Computer >> 컴퓨터 >  >> 네트워킹 >> 인터넷

캠브리지 애널리티카 이후에도 페이스북엔 데이터 유출 버그가 있었다

캠브리지 애널리티카 이후에도 페이스북엔 데이터 유출 버그가 있었다

수백만 명의 사용자가 자신도 모르는 사이 개인정보를 수집당했던 캠브리지 애널리티카(Cambridge Analytica) 데이터 스캔들 이후, 페이스북은 수많은 변화를 겪어야 했습니다. 불안에 떨던 사용자들이 진정하기까지 몇 주가 걸렸죠. 그런데 그로부터 단 몇 달 만에, 윤리적 해커 인티 드 쿠클레르(Inti De Ceukelaire)가 페이스북이 필사적으로 막으려 하는 것과 똑같은 유형의 데이터 유출로 이어질 수 있는 버그를 발견했습니다. 다만 이번에는 대규모 항의가 일어나지 않았는데, 여기에는 나름의 이유가 있습니다. 이번 글에서는 그 이유를 살펴보고, 피해자가 되지 않기 위해 페이스북을 설정하는 방법까지 함께 알려드리겠습니다.

무슨 일이 벌어졌나?

캠브리지 애널리티카 이후에도 페이스북엔 데이터 유출 버그가 있었다

캠브리지 애널리티카 데이터 마이닝 사건 이후, 페이스북은 시스템의 문제점을 찾아내는 사람에게 상당한 보상금을 지급하는 버그 바운티(bug bounty) 프로그램을 운영했습니다. 버그 바운티에 자주 참여하는 윤리적 해커 인티는 이 소셜 네트워크의 '데이터 남용 바운티 프로그램'에 걸맞은 결함을 반드시 찾아내겠다고 마음먹었습니다.

시행착오를 거듭한 끝에, 그는 놀라운 것을 발견했습니다. 플랫폼 내 1억 2천만 명이 넘는 사용자의 정보가 위험에 빠질 수 있는 취약점이었죠.

페이스북에서 특정 권한을 요구하는 성격 테스트나 퀴즈를 해본 적이 있다면, 아마 그가 발견한 버그를 직접 경험했을 가능성이 높습니다. 그는 자바스크립트(JavaScript) 요청으로 타인의 데이터를 가져올 수 있는지 실험용 사이트를 만들었고, 'Nametests.com'이 별도로 구축해둔 데이터베이스를 통해 원하는 정보를 마음대로 조회할 수 있었습니다.

퀴즈 개발사가 그에게서 가지고 있던 소량의 데이터만으로도, 그는 페이스북에 프로필 사진 기록, 친구들의 사진 등 여러 정보를 추가로 요청할 수 있었습니다. 이론상으로는 더 깊게 크롤링하여, 이 앱을 사용한 다른 사용자들까지 포함한 방대한 데이터 트리 전체를 구축하는 것도 가능합니다. 게다가 대부분의 사람들은 친구들이 결과를 공유하면서 이런 무의미한 퀴즈를 접하게 된다는 점을 기억하세요.

이런 퀴즈는 대개 "당신은 어떤 디즈니 공주?", "당신은 어떤 클래식 음악가?" 같은 소소한 주제를 다룹니다. 과연 무슨 해가 있겠습니까?

인티가 확인했듯이, 잠재적 피해는 상당히 큽니다.

공정하게 말하자면

버그를 발견한 인티는 즉시 페이스북에 신고했습니다. 신고일은 2018년 4월 22일이었고, 2018년 6월 28일 페이스북은 이 취약점의 발견 사실과 인티에게 지급된 보상금을 공식 발표하며, Nametests.com 개발사(소셜 스위트하츠, Social Sweethearts)와 협력해 신속히 문제를 해결했다고 밝혔습니다.

안전을 위해 이 앱에 가입한 페이스북의 모든 사용자에 대한 액세스 토큰을 회수했습니다. 따라서 앱을 계속 사용하려면 재인증을 받아야 합니다.

알려진 바로는 버그가 존재했던 기간 동안 이를 악용한 사례는 없었으니, 일단은 미션 완수입니다!

그래도 스스로를 보호해야 하는 이유

캠브리지 애널리티카 이후에도 페이스북엔 데이터 유출 버그가 있었다

페이스북이 아무리 노력해도, 소셜 스위트하츠와 함께 적용한 패치가 다른 기업이나 개인에 의한 유사한 데이터 마이닝 시도까지 완벽히 막아줄지는 아무도 알 수 없습니다. 시스템의 구멍 하나가 막혔다고 해서 내 데이터가 안전하다는 보장은 없습니다. 그렇기 때문에 아래의 방법을 따라 내 정보를 스스로 관리하는 것이 중요합니다.

  • 설정 메뉴로 이동한 뒤 '앱 및 웹사이트(Apps and Websites)' 항목을 찾아 들어갑니다.
  • 현재 로그인되어 연결된 앱들을 검토하고, 필요 없는 앱은 삭제합니다. 유지하기로 한 앱이라면 권한 설정을 수정할 수도 있습니다.

솔직히 말하면, 원래 '다른 앱이 사용하는 정보(Apps Others Use)' 섹션도 확인하라고 안내하려고 했지만, 페이스북이 해당 설정을 삭제한 모양입니다. 회사의 공식 입장은 다음과 같습니다.

이러한 구식 설정들은 더 이상 존재하지 않는 이전 버전 플랫폼에 적용되던 것이기 때문에 제거되었습니다.

문제는, 이 설정이 삭제된 이유가 친구가 사용하는 앱이 더 이상 내 데이터에 접근할 수 없게 되어서인지, 아니면 이제 영구적으로 허용되는 것인지 명확하지 않다는 점입니다.

따라서 페이스북에서 친구들과 공유하는 데이터에는 각별히 주의해야 합니다. 민감한 내용이라면 전화를 걸거나, 차라리 밖에 나가 신선한 공기를 마시며 조깅이나 자전거를 타고, 혹은 친구와 카페에 앉아 대화를 나누는 건 어떨까요? 구식 방법이지만, 분명 당신에게 좋습니다!

페이스북에서 개인정보를 보호하기 위해 여러분이 실천하고 있는 다른 방법이 있다면, 댓글로 공유해 주세요!