[🚨긴급] API 부정접근, 털린 29cm·강남언니... 내 정보 지키는 법!
API 보안, 왜 중요할까? 29cm, 강남언니 사건으로 알아보자!
요즘 보안 분야가 정말 핫한 거 알지? 앞으로도 계속 중요해질 거야. 왜냐하면 로봇이 아무리 똑똑해져도 사람의 감정이나 복잡한 상황을 완벽하게 이해하고 처리하는 건 어렵거든.
최근에 29cm라는 쇼핑몰에서 개인 정보가 유출되는 사건이 있었어. 남성분들은 잘 모를 수도 있지만, 여성분들은 패션 아이템 사는 곳으로 많이 이용한다고 하더라고. 그리고 강남언니라는 앱에서도 성형 시술 상담 정보가 유출됐지.
이 두 사건의 공통점이 뭘까? 바로 API 때문이야.
API가 뭐길래?
API는 애플리케이션 프로그래밍 인터페이스의 줄임말인데, 이름만 들으면 어렵잖아? 쉽게 말해서 두 개의 프로그램이나 시스템을 연결해주는 '연락책' 같은 거야.
예를 들어 식당에 갔다고 생각해 봐. 우리는 손님이고, 주방에는 셰프가 있어. 우리는 주방에 들어가서 직접 요리하지 않잖아? 대신 메뉴판을 보고 원하는 음식을 주문하지. 이 메뉴판이 바로 API 역할을 하는 거야. 우리는 메뉴판을 보고 주문만 하면 되고, 셰프는 우리가 어떤 재료를 쓰는지, 물 온도는 어떻게 맞추는지 몰라도 알아서 요리를 만들어줘.
요즘 웹사이트나 앱은 이런 API를 정말 많이 사용해. 왜냐하면 개발할 때 화면을 만드는 사람(프론트엔드)과 데이터를 관리하는 사람(백엔드)을 나눠서 개발하는 경우가 많거든. 화면 만드는 사람은 화면만 예쁘게 만들고, 백엔드 개발자는 API를 만들어서 필요한 데이터를 화면에 보여주는 거지.
API, 왜 뚫리는 걸까?
그럼 API 자체가 문제일까? 아니야. 문제는 API를 만드는 사람이야. 바로 우리 개발자들이지.
가장 큰 문제는 요청하는 사람의 자격을 제대로 확인하지 않는 것이야. 이걸 가장 잘하는 사람이 누구냐고? 바로 "너 뭐 돼?"라는 말을 입에 달고 사는 학시 아저씨 같은 사람이야. 이 사람은 항상 상대방의 자격과 권한을 확인하거든.
개발자들도 항상 "너 뭐 돼?"라고 생각하며 API를 만들어야 하는데, 우리나라 개발자들은 이걸 잘 안 하는 경우가 많아. 그러다 보니 API에 구멍이 생기는 거지.
29cm 사건을 다시 볼까? 주문 정보를 조회하는 API에서 문제가 생겼는데, 아마 "1번 주문 정보 주세요"라고 요청했을 때, "너 1번 주문한 사람 맞아?"라고 확인하지 않고 그냥 정보를 줘버린 거야. 그러니 다른 사람의 주문 정보도 계속 요청해서 볼 수 있었던 거지. 이름, 이메일, 전화번호 같은 개인 정보가 이렇게 유출된 거야. 이건 데이터베이스가 털린 거랑은 다른 문제야.
강남언니 사건도 마찬가지야. 상담 내역을 조회하는 API에서 "1번 상담 내역 주세요"라고 했을 때, "너 1번 상담한 사람 맞아?"라고 확인하지 않은 거지. 그러니 다른 사람의 상담 내용까지 볼 수 있었고, 민감한 개인 정보들이 21만 건이나 털린 거야.
왜 개발자들은 "너 뭐 돼?"를 안 할까?
"이렇게 당연한 걸 왜 안 했을까?" 궁금하지? 몇 가지 이유가 있어.
- 기능 구현이 우선: 개발할 때는 일단 기능이 돌아가는 게 제일 중요해. "이걸 어떻게 만들지?"가 1순위고, 보안은 나중에 생각하는 경우가 많아. 그런데 나중에 하려고 하면 이미 퇴근 시간이 다가오고, 결국 보안은 뒷전이 되는 거지.
- AI 코딩의 함정: 요즘 AI로 코딩하는 경우가 많은데, AI가 이런 "인가 취약점" (다른 사람의 정보에 접근할 수 있는 취약점)을 가끔 놓쳐. AI가 규칙을 스스로 만들다 보니, 우리가 생각하는 보안 규칙을 제대로 적용하지 못할 때가 있는 거야. 마치 AI가 길을 건널 때 횡단보도가 아닌 곳에서 건너도 된다고 생각하는 것처럼 말이야. 왜냐하면 "어떤 사람이 어떤 정보에 접근할 수 있는지"에 대한 명확한 규칙이 없었기 때문이지.
앞으로 어떻게 해야 할까?
AI 시대에 코딩하는 건 좋은 일이지만, 기본적인 보안 지식은 꼭 알고 있어야 해. 특히 "너 뭐 돼?"라는 생각을 항상 가지고 API를 만들어야 해.
AI로 코딩할 때도 어떤 API에 접근할 수 있고 없는지에 대한 보안 규칙을 명확하게 전달해야 이런 실수를 막을 수 있어. AI는 나쁜 마음으로 해킹하는 게 아니라, 주어진 기능 안에서 최선을 다할 뿐이니까.
앞으로 해킹 사건 사고가 나오면, 단순히 "몇 건이 털렸다"는 것만 보지 말고, 어떻게 일어났는지 원인을 살펴보는 게 중요해. 그래야 우리가 뭘 조심해야 하는지 명확하게 알 수 있고, 보안 분야가 왜 계속 유망할 수밖에 없는지 알게 될 거야.
보안 직종은 AI가 대체하기 어려운 분야 중 하나야. 앞으로도 계속 중요해질 테니, 관심 있으면 도전해 보는 것도 좋을 거야!