언론 보도만 믿는다면 포켓몬 GO는 브렉시트, 트라이던트, 도널드 트럼프에 버금가는 최악의 존재입니다.
이 앱은 사람들이 운전 중 사고를 일으키게 했고, 경찰에 '도난당한 포켓몬'을 신고하며 귀중한 경찰력을 낭비하게 했으며, 주변 상황도 인지하지 못한 채 어두운 골목길을 배회하게 만들었습니다. 물론 좋은 영향도 있었지만요.
그러나 자신의 프라이버시에 관심이 있는 사람들에게는 이 게임이 요구하는 권한과 그 데이터가 정확히 어떻게 저장되는지에 대한 우려가 제기되었습니다.
앱 권한 문제, 대체 무슨 일이 벌어진 것?
문제는 iOS 사용자들이 앱 권한에서 Niantic Labs에 Google 계정에 대한 "전체 액세스" 권한을 부여하는 듯한 조항을 발견하면서 시작되었습니다. 이것이 사실이라면 개발자는 사용자의 받은 편지함을 열람하고, 이메일을 보내고, 연락처를 뒤지고, 비밀번호를 변경하고, 브라우저와 위치 기록을 조회하며, Google Drive에 저장된 문서와 사진까지 마음대로 다룰 수 있다는 뜻입니다.
만약 이 모든 것이 사실이었다면, 수백만 명의 사람들이 어린 시절의 추억을 되살리기 위해 완전한 낯선 이들에게 자신의 인생 열쇠를 건네준 셈입니다. 단 한 번의 실수로 Niantic은 정부 감시 기관들이 늘 꿈꿔 왔던 것을 이뤄낸 것이 됩니다.
다행히도 이 경우, '전체 액세스'는 실제로 전체 액세스를 의미하지 않았습니다.
믿기 어렵겠지만, 이번 문제는 단순한 실수에서 비롯되었습니다. Niantic이 가입 절차를 간소화하는 Google의 공유 로그인 서비스의 구버전을 실수로 사용한 것이 원인입니다. Google과 Niantic은 앱에 기본 권한만 부여되었다고 사용자들에게 안심시켰으며, Niantic은 다음과 같은 공식 입장을 밝혔습니다.
"최근 iOS에서 포켓몬 GO 계정 생성 과정이 사용자의 Google 계정에 대한 전체 액세스 권한을 잘못 요청한다는 사실을 확인했습니다. Google은 포켓몬 GO 또는 Niantic이 다른 정보를 수신하거나 액세스하지 않았음을 검증했습니다. Google은 곧 포켓몬 GO의 권한을 필요한 기본 프로필 데이터로만 축소할 예정이며, 사용자가 별도로 조치할 필요는 없습니다."
휴, 이제 안심하고 잠들 수 있습니다. 특히 업데이트를 다운로드한 후 로그아웃했다가 다시 로그인하면 더욱 그렇습니다. 이렇게 하면 누구도 합법적으로 개인 정보를 뒤질 수 없습니다.
그럼에도 불구하고 이번 실수는 놀라운 일이었으며, 우리 대부분이 실제로 가입 내용을 꼼꼼히 확인하지 않는다는 사실을 보여줍니다. 참고로 안드로이드 마시멜로 이상 버전에서는 적어도 게임에 필요한 권한이 무엇인지 명확하게 표시해 줍니다.
그래서 포켓몬 GO는 실제로 어떤 데이터를 수집할까?
Niantic은 같은 성명에서 다음과 같이 강조했습니다.
"포켓몬 GO는 기본적인 Google 프로필 정보(구체적으로 사용자 ID와 이메일 주소)에만 액세스하며, 다른 Google 계정 정보는 액세스하거나 수집한 적이 없습니다."
Google 계정으로 로그인하든 포켓몬 트레이너 클럽(Pokémon Trainer Club)에 가입하든, 이메일 주소와 사용자 이름을 제공하게 됩니다. 이는 게임 로그인 시 매우 표준적인 관행입니다.
