곳에 복사되었습니다. QA 리포가 공개로 바뀌며 키가 노출됐습니다. 폐기하면 14개 서비스가 한꺼번에 멈춥니다.

김동현
김동현
대표이사
회전되지 않은 API 키: 수년 된 자격증명이 여전히 프로덕션을 움직이는 이유 (NHI Kill Chain #3)
2026년 4월 10일

회전되지 않은 API 키: 수년 된 자격증명이 여전히 프로덕션을 움직이는 이유 (NHI Kill Chain #3)

3년간 로테이션 없이 7개 시스템에 퍼진 AWS 키 하나. 공급망 공격으로 이 키가 탈취되었을 때, 공격자는 인프라 전체에 접근할 수 있었습니다. Aged Key 킬체인 분석과 단계적 로테이션 대응 가이드.

김동현
김동현
대표이사
섀도우 서비스 계정: 문서화되지 않은 머신 아이덴티티 탐지하기 (NHI Kill Chain #2)
2026년 4월 5일

섀도우 서비스 계정: 문서화되지 않은 머신 아이덴티티 탐지하기 (NHI Kill Chain #2)

프로덕션 장애 한 번으로 자격증명이 6개 비코드 플랫폼에 퍼졌습니다. 시크릿 스캐너는 하나도 찾지 못했습니다. Shadow Key 킬체인 분석.

김동현
김동현
대표이사
소유자 없는 API 키: 주인을 잃은 자격증명의 보안 리스크 (NHI Kill Chain #1)
2026년 4월 2일

소유자 없는 API 키: 주인을 잃은 자격증명의 보안 리스크 (NHI Kill Chain #1)

퇴사한 개발자의 AWS 키가 92일간 방치되다 인포스틸러를 통해 다크웹에 유출되었습니다. Ghost Key 킬체인 분석과 고아 자격증명 대응 가이드.

김동현
김동현
대표이사
보안 스캐너가 해킹 도구가 된 날: Trivy 공급망 공격의 사이버 킬체인 분석
2026년 3월 25일

보안 스캐너가 해킹 도구가 된 날: Trivy 공급망 공격의 사이버 킬체인 분석

Aqua Security의 Trivy가 해킹당해 LiteLLM까지 연쇄 감염된 TeamPCP 공급망 공격. 사이버 킬체인 7단계와 MITRE ATT&CK 매핑으로 분석하고, NHI 거버넌스 실패가 만든 연쇄 재앙의 교훈을 정리합니다.

김동현
김동현
대표이사
공개 노출된 API 키: 자격증명이 오픈 저장소에 도달하면 벌어지는 일 (NHI Kill Chain #7)
2026년 3월 17일

공개 노출된 API 키: 자격증명이 오픈 저장소에 도달하면 벌어지는 일 (NHI Kill Chain #7)

.env 파일이 GitHub 공개 저장소에 push된 지 4분 만에 공격자 봇이 탐지합니다. 자격증명 노출에서 인프라 침해까지의 Kill Chain 전체를 분석하고, 피해가 발생하기 전에 탐지하고 대응하는 방법을 다룹니다.

김동현
김동현
대표이사
2025년 사이버보안 현황: 전체 보고서 다운로드
2025년 5월 29일

2025년 사이버보안 현황: 전체 보고서 다운로드

Cremit 팀이 정리한 2025년 아이덴티티·탐지 분야 리포트입니다. 전문을 내려받을 수 있습니다.

김동현
김동현
대표이사
OWASP NHI5:2025 과도한 권한 분석
2025년 4월 25일

OWASP NHI5:2025 과도한 권한 분석

서비스 계정과 API 키에 필요 이상의 권한이 붙는 이유, 그리고 A2A와 MCP 환경에서 그 위험이 어떻게 커지는지 분석합니다.

김동현
김동현
대표이사
Lifecycle 관리를 넘어서: NHI 보안을 위해 지속적인 Secret 탐지가 필수적인 이유
2025년 4월 23일

Lifecycle 관리를 넘어서: NHI 보안을 위해 지속적인 Secret 탐지가 필수적인 이유

라이프사이클 관리와 주기적 로테이션만으로는 열려 있는 구간이 남습니다. 상시 탐지가 그 구간에서 무엇을 하는지 설명합니다.

김동현
김동현
대표이사
OWASP NHI4:2025 불안전한 인증
2025년 4월 22일

OWASP NHI4:2025 불안전한 인증

사람 한 명당 NHI가 평균 46개, DevOps 환경에서는 사람의 45배입니다. 그 규모에서 인증이 허술하면 무슨 일이 생기는지 봅니다.

김동현
김동현
대표이사
MCP와 A2A: AI 시대에 비인간 신원 보안이 중요한 이유
2025년 4월 16일

MCP와 A2A: AI 시대에 비인간 신원 보안이 중요한 이유

Model Context Protocol(MCP)과 Agent-to-Agent(A2A) 통신이 NHI 보안 경계를 다시 그립니다. AI 에이전트가 인프라의 1급 아이덴티티가 될 때 무엇이 달라지는지 정리합니다.

김동현
김동현
대표이사
인간 대 비인간 신원: 주요 차별점
2025년 4월 1일

인간 대 비인간 신원: 주요 차별점

사람 계정과 서비스 계정은 발급도 소유도 회수도 다르게 굴러갑니다. 둘을 같은 절차로 관리할 때 어디가 비는지 짚습니다.

