인기 VPN 서비스 Surfshark가 서비스 품질을 스스로 점검하기 위해 자발적인 제3자 보안·프라이버시 감사를 받았습니다. 이번 독립 감사는 주로 네트워크 및 인프라 보안에 초점을 맞췄으며, 사용자들이 해당 VPN이 실제로 데이터를 보호하고 있다는 확신을 가질 수 있도록 설계되었습니다.
감사 결과 Surfshark는 "매우 탄탄한 보안 기반"을 갖춘 것으로 평가받았습니다. 다만 몇 가지 손쉽게 수정 가능한 사소한 문제점도 함께 발견되었습니다.
제3자 감사로 확인된 Surfshark의 보안 역량
Surfshark는 베를린에 본사를 둔 보안 전문기업 Cure53에 감사를 의뢰하여 서버 보안, VPN 구성 설정, 그리고 관련 인프라 전반을 면밀히 점검했습니다.
Cure53의 공식 보고서에 따르면 Surfshark의 전반적인 보안 수준은 "탄탄하다(solid)"는 평가를 받았으며, "전체적인 결과는 양호한 것으로 간주된다"고 명시되었습니다.
테스트팀은 심각한 보안 문제를 거의 발견하지 못했으며, 시스템 전체에서 단 4개의 '보안 관련' 약점만 확인했습니다. 중요한 것은 이들 약점 중 어느 것도 실제 사용자에게 보안상 위협이 되지 않았다는 점이며, Surfshark는 지적을 받은 즉시 해당 사항들을 수정했습니다.
특히 눈에 띈 사항은 시스템 내에서 프로그램 실행 권한을 부여하는 유닉스 프로그램 sudo의 구버전 사용이었습니다. 이는 회사 내부의 업데이트 프로세스가 다소 느슨했음을 보여주지만, 비교적 간단히 해결할 수 있는 문제입니다.
테스트팀은 Surfshark 운영진이 VPN 제공자로서 직면하게 되는 보안 및 프라이버시 과제를 명확히 이해하고 있다는 점에 의심의 여지가 없습니다… 수많은 잠재적 위험 요소를 폭넓고 모범적으로 점검한 결과, 심각한 문제는 단 하나도 발견되지 않았습니다.
따라서 Surfshark 사용자들은 자신이 선택한 VPN 서비스가 안전하고 보호받고 있다는 사실을 충분히 안심해도 됩니다.
VPN이 제공해야 할 두 가지 핵심: 보안과 프라이버시
VPN을 선택할 때 가장 중요한 두 가지 요소는 바로 보안과 프라이버시입니다. 대부분의 VPN 서비스는 보안 기능을 제공하지만, 프라이버시까지 완벽하게 보장하는 곳은 드뭅니다. 많은 VPN 업체가 광고 목적 또는 운영 소재국의 법적 요구에 따라 사용자 데이터를 기록하기 때문입니다.
Surfshark는 무로그(No-Log) VPN입니다. 즉, 서비스 이용 중 사용자의 활동 기록을 저장하지 않습니다. 프라이버시 보호를 목적으로 VPN을 사용할 때는 무로그 정책이 필수적입니다. 로그가 남는다면 VPN을 사용하는 의미 자체가 사실상 사라지기 때문입니다.
이번 감사는 프라이버시 및 로깅 정책 측면까지는 다루지 않았지만, Surfshark의 이용약관에는 "IP 주소, 검색 기록, 세션 정보, 사용 대역폭, 연결 타임스탬프, 네트워크 트래픽 등 유사한 데이터를 수집하지 않는다"고 명확히 명시되어 있습니다.
물론 전체적인 감사가 이루어지지 않는 한 이러한 주장을 완전히 검증하기는 어렵습니다. 향후 Surfshark가 프라이버시 감사까지 자발적으로 진행하여 자사의 로그 정책을 공식적으로 입증해 주기를 기대해 봅니다.