Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

슈퍼쿠키란 무엇이고, 어떻게 제거할 수 있을까?

2016년 3월, 미국 연방통신위원회(FCC)는 버라이즌(Verizon)이 고유 식별자 헤더(UIDH), 일명 '슈퍼쿠키(supercookie)'로 고객을 추적한 혐의로 135만 달러의 벌금을 부과했습니다. FCC가 버라이즌에 고객의 추적 거부권을 보장하도록 강제했다는 소식은 당시 큰 화제가 되었습니다. 그렇다면 슈퍼쿠키란 정확히 무엇이며, 왜 일반 쿠키보다 더 위험할까요?

쿠키(Cookie)란 무엇인가?

슈퍼쿠키를 이해하려면 먼저 일반 쿠키의 개념부터 짚고 넘어가야 합니다. HTTP 쿠키는 사용자가 웹사이트를 방문할 때 브라우저에 다운로드되는 작은 코드 조각으로, 웹사이트와 사용자, 그리고 양자 간의 상호작용에 유용한 정보를 저장합니다.

예를 들어 아마존에서 장바구니에 상품을 담으면 해당 정보는 쿠키에 저장됩니다. 사이트를 떠났다가 다시 돌아와도 장바구니에 상품이 그대로 남아 있는 것이 바로 쿠키 덕분입니다.

일반 쿠키는 로그인 상태를 기억해 재방문 시 다시 로그인하지 않아도 되게 하는 역할도 합니다. 하지만 더 논란이 되는 부분은 서드파티(제3자) 추적 쿠키가 인터넷 곳곳을 따라다니며 사용자의 온라인 활동을 마케팅 회사 등에 보고한다는 점입니다.

슈퍼쿠키(Supercookie)란 무엇인가?

슈퍼쿠키는 일종의 추적 쿠키지만 훨씬 악의적인 용도로 사용되며, 기능 면에서도 일반 쿠키와 크게 다릅니다.

일반 쿠키의 경우 원치 않으면 브라우징 데이터와 쿠키를 삭제하거나, 브라우저 설정에서 쿠키 및 서드파티 쿠키를 차단하고, 세션 종료 시 자동 삭제되도록 설정할 수 있습니다. 매번 다시 로그인해야 하고 장바구니 정보도 유지되지 않는 불편은 있지만, 적어도 추적 쿠키가 따라다니는 것은 막을 수 있습니다.

반면 슈퍼쿠키는 전혀 다릅니다. 브라우징 데이터를 삭제해도 소용이 없는데, 그 이유는 슈퍼쿠키는 엄밀히 말해 '쿠키'가 아니기 때문입니다. 즉, 브라우저에 저장되지 않습니다.

대신 ISP(인터넷 서비스 제공업체)가 사용자 연결에 고유한 정보를 HTTP 헤더에 삽입합니다. 이 정보는 모든 기기를 고유하게 식별할 수 있으며, 버라이즌의 경우 이를 통해 사용자가 방문한 모든 웹사이트를 추적할 수 있었습니다.

ISP가 기기와 서버 사이에 슈퍼쿠키를 주입하기 때문에 사용자는 아무런 대응도 할 수 없습니다. 기기에 저장된 것이 아니므로 삭제 자체가 불가능하고, 요청이 기기를 떠난 이후에 발생하기 때문에 광고 차단이나 스크립트 차단 프로그램으로도 막을 수 없습니다.

슈퍼쿠키의 위험성

개인정보 침해 가능성은 명백합니다. 대부분의 쿠키는 단일 웹사이트에 묶여 있어 다른 사이트와 공유될 수 없지만, UIDH는 어떤 웹사이트에도 노출될 수 있으며 사용자의 습관과 인터넷 사용 기록에 대한 방대한 정보를 담을 수 있습니다. 버라이즌은 파트너사에 이 기능을 적극적으로 홍보하기까지 했으며, 데이터를 수집해 판매하려는 의도였을 가능성이 높습니다.

전자프론티어재단(EFF)은 슈퍼쿠키가 광고주가 사용자 기기에서 삭제된 쿠키를 '부활'시키고 새로운 쿠키와 연결함으로써, 사용자가 추적을 피하려는 노력을 무력화할 수 있다고 지적했습니다.

[광고 네트워크가 사용자에게 "cookie1"이라는 고유 값을 가진 쿠키를 할당하고, 버라이즌이 X-UIDH 헤더로 "old_uid"를 할당했다고 가정해 보자. 버라이즌이 X-UIDH 헤더를 "new_uid" 같은 새 값으로 변경하면, 광고 네트워크는 "new_uid"와 "old_uid"를 동일한 쿠키 값 "cookie1"에 연결해 세 값이 모두 같은 사람임을 알 수 있다. 마찬가지로 이후 사용자가 쿠키를 삭제하면 광고 네트워크는 새 쿠키 값 "cookie2"를 할당한다. 쿠키 삭제 전후로 X-UIDH 값이 동일하기("new_uid") 때문에 광고 네트워크는 "cookie1"과 "cookie2"를 같은 X-UIDH 값에 연결할 수 있다. 이러한 신원 정보의 상호 연결 때문에 X-UIDH 헤더가 활성화된 상태에서는 추적 기록을 진정으로 지우는 것이 불가능하다.]

