패션 플랫폼 무신사, 미용·성형 정보 플랫폼 강남언니, 팬 플랫폼 위버스 등 최근 발생한 개인정보 침해(해킹) 사고에서 API(응용프로그램인터페이스)의 보안 취약점이 드러나고 있다. 플랫폼 사이 연결이나 서비스 제휴 등을 위해 사용하는 API를 통한 해킹 사례가 잇따라 보고되면서 그에 맞춘 보안 강화가 필요하다는 지적이 나온다.
28일 정보통신업계와 개인정보보호위원회 등에 따르면 최근 발생한 △무신사(29CM) △강남언니(힐링페이퍼) △위버스 등 해킹 사건들은 모두 API를 통해 개인정보가 유출됐다는 공통점이 있다. 지난 4일 발생한 강남언니 해킹사고의 경우 해커는 웹서비스 상담내역을 조회하는 API의 취약점을, 무신사는 회원 주문정보 API를 공격한 것으로 파악됐다. 위버스 역시 해커가 결제 관련 API에 접근해 개인정보를 유출한 것으로 보고 당국이 조사를 진행 중이다.
플랫폼 혹은 서비스 사이 연결을 위해 주로 쓰이는 API는 실질적인 개인정보가 오가는 통로 역할을 한다. 트래픽 관리 서비스 '클라우드플레어'에서 집계한 트래픽 정보에 따르면 전체 인터넷 서비스 트래픽의 57%가 API를 통해 오가는 것으로 나타났다. 이 때문에 최근 해킹 사건에서 해커는 정상 사용자처럼 정보를 요구해 API에서 다수 이용자의 개인정보를 수집하는 것으로 파악됐다.
API 관리가 미흡할 경우 해킹의 주요 표적이 될 수 있다는 게 개보위의 지적이다. 해커가 정상적으로 API에 정보를 요청하는 것처럼 흉내를 낸 뒤 개인정보 조회 권한, 호출 횟수 등 보안 취약점을 악용하는 식이다. 로그인 정보만 확인하고 개인정보 조회 권한을 제대로 확인하지 않거나 한 차례 정보 요청으로 필요하지 않은 개인정보까지 응답 데이터에 포함하는 경우 대규모 개인정보 유출로 이어질 수 있다는 게 개보위측 설명이다.
특히 API에서 개인정보를 처리하는 경우 홈페이지 이용자가 확인하지 않은 정보까지 오갈 수 있다. 웹페이지에선 고객의 이름만 입력해 상품을 구매했더라도 연결된 정보 특성상 이메일과 전화번호, 주소 등 개인정보가 함께 이동할 수 있다는 지적이다. 이밖에 △AI(인공지능) 등 프로그램을 통한 자동화 공격으로 인해 개인정보 유출 규모가 커질 수 있는 점 △사용하지 않는 API를 삭제·관리하지 않는 경우 보안 취약점이 되는 점 △전보·퇴사 등 인사에 따른 권한 관리 소홀 등도 문제점으로 떠올랐다.
개보위는 이같은 취약점 관리를 위해 API를 활용하는 사업자에게 △설계 단계부터 개인정보 최소화 원칙을 준수할 것 △최소 권한 원칙에 부합하게 API 권한을 부여하고 관리할 것 △운영 중인 API 목록을 식별·현행화하고 점검할 것 등을 권고했다. 아울러 API를 제공받아 서비스를 운영하는 사업자에게도 응답 데이터에 서비스와 무관한 개인정보가 포함돼 있는지 확인하고 불필요한 개인정보는 즉시 제거하도록 주문했다.
임종인 고려대 정보보호대학원 교수는 "에이전틱 AI(인공지능) 시대로 넘어가는 과정에서 API를 활용한 정보 이동이 늘어날 수밖에 없고 보안사고의 위험성도 증가하고 있다"며 "개인정보를 다루는 기업 역시 API를 활용한 정보이동 과정에서 적절한 가드레일(부적절한 행동을 하지 않도록 규정하는 가이드라인)을 설정하고 나아가 AI를 활용한 이상행동 감지 시스템 등 최신 기술 도입을 적극적으로 검토해야 한다"고 조언했다.