수파베이스(Supabase)에 호스팅된 약 1만6000개 데이터베이스에서 이름·주소·전화번호·비밀번호 등 개인정보가 인터넷에 공개된 것으로 조사됐다. 공개 데이터에는 일부 인증 토큰도 포함됐다.
사이버보안 기업 UpGuard(UpGuard)가 조사한 결과라고 테크크런치(TechCrunch)는 보도했다. 수파베이스는 웹·앱 개발자가 데이터베이스를 저장하고 운영하는 개발 플랫폼이다.
조사 과정에서는 인도 성인 스트리밍 사이트 이용자들의 사적 대화, 미국 발레 서비스의 차량 번호판 수천 건, 이민·이주 서비스 이용자의 연락처가 확인됐다. 공개된 데이터베이스 중 일부에서는 비밀번호와 인증 토큰도 발견됐다.
아프리카 정부의 프랑스 주재 영사관이 보유한 데이터베이스도 포함됐다. 온라인 계정 인증용 일회용 비밀번호를 보내는 가상 SIM 팜의 문자메시지를 가로채는 데 사용된 데이터베이스도 발견됐다.
노출된 데이터의 대부분은 미국에 있는 것으로 보이지만, UpGuard는 문제가 전 세계적이라고 설명했다. 데이터베이스가 공개된 경로와 이용자 정보의 종류는 사례마다 달랐다.
이번 사례는 인공지능으로 앱을 빠르게 개발하는 이른바 ‘바이브 코딩’ 과정에서 보안 설정이 누락될 수 있다는 점을 보여준다. AI 도구가 생성한 코드에 보안 결함이 포함되거나, 개발자가 데이터베이스 접근 설정을 충분히 이해하지 못한 채 서비스를 공개할 수 있다는 설명이다.
수파베이스는 올해 초 개발자들이 바이브 코딩 앱을 호스팅하는 사례가 늘면서 기업가치 100억달러(약 13조6900억원)를 기록했다. 수파베이스는 이용자가 데이터베이스를 잘못 설정하거나 인터넷에 무심코 공개하는 사례가 반복되는 가운데, 이용자 보안 관리 방식을 둘러싼 비판도 받아왔다.
빌 하머(Bil Harmer) 수파베이스 최고정보보안책임자는 조사 결과를 아직 확인하지 못했다면서도 프로젝트가 ‘기본적으로 안전하게 설정돼 있다’고 말했다. 그는 “보안은 수파베이스와 고객이 함께 책임지는 영역”이라며 “수파베이스는 안전한 기본값과 도구를 제공하고, 고객은 각 프로젝트의 설정을 관리한다”고 설명했다.
하머는 수파베이스가 보안 문제가 발견되면 영향을 받는 고객에게 알린다고도 말했다. 이어 “수파베이스의 보안은 결코 끝나지 않는다”며 개발자가 안전하게 서비스를 출시할 수 있도록 계속 개선하겠다고 밝혔다.
수파베이스 공식 문서는 공개 스키마의 모든 테이블에 행 수준 보안(RLS)을 적용하고 역할별 권한을 최소화해야 한다고 안내한다. RLS는 데이터베이스의 행마다 접근 권한을 설정하는 기능이다.
문서에는 서비스 역할 키와 비밀 키가 RLS를 우회할 수 있어 프런트엔드에 노출해서는 안 된다는 내용도 담겼다. 관련 내용은 수파베이스의 RLS 안내에 정리돼 있다.
데이터베이스 보안은 플랫폼 자체의 침해 여부뿐 아니라 이용자가 설정한 접근 권한과 코드 구성에도 영향을 받는다. 공개 접근을 허용한 설정이나 프런트엔드에 포함된 비밀 키가 정보 노출로 이어질 수 있는 구조다.
그레그 폴록(Greg Pollock) UpGuard 보안 연구원은 이번 조사가 데이터 노출 문제에 대한 경각심을 높이는 데 의미가 있다고 말했다. 이번 조사에서 확인된 사례들은 개인정보와 인증 정보가 같은 공개 데이터베이스에서 함께 노출될 수 있음을 보여줬다.

이준한 기자
댓글0
첫 댓글을 남겨 보세요.