최신뉴스


2009년 인증 정보까지 살아 있었다... 깃허브 공개 저장소서 유효한 비밀 값 54만건 발견 2026.10.02

구글 클라우드 계정 정보는 절반 넘게 살아 있고 npm 토큰은 단 1개만 작동
푸시 보호 기본 적용 뒤에도 새로 노출된 인증 정보 19만9843건
노출된 인증 정보 즉시 교체하고 모든 비밀 값에 자동 만료 걸어야


깃허브 공개 저장소에 노출된 인증 정보 가운데 54만건 넘게 7월까지 실제로 쓸 수 있는 상태였다. 한번 공개된 인증 정보는 중간값 기준 784일 동안 노출돼 있었다.

[출처:트러플시큐리티]

[출처:트러플시큐리티]


보안 기업 트러플시큐리티가 저장소 2억2400만개, 파일 580억개 넘게 훑은 결과다. 분석 대상은 대형언어모델 학습용으로 모은 데이터셋으로, 2025년 8월 7일 수집이 끝난 자료다. 연구진은 여기서 유효한 인증 정보 54만3699건을 찾았다. 트러플시큐리티가 8월 허깅페이스에서 찾은 유효 인증 정보 22만1303건의 두 배가 넘는 규모다. 포크(복제 저장소) 사본까지 합쳐 110만개 넘는 파일과 저장소에 되풀이해 나타났다.

작동하는 인증 정보의 10%가량은 6.3년이 넘었고, 가장 오래된 사례는 2009년까지 거슬러 올라갔다. 파일 100만개당 유효 인증 정보는 2015년 3.72건에서 2025년 11.62건으로 늘었다.

깃허브는 코드가 올라올 때 API 키나 접근 토큰 같은 비밀 값 패턴을 찾아 업로드를 막는 푸시 보호 기능을 2022년 4월 고급 보안(Advanced Security) 이용자에게 도입했다. 2023년 5월 공개 저장소로 넓혔고, 그로부터 1년 뒤 기본값으로 켰다.

그러나 2024년 2월 모든 이용자에게 적용된 뒤 노출된 인증 정보도 19만9843건으로 전체의 36.8%였다. 살아 있는 인증 정보의 51.8%는 데이터베이스 연결 문자열이나 구글 API 키처럼 기본 푸시 보호가 막지 않는 종류였다. 이 기능은 이미 새어 나간 인증 정보를 무효화하지도 못한다.

다만 적용 범위 안에선 효과가 있었다. 트러플시큐리티는 기본 적용 이후 보호 대상 범주의 노출 비율이 53% 떨어졌다고 밝혔다.

저장소에 올라간 npm 토큰 10만1886개 가운데 작동하는 토큰은 1개뿐이었다. 반면 구글 클라우드 서비스 계정 정보는 12만6963건 중 6만9041건이 살아 있었다. 서비스에 따라 폐기되는 정도가 크게 달랐다.

이번 조사로 노출 규모는 알 수 있지만 실제 도난·악용 비율까지는 알 수 없다. 노출된 인증 정보가 있다면 즉시 교체하고 저장소와 이력을 정리하며, 모든 비밀 값에 자동 만료를 걸어야 한다.

출처 : 보안뉴스(https://www.boannews.com)