포켓몬 GO가 정상적으로 작동하기 위해 반드시 필요한 권한도 몇 가지 있습니다. 핵심은 위치 데이터와 저장소 접근 권한입니다. GPS 기반 게임이기 때문에 현재 위치와 이동 거리를 알지 못하면 사실상 쓸모가 없습니다.
카메라 접근 권한도 필요한데, 이것이 바로 증강 현실(AR)이 작동하는 방식이기 때문입니다. 하지만 욕조에서 배루키가 노는 모습을 보는 재미는 있어도 필수 기능은 아닙니다. 실제로 배터리 수명이 걱정된다면 AR을 꺼두는 것이 도움이 되며, 카메라 접근 필요성 자체를 피할 수 있습니다.
워싱턴 소재 리서치 기업 Height Securities에서 기술·미디어·통신 부문을 이끌고 있는 닐스 트레이시(Nils Tracy)는 다음과 같이 경고합니다.
"앱이 휴대폰에 동영상을 녹화하지는 않지만, 그럴 수 있는 기능 자체는 존재합니다."
현재 가장 우려되는 부분은 바로 이것입니다. 앱이 프라이버시를 침해하는 데 사용될 잠재적 가능성입니다.
브케인, 파비코 등을 포켓몬 도감에 추가하는 확장 업데이트에 앞서 Niantic은 사용자들의 '가장 바라는 기능' 목록에 있는 멀티플레이어 기능을 구현할 계획입니다. 이것이 포켓몬 GO가 연락처 접근 권한을 요구하는 이유로 추측됩니다. 하지만 향후 업데이트에 필요한 권한이 이미 초기 버전에 내장된 것으로 보이며, 현 시점에서는 해당 정보를 수집할 필요가 전혀 없습니다.
내 데이터는 어떻게 처리될까?
모두 진정하십시오. 제3자나 해커가 포켓몬 GO를 통해 이메일에 접근할 수는 없습니다. 그렇다면 걱정할 게 없겠죠? ...정말일까요?
실제로 Niantic은 일부 데이터를 제3자에게 넘길 수 있습니다. 잠재적 인수자(인수합병이나 파산 시)와 법 집행 기관이 그 대상입니다. 물론 받은 편지함은 포함되지 않습니다. 앱에 애초에 그런 권한이 없었기 때문입니다. 대신 전화번호, 생년월일, 이메일 주소 같은 개인 식별 정보(PII)가 해당됩니다. 이 역시 사업 자산으로 간주될 만큼 가치 있는 정보입니다. 다행히 더 포켓몬 컴퍼니는 닌텐도의 정책을 따르고 있습니다.
"사전 동의 없이는 제3자에게 귀하의 개인 정보를 공유, 판매 또는 임대하지 않습니다."
하지만 이를 우회하는 방법도 있습니다. 대부분의 경우 '사전 동의'란 이용약관에 동의했다는 의미일 뿐이며, 게임을 시작하려면 어차피 동의해야만 합니다.
위치 정보, 운영 체제(OS), 설정, 기기 식별자(스마트폰이나 태블릿의 고유 번호) 등의 데이터는 포켓몬 GO 서비스 개선에 사용될 수 있지만, 실제 어떤 서비스가 포함되는지는 현재로선 알 수 없습니다. 예컨대 위치 기반 광고는 일부, 특히 Niantic에게는 '개선된 서비스'로 볼 수 있습니다. 이미 바다나 강가에 가면 물 타입 포켓몬이 나타나지만, 헬스장 앞에서 괴력몬이 등장하는 상황을 상상해 보세요.
Niantic은 위치 기반 데이터 저장은 인정하지만, 포켓몬 사진과 AR 배경이 실제로 어떻게 처리되는지에 대해서는 언급하지 않습니다.
그렇다면 정말 중요한 질문은 이것입니다. 우리의 데이터는 안전한가?
전 세계 수백만 사용자로부터 방대한 데이터가 수집되면서 Niantic 서버는 해커들의 거대한 표적이 되었고, 회사는 (이해할 수 있지만) 정보 보호를 위해 취하는 보안 조치를 밝히지 않고 있습니다. 두 해커 그룹의 주장이 사실이라면 이미 분산 서비스 거부(DDoS) 공격의 피해자가 되기도 했습니다.
