AI Briefing

모든 공개 Notion 페이지는 모든 편집자의 이메일 주소를 노출한다

·2026.04.20 09:48

핵심 내용

공개 Notion 페이지의 편집자 이메일·사진이 인증 없이 유출된다.

자세히 보기

공개 Notion 페이지에서 편집자 UUID가 인증 없이 노출되고, 한 번의 POST 요청만으로 이름·이메일·프로필 사진까지 확인할 수 있음.

Notion Community 페이지에서는 13개 사용자 ID 중 12개 이메일을 얻었고, 대상에는 Notion 직원, [email protected] 같은 service account, 외부 계약자까지 포함됐음.

이 과정에 쿠키, 토큰, 인증 절차는 필요하지 않았고, getLoginOptions 역시 무인증으로 호출돼 각 계정의 비밀번호 로그인 여부와 SSO 사용 여부를 구분할 수 있었음.

영향 범위는 공개 Notion 페이지를 쓰는 회사 위키, 채용 문서, 공개 문서, 온보딩 가이드 전반으로 넓음. site:notion.site 검색만으로도 수천 개의 공개 페이지가 보이고, rate limiting 없음, 한 번에 50명씩 배치 처리 가능하다는 점 때문에 대규모 워크스페이스에서는 회사 이메일 주소 집합이 쉽게 추출될 수 있음.

문제는 2022년 7월 28일 HackerOne에 처음 보고됐지만, 약 4년 가까이 수정되지 않은 상태였음. 재검증 결과도 동일한 엔드포인트와 동일한 무인증 동작을 유지했고, HackerOne에서는 informative로 처리됐으며 원문 기준 CVE도 버그 바운티도 없었음.

공개 Notion 페이지를 운영하는 조직은 공유 설정을 다시 점검해야 하고, 공개 발행 시 편집자 PII가 드러날 수 있다는 점을 전제로 써야 함.

이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.

AI 처리 방식을 확인하거나, 요약 오류와 출처 표기 문제, 삭제 요청을 문의 · 건의로 알려주세요.