김동현
김동현
대표이사
tj-actions/changed-files 침해 사건 - NHI 보안을 중심으로
2025년 3월 25일

tj-actions/changed-files 침해 사건 - NHI 보안을 중심으로

23,000개 넘는 저장소가 쓰던 GitHub Action이 변조되고 버전 태그까지 소급 조작되면서 CI/CD 시크릿이 빌드 로그로 새어 나왔습니다. 사건을 NHI 관점에서 읽습니다.

김동현
김동현
대표이사
코드의 이면: 숨겨진 Secret 식별을 위한 모범 사례
2025년 3월 18일

코드의 이면: 숨겨진 Secret 식별을 위한 모범 사례

시크릿이 코드베이스로 들어오는 경로는 몇 가지로 정해져 있습니다. 그 경로별로 무엇을 점검하면 되는지 정리했습니다.

김동현
김동현
대표이사
OWASP NHI1:2025 - 부적절한 오프보딩: 알아보기
2025년 3월 3일

OWASP NHI1:2025 - 부적절한 오프보딩: 알아보기

쓰임이 끝난 서비스 계정과 토큰이 그대로 남으면 가장 쉬운 표적이 됩니다. OWASP NHI1:2025가 짚는 오프보딩 문제를 봅니다.

김동현
김동현
대표이사
무분별한 확산을 막으세요: Cremit의 AWS S3 비인간 신원(NHI) 탐지 기능 소개
2025년 2월 25일

무분별한 확산을 막으세요: Cremit의 AWS S3 비인간 신원(NHI) 탐지 기능 소개

S3 버킷에는 그 버킷을 읽고 쓰는 머신 역할과 자동화 서비스, API 키가 쌓입니다. Cremit이 읽기 전용 권한으로 버킷을 상시 스캔해 그 목록을 만듭니다.

김동현
김동현
대표이사
자체구축 vs. 구매: Secret 탐지를 위한 올바른 선택
2025년 2월 25일

자체구축 vs. 구매: Secret 탐지를 위한 올바른 선택

시크릿 탐지를 직접 만들 것인가 사올 것인가. 판단을 가르는 항목을 하나씩 놓고 비교합니다.

김동현
김동현
대표이사
바이비트 해킹 사건 분석: 암호화폐 거래소 보안, 어떻게 강화해야 할까요?
2025년 2월 18일

바이비트 해킹 사건 분석: 암호화폐 거래소 보안, 어떻게 강화해야 할까요?

2월 21일 바이비트에서 이더리움 401,347개, 14억 달러 규모가 빠져나갔습니다. 어떻게 뚫렸고 거래소 보안에서 무엇을 다시 봐야 하는지 분석합니다.

김동현
김동현
대표이사
OWASP NHI2:2025 Secret 유출 - 위험 제대로 파악하고 안전하게 관리하기
2025년 2월 18일

OWASP NHI2:2025 Secret 유출 - 위험 제대로 파악하고 안전하게 관리하기

OWASP NHI2:2025는 개발 수명주기 동안 API 키와 토큰이 권한 없는 저장소로 흘러가는 문제를 다룹니다. 어디서 새고 어떻게 막는지 정리합니다.

김동현
김동현
대표이사
OWASP NHI3:2025 위협 3 - 취약한 3rd Party NHI 이해하기
2025년 2월 4일

OWASP NHI3:2025 위협 3 - 취약한 3rd Party NHI 이해하기

IDE 확장 프로그램부터 SaaS 연동까지, 서드파티가 우리 리소스에 접근할 때 쓰는 자격증명이 3rd Party NHI입니다. OWASP NHI3:2025가 지목하는 위험을 정리합니다.

김동현
김동현
대표이사
조직 내 비인간 신원 보호를 위한 6가지 필수 실천 방안
2024년 12월 5일

조직 내 비인간 신원 보호를 위한 6가지 필수 실천 방안

볼트 저장, 권한 최소화, 로테이션까지 자격증명을 지키는 여섯 가지 실천 방안을 정리했습니다.

김동현
김동현
대표이사
크리밋의 새로운 Secret, NHI 탐색 엔진을 소개합니다!
2024년 8월 3일

크리밋의 새로운 Secret, NHI 탐색 엔진을 소개합니다!

정규식 패턴에 기대는 스캐너는 미리 등록되지 않은 자격증명 형식을 놓칩니다. Cremit의 탐색 엔진 Probe가 그 지점에서 무엇을 다르게 하는지 소개합니다.

김동현
김동현
대표이사
OWASP NHI Top 10 해설: 머신 자격증명 10대 리스크 매핑
2024년 4월 9일

OWASP NHI Top 10 해설: 머신 자격증명 10대 리스크 매핑

OWASP NHI Top 10은 대부분의 팀이 아직 추적하지 않는 머신 자격증명 리스크 10가지를 정리합니다. 각 위협이 실제로 무엇을 의미하고, 어떤 통제로 매핑되는지 풀어봅니다.

김동현
김동현
대표이사
고객 인터뷰: ENlighten에서 얻은 인사이트
2024년 3월 4일

고객 인터뷰: ENlighten에서 얻은 인사이트

국내 에너지 IT 플랫폼 엔라이튼의 담당자에게 자격증명과 시크릿을 어떻게 관리하는지, Cremit을 왜 도입했는지 물었습니다.

김동현
김동현
대표이사
Secret 확산과 Non Human Identity: 증가하는 보안 문제
2023년 10월 22일

Secret 확산과 Non Human Identity: 증가하는 보안 문제

시크릿 확산은 비밀번호 관리 문제가 아니라 비인간 신원이 흩어지는 문제입니다. 어디에 쌓이는지, 탐지 도구가 어디까지 줄여주는지 봅니다.

김동현
김동현
대표이사
NHI 보안 | Cremit 블로그 | Cremit