비인간 신원 보안: 자동 폐기, OAuth, 세분화된 권한
핵심 내용
Cloudflare가 유출 토큰 자동 폐기와 OAuth 가시성, scoped RBAC를 강화했다.
자세히 보기
에이전트와 스크립트가 사람처럼 API를 쓰는 시대에는 Principal, Credential, Policy를 함께 관리해야 한다. 신원이 누구인지, 어떤 토큰으로 증명하는지, 어디까지 허용되는지를 따로 보면 권한 과다와 유출 사고가 쉽게 난다.
유출된 API token 대응을 위해 Cloudflare는 scannable token 형식을 도입했다. 새 토큰은 cfk_, cfut_, cfat_ 접두사와 40자 본문 + checksum 구조를 사용해 GitHub 같은 credential scanner가 높은 신뢰도로 식별할 수 있게 했고, 공개 저장소에서 발견되면 자동 revocation까지 연결한다. 기존 토큰은 계속 동작하지만, 새로 발급하는 토큰은 더 잘 탐지되는 형식으로 바뀐다.
보호 범위는 GitHub secret scanning뿐 아니라 Cloudflare One의 DLP에도 확장된다. Cloudflare Gateway는 네트워크 트래픽에서, Cloudflare Email Security는 Outlook 메일에서, Cloudflare CASB는 Google Drive·OneDrive·Dropbox 같은 SaaS 저장소에서 토큰 유출을 찾아 차단하며, Cloudflare AI Gateway는 프롬프트와 모델 응답까지 실시간으로 검사한다.
OAuth 경험도 정리됐다. 이제 사용자는 어떤 third-party application이 어떤 scopes로 어떤 계정에 접근하는지 한곳에서 보고, 필요하면 바로 연결을 해제할 수 있다. Cloudflare는 이를 통해 최소 권한 원칙을 실무에 맞게 적용하도록 돕는다.
권한 모델도 더 촘촘해졌다. 기존 RBAC에 더해 resource-scoped permissions가 Access Applications, Access Identity Providers, Access Policies, Access Service Tokens, Access Targets까지 확대됐고, Dashboard의 API Token 생성 경험도 다시 설계됐다. 결과적으로 사람과 에이전트 모두에 대해, 필요한 리소스에만 닿게 하는 방식으로 계정과 인프라의 공격면을 줄인다.
이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.