
대시보드는 시크릿 14,000개라고 합니다. 의미 있는 숫자는 525개입니다
시크릿 스캐너는 늘 큰 숫자를 내놓습니다. 그리고 그 숫자로 할 수 있는 일은 거의 없습니다. 탐지된 건을 하나씩 발급 서비스에 물어 검증했더니 다섯 자리 탐지 건수가 실제로 작동하는 자격증명 세 자리로 줄었습니다. 이 붕괴가 우선순위와 억제 정책, 그리고 경영진 보고에 무엇을 의미하는지 정리했습니다.


시크릿 스캐너는 늘 큰 숫자를 내놓습니다. 그리고 그 숫자로 할 수 있는 일은 거의 없습니다. 탐지된 건을 하나씩 발급 서비스에 물어 검증했더니 다섯 자리 탐지 건수가 실제로 작동하는 자격증명 세 자리로 줄었습니다. 이 붕괴가 우선순위와 억제 정책, 그리고 경영진 보고에 무엇을 의미하는지 정리했습니다.


지난 6개월간 실제 조직에서 비인간 정체성(NHI) 보안이 왜 실패하는지를 기록했다. 유출된 키를 "out of scope"로 분류하는 바운티부터 9편의 NHI 킬체인까지. Argus는 그 연구가 증명한 것으로부터 만들어진 제품이다.


시크릿 스캐너는 팀을 거짓 경보로 파묻는 것으로 악명 높습니다. 그리고 무시당한 알림 하나하나가 진짜 유출이 숨을 자리가 됩니다. 이 기술 가이드는 시크릿 스캐닝 오탐의 두 가지 근본 원인, 오픈소스 룰셋을 그대로 가져올 때 문제가 왜 더 커지는지, 그리고 능동 검증이 어떻게 시끄러운 탐지 결과를 팀이 신뢰할 수 있는 신호로 바꾸는지를 설명합니다.


국내 기업의 GitHub 토큰 유출과 CISA의 공개 저장소 노출은 모두 '시크릿 유출'로 불렸다. 그러나 새어나간 것은 단순한 파일이 아니라 시스템에 접근하는 '신원(Identity)'이었다. API 키를 신원으로 다시 보고, 방어의 축을 '예방률'에서 '발견 속도(골든타임)'로 옮겨야 하는 이유를 짚는다.


8가지 위험한 NHI 자격증명 유형. 전부를 찾고, 분류하고, 제거하는 하나의 프레임워크. Cyber Kill Chain과 MITRE ATT&CK 매핑을 포함한 NHI Kill Chain 시리즈 총정리.


2026년 4월 25-26일에 진행된 AITU CTF Final의 전체 writeup입니다. XXE, SSTI, SQLi를 통한 DMZ 호스트 공략, AD 횡적 이동을 통한 DEV 세그먼트 침투, cgroup 악용을 통한 privileged Docker 컨테이너 탈출, JWT JKU 헤더 인젝션을 통한 의료 시스템 침해까지의 전체 공격 체인을 다룹니다.


PostgreSQL 마스터 비밀번호가 7개 플랫폼 유형을 횡단했습니다. 각 보안 도구는 자기 영역만 봤고, 전체 그림을 보는 도구는 없었습니다.


조직의 핵심 자격증명이 공개 저장소에 수년간 방치되었다. 보안 업계의 답은 "Out of scope."


Stripe API 키 하나가 3년간 14곳에 복사되었습니다. QA 리포가 공개로 바뀌며 키가 노출됐습니다. 폐기하면 14개 서비스가 한꺼번에 멈춥니다.


3년간 로테이션 없이 7개 시스템에 퍼진 AWS 키 하나. 공급망 공격으로 이 키가 탈취되었을 때, 공격자는 인프라 전체에 접근할 수 있었습니다. Aged Key 킬체인 분석과 단계적 로테이션 대응 가이드.


프로덕션 장애 한 번으로 자격증명이 6개 비코드 플랫폼에 퍼졌습니다. 시크릿 스캐너는 하나도 찾지 못했습니다. Shadow Key 킬체인 분석.


.env 파일이 GitHub 공개 저장소에 push된 지 4분 만에 공격자 봇이 탐지합니다. 자격증명 노출에서 인프라 침해까지의 Kill Chain 전체를 분석하고, 피해가 발생하기 전에 탐지하고 대응하는 방법을 다룹니다.


라이프사이클 관리와 주기적 로테이션만으로는 열려 있는 구간이 남습니다. 상시 탐지가 그 구간에서 무엇을 하는지 설명합니다.


CI/CD 파이프라인의 어느 단계에서 자격증명이 유출되는지, pre-commit·빌드·배포 단계별로 무엇을 스캔해야 하는지, 배포 속도를 해치지 않고 시크릿 탐지를 통합하는 방법을 정리합니다.


배포 속도를 늦추지 않고 시크릿 탐지를 앞단으로 당기는 방법. 커밋 전에 잡는 것과 배포 후에 찾는 것의 차이를 정리합니다.


S3 버킷에는 백업과 설정 파일을 따라 자격증명이 함께 들어갑니다. 어떤 경로로 쌓이고 왜 늦게 발견되는지 봅니다.


유출 사고 비용은 해마다 오르고 있습니다. 시크릿 탐지가 그 비용의 어느 부분을 줄이는지 봅니다.


자바스크립트 번들과 소스맵에는 브라우저에 도달하면 안 되는 API 키가 자주 유출됩니다. 어떻게 새는지, 어떻게 찾는지, 어떻게 막는지 정리했습니다.


Secret Detection이 무엇이고 어떻게 동작하는지, 코드와 컨테이너, 클라우드 워크로드에서 각각 무엇을 보는지 처음부터 설명합니다.

트래픽 분석과 광고 성과 측정에 쿠키를 사용합니다. 거절해도 사이트 이용에는 지장이 없고, 언어 설정과 지금 한 선택만 남습니다. 어떤 쿠키를 쓰는지는 쿠키 정책에 모두 정리해 두었습니다