같은 글에서 EFF는 UIDH가 앱에서 전송되는 데이터에도 적용될 수 있다고 언급했습니다. 앱 데이터는 평소 추적이 까다로운데, 두 정보가 결합되면 사용자의 인터넷 사용 내역을 매우 정교하게 그려낼 수 있습니다. 게다가 버라이즌은 iOS와 안드로이드의 '광고 추적 제한' 설정마저 우회했는데, 이는 슈퍼쿠키가 초래하는 프라이버시 침해 가능성을 한층 더 키우는 행위였습니다.

슈퍼쿠키는 어떤 데이터를 전송하는가?

슈퍼쿠키에는 사용자의 요청 정보, 즉 방문하려는 웹사이트와 요청 시점 등이 포함됩니다. 이를 메타데이터라고 하며, NSA가 통화 기록에서 수집하는 메타데이터와 매우 유사합니다. 여기에 더해 다른 유형의 데이터도 포함될 수 있습니다.

데이터 유형과 관계없이, 만약 버라이즌이 데이터 유출을 당하고 이 쿠키가 특정 사용자와 연결된다면 심각한 프라이버시 참사가 될 것입니다. EFF는 이미 해시 처리된 전화번호가 사용자 식별자로 사용되고 있음을 확인했는데, 이는 매우 우려스러운 신호입니다. 해커, 경쟁 기업, 정부 기관 모두 이런 정보를 손에 넣고 싶어 하기 때문입니다.

설상가상으로 버라이즌이 NSA의 PRISM 감시 프로그램에 참여한 기업 중 하나였다는 사실은 이러한 우려를 더욱 증폭시킵니다.

좀비 쿠키(Zombie Cookie)란 무엇인가?

좀비 쿠키는 슈퍼쿠키의 한 종류입니다. 이름 그대로 좀비 쿠키는 죽일 수 없으며, 제거했다고 생각한 순간 다시 살아납니다.

좀비 쿠키는 브라우저의 일반 쿠키 저장소 밖에 숨어 있기 때문에 완전히 사라지지 않습니다. 좀비 쿠키는 로컬 스토리지, HTML5 스토리지, RGB 색상 코드 값, 실버라이트(Silverlight) 저장소 등을 공략합니다. 광고주는 이러한 위치 중 단 한 곳에서라도 기존 쿠키를 찾아내면 나머지를 모두 되살릴 수 있습니다. 사용자가 저장 위치 중 하나의 좀비 쿠키라도 놓치면 추적 방지 노력은 처음으로 되돌아가는 셈입니다.

슈퍼쿠키 제거 방법

슈퍼쿠키는 사용자에 대한 많은 정보를 저장합니다. 일부는 삭제된 일반 쿠키를 부활시키고, 일부는 아예 기기에 저장되지도 않습니다. 그렇다면 도대체 어떻게 대처해야 할까요?

안타깝게도 일부 슈퍼쿠키 유형에 대한 답은 "뚜렷한 방법이 없다"입니다.

버라이즌은 가입자가 UIDH 추적을 거부할 수 있도록 허용하고 있습니다. 버라이즌 사용자라면 www.vzw.com/myprivacy에 접속해 계정에 로그인한 후 'Relevant Mobile Advertising(맞춤형 모바일 광고)' 섹션으로 이동해 "No, I don't want to participate in Relevant Mobile Advertising"을 선택하면 됩니다. 단, 이 거부 설정은 헤더 자체를 비활성화하지는 않으며, 버라이즌이 상세한 인구통계학적 정보를 UIDH 값을 찾는 광고주와 공유하지 않도록 요청하는 것에 불과합니다. 또한 Verizon Selects 프로그램에 참여 중이라면 거부 설정 후에도 UIDH가 계속 활성 상태로 유지됩니다.

ISP가 UIDH 수준의 슈퍼쿠키로 사용자를 추적하기로 결정하면 사실상 손쓸 방법이 없습니다. 슈퍼쿠키로 추적당하고 있다고 의심된다면 최선책은 VPN을 사용해 자신과 인터넷 사이에 암호화된 연결을 구축하는 것입니다. HTTPS는 이미 사실상의 인터넷 브라우징 표준으로 자리 잡았으며, 스누핑으로부터 트래픽을 보호해 줍니다. 따라서 가능한 한 항상 일반 HTTP 대신 HTTPS 연결을 사용하는 습관을 들이는 것이 좋습니다.

이 외에도 신뢰할 수 있는 IT 매체의 '최고의 브라우저 보안 도구' 가이드를 참고해 추가적인 보안 조치를 취하는 것도 도움이 됩니다.

온라인 추적은 위험하다

UIDH는 인터넷 프라이버시에 심각한 위협입니다. 컴퓨터에 저장되지 않고, 웹 트래픽을 고유하게 식별하며, 탐지가 극도로 어렵습니다. HTTPS와 VPN 사용이 어느 정도 도움이 되지만, 인터넷 사용자에게 진정으로 필요한 것은 ISP가 이러한 추적 프로그램에서 거부권을 행사할 수 있도록 강제하거나, 아예 위험하고 침습적인 추적 프로그램을 금지하는 강력한 입법입니다. 실제로 미국 메인주 의회는 최근 ISP가 개인 인터넷 데이터를 광고주에게 판매하는 것을 금지하는 법안을 통과시켰습니다.

페이스북 추적이 걱정된다면, 페이스북이 온라인 활동을 추적하는 것을 막는 방법도 함께 확인해 보시길 권합니다.