탈

그누보드 본인인증 시 CI가 평문으로 저장되는 문제

· 2026-08-19 (수) 21:09:14 · 433 · 1
티빙이었나요.
그와 같은 사태가 그누보드로 만들어진 사이트에서 파장이 생기지 않도록 처리할 필요가 있어보입니다. 

온라인 주민번호로 불리는 CI를 평문으로 저장하는 문제를 해결해야할 것 같습니다.

그누보드는 수 많은 취약점이 수시로 발견되어왔으므로 더욱 보안에 예민하게 대응해야하지않나 싶습니다. 

개인정보 관리에 대해 좋은 행보를 보여주시기를 간절히 바랍니다.

관련 이슈 : https://github.com/gnuboard/gnuboard5/issues/272


 
|

댓글 1개

그누보드5는 본인확인 과정에서 전달받은 CI를 회원 DB에 평문으로 저장하지 않습니다.
처리 순서는 다음과 같습니다.
  • 본인확인 업체에서 CI를 전달받습니다.
  • CI를 md5($ci.$ci)로 해시합니다.
  • 해시 결과를 ss_cert_dupinfo 세션에 저장합니다.
  • 회원가입·정보수정 시 해당 세션 값을 회원 테이블의 mb_dupinfo에 저장합니다.
인증사별 CI 해시 처리 코드는 다음과 같습니다. 기존 KCP·LG·KCB 본인확인 처리는 2021년 9월부터 CI 해시를 저장하도록 변경됐으며, 그 이전에는 CI 평문이 아니라 DI 값을 저장했습니다. 따라서 현재 공개 버전이 티빙 사례처럼 CI 원문을 회원 DB에 저장하는 구조라는 지적은 사실과 다릅니다.
 
또한 언급해 주신 개인정보 최소수집 이슈(#272)는 개선안을 검토하겠으나, 운영자가 해당 사실을 인지하실 수 있도록 하는 방향을 우선 하도록 하겠습니다.

보안과 개인정보 보호에 대한 우려와 제안 감사합니다.
댓글을 작성하시려면 로그인이 필요합니다.

그누토크

37건

그누보드에 대한 모든 것

+
제목 글쓴이 날짜 조회
09-15 조회 548
10-06 조회 147
10-04 조회 181
10-03 조회 149
10-02 조회 264
10-02 조회 63
09-30 조회 165
09-29 조회 232
09-24 조회 222
09-22 조회 289
09-20 조회 257
09-04 조회 724
08-19 조회 434
08-16 조회 220
08-14 조회 359
08-12 조회 288
08-12 조회 292
08-11 조회 155
08-10 조회 230
08-06 조회 360
08-05 조회 154
08-05 조회 200
08-05 조회 213
08-05 조회 129
08-04 조회 172
08-03 조회 216
08-02 조회 141
08-02 조회 135
07-31 조회 278
07-31 조회 168
07-31 조회 140