TECH 으로 돌아가기
TECH HACKER NEWS 오늘 5분 읽기 40 READS

AI 회의록 서비스에서 회의 녹화 18만 건이 노출됐어요

AI 회의록 서비스에서 회의 녹화 18만 건이 노출됐어요
SOURCE IMAGE · HACKER NEWS
AI 회의록 서비스에서 회의 녹화 18만 건이 노출됐어요

요즘 화상 회의에 사람 대신 들어와 앉아 있는 AI 봇, 많이들 보셨죠? 회의를 자동으로 녹화하고 요약까지 해주는 'AI 노트테이커' 서비스들인데요. 그중 하나인 tl;dv에서 아찔한 일이 있었어요. 보안 연구자 bobdahacker가 공개한 바에 따르면, 이 서비스의 취약점 때문에 18만 1천 건이 넘는 회의 녹화가 사실상 외부에 열려 있는 상태였다는 거예요.

무슨 일이 있었냐면

tl;dv는 구글 미트나 줌 회의에 봇을 참여시켜서 녹화하고, AI로 회의록과 요약을 만들어주는 서비스예요. 문제는 이 서비스의 API에서 접근 제어가 제대로 작동하지 않았다는 점이에요. 연구자가 공개한 내용에 따르면, 권한 검증이 허술해서 자기 회의가 아닌 다른 사용자의 회의 녹화와 기록에까지 접근할 수 있는 길이 열려 있었다고 해요.

이런 유형의 취약점을 보통 IDOR(Insecure Direct Object Reference), 우리말로 하면 '안전하지 않은 직접 객체 참조'라고 부르는데요. 이게 뭐냐면, API 요청에 들어가는 ID 값만 바꾸면 남의 데이터가 그대로 나오는 문제예요. 호텔에 비유하면, 방마다 잠금장치가 있어야 하는데 문이 다 열려 있어서 방 번호만 알면 아무 방이나 들어갈 수 있는 상황인 거죠. 서버가 '이 요청을 보낸 사람이 이 데이터의 주인이 맞나'를 매번 확인해야 하는데, 그걸 안 한 거예요.

왜 이게 특히 심각하냐면

유출된 게 '회의 녹화'라는 점을 생각해보세요. 회의에는 회사의 가장 민감한 정보가 다 들어 있잖아요. 신제품 전략, 투자 논의, 채용 면접, 연봉 협상, 고객사 이름과 계약 조건까지요. 게다가 AI 노트테이커는 이 모든 대화를 텍스트로 바꿔서 저장해요. 녹화 파일이면 일일이 들어봐야 하지만 텍스트는 검색이 되거든요. 유출됐을 때 악용하기 훨씬 쉬운 형태로 쌓여 있는 거예요. 회의 참석자 입장에서는 더 억울한 게, 나는 그 서비스에 가입한 적도 없는데 누군가 봇을 초대하는 순간 내 발언이 제3자의 서버에 저장된다는 점이에요.

처음 있는 일이 아니에요

웹 보안 취약점 순위인 OWASP Top 10에서 1위가 바로 '접근 제어 실패(Broken Access Control)'예요. 가장 흔하고 가장 피해가 큰 유형이라는 뜻이죠. 특히 요즘 AI 스타트업들은 기능 출시 속도로 경쟁하다 보니 보안 검토가 뒤로 밀리는 경우가 많거든요. 화려한 AI 기능 뒤에 있는 건 결국 평범한 웹 API인데, 그 기본기가 무너져 있으면 AI가 모아준 데이터가 통째로 위험해지는 거예요. 회의 녹음 도구를 둘러싼 프라이버시 논란은 다른 서비스들에서도 반복되어 온 문제이기도 하고요.

우리가 챙겨야 할 것들

회사에서 AI 노트테이커를 쓰고 있거나 도입을 검토 중이라면 몇 가지는 꼭 확인해보세요. 녹화 데이터를 얼마나 보관하고 언제 삭제되는지, 내 회의 내용이 AI 학습에 쓰이는지, SOC 2 같은 보안 인증을 받았는지, 워크스페이스 안에서 접근 권한이 어떻게 나뉘는지요. 민감한 회의라면 애초에 봇을 초대하지 않는 것도 방법이에요.

개발자 입장에서의 교훈은 더 분명해요. 모든 API 엔드포인트에서, 모든 요청마다, 객체 수준의 권한 검사를 해야 해요. 'URL을 모르면 못 찾겠지'는 보안이 아니고요, ID를 UUID처럼 추측하기 어렵게 만드는 것도 접근 제어를 대체하지 못해요. 인증(누구인지 확인하기)과 인가(그 사람이 이걸 볼 자격이 있는지 확인하기)는 서로 다른 문제라는 것, 기본이지만 이렇게 규모 있는 서비스도 놓치는 부분이거든요.

한줄 정리: AI 서비스의 보안 사고는 AI 때문이 아니라 기본적인 접근 제어를 놓쳐서 일어나고, 모이는 데이터가 민감할수록 그 기본이 더 중요해져요.

여러분 회사 회의에도 AI 노트테이커가 들어오나요? 편리함과 보안 사이에서 어디까지 허용해야 한다고 생각하세요?


🔗 출처: Hacker News

SOURCE · HACKER NEWS
원문 전체 보기 → https://bobdahacker.com/blog/tldv-hack
SHARE
처리 중...