지난 주말 앱이 몇 시간 동안 로드되지 않았을 때, 당연히 서버 과부하 때문이라고 결론지어졌지만, 실제로는 PoodleCorp와 OurMine 두 그룹이 공격을 자칭했습니다. OurMine은 Niantic이 서버 보안이 취약하다는 점을 인식하도록 DDoS 공격을 실행했으며, 회사가 데이터 보호 방법을 문의하면 공격을 중단하겠다고 밝혔습니다. PoodleCorp는 OurMine보다 덜 고결한 이유로 8월 1일 재공격을 예고했습니다.
"우리는 할 수 있기 때문에 하는 겁니다. 아무도 우리를 막을 수 없고, 우리는 그저 혼란을 일으키는 걸 좋아할 뿐이죠."
참으로 '매력적인' 논리입니다.
그 외에 걱정해야 할 것은 없을까?
음모론자들은 크렘린궁이 포켓몬 GO가 비밀리에 방대한 데이터를 수집하고 있다고 경고했다는 소식에서 온갖 의미를 읽어낼 것입니다. 이미 푸틴 대통령이 앱을 금지할 준비를 하고 있다는 보도도 나왔습니다. 붉은 광장을 날아다니는 프테라나 크렘린궁의 독개굴 소식을 들은 사용자들에게는 짜증나는 소식일 테지만요.
크렘린궁의 의심은 Niantic CEO 존 행크(John Hanke)의 과거에서 비롯됩니다. 그는 '지리공간 데이터 시각화 애플리케이션' 회사인 Keyhole Inc.(Google Earth의 원형)의 전 CEO로, 이 회사는 CIA의 벤처캐피탈 부서인 In-Q-Tel, 그리고 더 구체적으로는 미국 정보·국방 부서를 지원하는 National Geospatial-Intelligence Agency(NGA)로부터 일부 자금을 지원받았습니다.
솔직히 말해 다소 불편한 사실이지만, 포켓몬 GO를 일루미나티의 사악한 도구라고 비난하기 전에 행크의 CIA와의 지속적인 연관성에 대한 더 많은 증거가 필요합니다.
포켓몬 GO는 아직 러시아에서 출시되지 않았지만, 영국 팬들도 App Store 지역 설정을 변경하거나 포켓몬 GO APK(안드로이드 애플리케이션 패키지)를 이용해 미리 다운로드했습니다. APK를 설치했거나 비공식 버전을 우연히 받았다면, 악성코드 감염을 걱정해야 합니다.
정식 게임으로 돌아가서, 어차피 아무도 읽지 않는 이용약관에서도 흥미로운 대목을 발견할 수 있습니다. 소송을 제기하거나 Niantic에 대한 집단 소송(class action)에 참여하는 것을 금지하는 조항이 바로 그것입니다.
즉, 포켓몬 GO는 당신의 법적 권리를 빼앗고 있는 셈입니다.
다만 최근 30일 이내에 게임을 다운로드했다면 회사에 이메일을 보내 여전히 옵트아웃(opt-out)할 수 있습니다. 참고로 다른 많은 기업들의 이용약관을 살펴보면 거의 동일한 조항을 쉽게 찾을 수 있습니다.
패닉에 빠져야 할까?
아니요. 그것이 간단한 답입니다.
물론 앱 권한은 항상 의심하고 확인해야 하지만, 포켓몬 GO에 부여하는 권한은 앱 작동에 필요한 것이며, 다른 앱들과 유사하거나 많은 경우 동일합니다. 페이스북은 당신에 대해 많은 것을 알고 있지만, 대부분의 사람들은 소셜 네트워크에 산더미 같은 데이터를 기꺼이 올리고 있습니다. Google도 마찬가지입니다. 존 맥아피(John McAfee)의 말처럼:
"25만 개의 앱이 수년간 똑같은 짓을 해왔는데, 왜 굳이 포켓몬 GO만 문제 삼는 겁니까?"