그누보드 본인인증 시 CI가 평문으로 저장되는 문제
티빙이었나요.
그와 같은 사태가 그누보드로 만들어진 사이트에서 파장이 생기지 않도록 처리할 필요가 있어보입니다.
온라인 주민번호로 불리는 CI를 평문으로 저장하는 문제를 해결해야할 것 같습니다.
그누보드는 수 많은 취약점이 수시로 발견되어왔으므로 더욱 보안에 예민하게 대응해야하지않나 싶습니다.
개인정보 관리에 대해 좋은 행보를 보여주시기를 간절히 바랍니다.
관련 이슈 : https://github.com/gnuboard/gnuboard5/issues/272
그와 같은 사태가 그누보드로 만들어진 사이트에서 파장이 생기지 않도록 처리할 필요가 있어보입니다.
온라인 주민번호로 불리는 CI를 평문으로 저장하는 문제를 해결해야할 것 같습니다.
그누보드는 수 많은 취약점이 수시로 발견되어왔으므로 더욱 보안에 예민하게 대응해야하지않나 싶습니다.
개인정보 관리에 대해 좋은 행보를 보여주시기를 간절히 바랍니다.
관련 이슈 : https://github.com/gnuboard/gnuboard5/issues/272
|
댓글을 작성하시려면 로그인이 필요합니다.
댓글 1개
처리 순서는 다음과 같습니다.
- 본인확인 업체에서 CI를 전달받습니다.
- CI를 md5($ci.$ci)로 해시합니다.
- 해시 결과를 ss_cert_dupinfo 세션에 저장합니다.
- 회원가입·정보수정 시 해당 세션 값을 회원 테이블의 mb_dupinfo에 저장합니다.
인증사별 CI 해시 처리 코드는 다음과 같습니다.- INICIS (2021년 09월 10일)
- KCP (2021년 09월 15일)
- KCP API v2 (2026년 05월 29일)
- LG/토스 (2021년 09월 15일)
- KCB 휴대폰 (2021년 09월 15일) - 지원종료
- KCB 아이핀 (2021년 09월 15일) - 지원종료
- 해시 결과의 회원정보 저장
기존 KCP·LG·KCB 본인확인 처리는 2021년 9월부터 CI 해시를 저장하도록 변경됐으며, 그 이전에는 CI 평문이 아니라 DI 값을 저장했습니다. 따라서 현재 공개 버전이 티빙 사례처럼 CI 원문을 회원 DB에 저장하는 구조라는 지적은 사실과 다릅니다.또한 언급해 주신 개인정보 최소수집 이슈(#272)는 개선안을 검토하겠으나, 운영자가 해당 사실을 인지하실 수 있도록 하는 방향을 우선 하도록 하겠습니다.
보안과 개인정보 보호에 대한 우려와 제안 감사합니다.