
2025년 4월 25일
OWASP NHI5:2025 과도한 권한 분석
서비스 계정과 API 키에 필요 이상의 권한이 붙는 이유, 그리고 A2A와 MCP 환경에서 그 위험이 어떻게 커지는지 분석합니다.

김동현
대표이사

서비스 계정과 API 키에 필요 이상의 권한이 붙는 이유, 그리고 A2A와 MCP 환경에서 그 위험이 어떻게 커지는지 분석합니다.


사람 한 명당 NHI가 평균 46개, DevOps 환경에서는 사람의 45배입니다. 그 규모에서 인증이 허술하면 무슨 일이 생기는지 봅니다.


쓰임이 끝난 서비스 계정과 토큰이 그대로 남으면 가장 쉬운 표적이 됩니다. OWASP NHI1:2025가 짚는 오프보딩 문제를 봅니다.


OWASP NHI2:2025는 개발 수명주기 동안 API 키와 토큰이 권한 없는 저장소로 흘러가는 문제를 다룹니다. 어디서 새고 어떻게 막는지 정리합니다.


IDE 확장 프로그램부터 SaaS 연동까지, 서드파티가 우리 리소스에 접근할 때 쓰는 자격증명이 3rd Party NHI입니다. OWASP NHI3:2025가 지목하는 위험을 정리합니다.


OWASP NHI Top 10은 대부분의 팀이 아직 추적하지 않는 머신 자격증명 리스크 10가지를 정리합니다. 각 위협이 실제로 무엇을 의미하고, 어떤 통제로 매핑되는지 풀어봅니다.

트래픽 분석과 광고 성과 측정에 쿠키를 사용합니다. 거절해도 사이트 이용에는 지장이 없고, 언어 설정과 지금 한 선택만 남습니다. 어떤 쿠키를 쓰는지는 쿠키 정책에 모두 정리해 두었습니다