AI Briefing

Fiverr가 고객 파일을 공개 상태로 두어 검색 가능했던 문제

·2026.04.15 13:32

핵심 내용

Fiverr의 공개 URL 설정으로 고객 민감 문서가 Google에 노출됐다.

자세히 보기

Fiverr가 Cloudinary로 주고받는 PDF·이미지 파일을 서명 URL이 아닌 공개 URL로 노출해, Google 검색에서 수백 건의 고객 문서가 접근 가능했다.

노출된 자료에는 Form 1040 세금 신고서, SSN, API 토큰, 건강 관련 문서 등 민감 정보가 포함됐고, 비영리단체 내부 보고서나 아동 치료 관련 문서처럼 더 취약한 정보도 섞여 있었다.

보안 제보는 40일 전 전달됐지만 응답이 없었고, 이후에야 Fiverr가 “두 번째 제보”로 인식한 뒤 대응을 시작했다. 커뮤니티에서는 이를 단순 실수가 아니라 구조적 보안 결함과 기술적 무지의 사례로 봤다.

핵심 쟁점은 다음과 같다.

  • Cloudinary 공개 URL 사용: 만료되는 서명 URL 대신 공개 링크를 사용
  • 검색 노출 경로: 공개 HTML 페이지나 sitemap을 통해 Google이 색인
  • 대응 부재: 보안 메일 무응답과 지연된 조치
  • 규제 리스크: GLBA, FTC Safeguards Rule 위반 가능성까지 거론

ISO 27001 인증이나 AWS 보안 인증이 언급됐지만, 실제 파일 저장·배포 방식이 이를 뒷받침하지 못했다는 비판이 이어졌다. 이번 사건은 대형 플랫폼도 기본적인 파일 접근 통제를 놓치면 대규모 개인정보 유출로 이어질 수 있음을 보여준다.

이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.

AI 처리 방식을 확인하거나, 요약 오류와 출처 표기 문제, 삭제 요청을 문의 · 건의로 알려주세요.