AI Briefing

Tell HN: Fiverr가 고객 파일을 공개 상태로 두어 검색 가능하게 했다

·2026.04.15 03:56

핵심 내용

Fiverr의 Cloudinary 공개 URL 설정으로 고객 파일이 검색 노출됐다.

자세히 보기

Fiverr는 메시지 안의 PDF·이미지 처리에 Cloudinary를 사용하며, 작업 산출물을 작업자와 고객 사이에서 주고받는 데 활용하고 있다.

문제는 민감한 파일을 위해 signed/expiring URL이 아니라 public URL을 사용했다는 점이다. 이 때문에 Cloudinary가 사실상 S3처럼 동작하면서도 접근 통제가 제대로 걸리지 않았고, 일부 파일은 웹에서 직접 조회될 수 있었다.

추가로, 어딘가의 public HTML이 이 파일들을 링크하고 있는 것으로 보이며, 그 결과 수백 건이 Google 검색 결과에 노출됐다. 노출된 문서에는 PII가 포함된 사례도 있었다.

예시로는 site:fiverr-res.cloudinary.com form 1040 같은 검색어가 제시됐다.

작성자는 이 문제를 지정된 보안 이메일([email protected])로 알린 뒤 40일을 기다렸지만 응답을 받지 못했다고 밝혔다. 그래서 CVE/CERT 처리 대상은 아니라고 판단해 공개했다고 설명했다.

또한 Fiverr가 "form 1234 filing" 같은 키워드에 Google Ads를 집행하면서도, 결과물 보안을 충분히 확보하지 않아 작업자에게 GLBA / FTC Safeguards Rule 위반 위험을 떠넘기고 있다고 비판했다.

이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.

AI 처리 방식을 확인하거나, 요약 오류와 출처 표기 문제, 삭제 요청을 문의 · 건의로 알려주세요.