제공 서비스
웹 보안 점검 · 무료 단건 외부 공격표면 관리 · 지속 자동
요금제 스토어 블로그 파트너 마이페이지 무료 보안 점검
시크릿 보안 2026.07.10 · 조회 5

CISA 계약업체 GitHub 저장소, AWS GovCloud 자격증명 평문 노출 사고 분석

CISA 계약업체의 공개 GitHub 저장소에서 고권한 AWS GovCloud 계정 자격증명이 평문으로 노출된 사건을 분석하고, AI 코딩 시대의 시크릿 관리 미흡과 개선 방안을 제시한다.

CISA 계약업체의 공개 GitHub 저장소에서 AWS GovCloud 계정 자격증명이 평문으로 노출되었다.
2026년 5월 18일, 보안기자 Brian Krebs는 CISA 계약업체가 운영하던 공개 GitHub 저장소가 여러 고권한 AWS GovCloud 계정 자격증명과 내부 시스템 접근 정보를 평문으로 노출했다고 보도했다. 이 저장소는 2025년 11월부터 2026년 5월까지 약 6개월간 아무도 모니터링하지 않은 채 공개 상태로 방치되었다.

무슨 일이 있었나

CISA 계약업체의 공개 GitHub 저장소에서 AWS GovCloud 계정 자격증명과 내부 시스템 접근 정보가 평문으로 노출되었다. GitGuardian 연구원이 이 사실을 발견했으며, 저장소는 2025년 11월부터 2026년 5월까지 공개 상태로 방치되었다. GitGuardian 2026 보고서에 따르면 2025년 한 해에만 신규 시크릿 2,865만 건이 공개 GitHub에 올라갔고, 유출된 시크릿의 64%가 수년 뒤에도 여전히 유효했다. 이후 GitHub는 모든 공개 저장소를 대상으로 시크릿 스캐닝을 확대했다.

왜 터졌나

근본 원인은 시크릿 관리 미흡과 모니터링 부재다. 계약업체는 자격증명을 평문으로 저장소에 포함시켰고, 저장소가 공개된 이후에도 6개월간 아무도 이를 감지하지 못했다. GitGuardian 보고서에서도 지적했듯이, 유출된 시크릿의 64%가 수년간 유효한 상태로 남아 있어 시크릿 관리의 중요성을 보여준다. 또한 저장소 접근 권한 설정과 주기적인 감사가 이루어지지 않았다.

왜 남 일이 아닌가

AI 코딩 도구로 빠르게 웹서비스를 만드는 개발자·운영자도 동일한 실수를 반복할 수 있다. AI가 생성한 코드에 하드코딩된 API 키나 데이터베이스 자격증명이 포함될 수 있으며, 이를 그대로 GitHub에 푸시하면 노출된다. 중소 서비스일수록 시크릿 관리에 소홀하기 쉽고, 모니터링 체계도 부족하다. GitGuardian 보고서의 2,865만 건 신규 시크릿 노출은 이 문제가 얼마나 광범위한지 보여준다.

개선 방안

1. 시크릿 스캐닝 도구 도입: GitHub의 시크릿 스캐닝을 활성화하거나 GitGuardian 같은 전용 도구를 사용한다. GitHub에서는 저장소 설정에서 "Secret scanning"을 켜면 된다.

# GitHub Actions를 활용한 시크릿 스캔 예시
name: Secret Scan
on: [push]
jobs:
 scan:
 runs-on: ubuntu-latest
 steps:
 - uses: actions/checkout@v3
 - uses: trufflesecurity/trufflehog@v3
 with:
 extra_args: --only-verified

2. 환경 변수 사용: 자격증명은 코드에 하드코딩하지 않고 환경 변수나 시크릿 관리 서비스(AWS Secrets Manager, HashiCorp Vault 등)를 사용한다.

3. 모니터링 및 알림: 저장소 변경 사항을 모니터링하고, 시크릿이 감지되면 즉시 알림을 받도록 설정한다.

4. 최소 권한 원칙: 저장소 접근 권한을 필요한 사람에게만 부여하고, 정기적으로 권한을 감사한다.

5. 시크릿 로테이션: 유출된 시크릿은 즉시 교체하고, 정기적으로 자격증명을 갱신한다.

30초 자가진단

  • 내 GitHub 저장소에 API 키, 비밀번호 등 시크릿이 하드코딩되어 있지 않은가?
  • 공개 저장소에 시크릿 스캐닝이 활성화되어 있는가?
  • 자격증명을 환경 변수나 시크릿 관리 도구로 분리했는가?
  • 저장소 접근 권한을 최소화하고 정기적으로 감사하고 있는가?

이 사고는 단순한 실수 하나가 큰 보안 위협으로 이어질 수 있음을 보여준다. codescan.kr에서 URL 하나로 21개 항목을 30초에 점검해보자. 이 사고와 관련된 시크릿 노출, SSRF, 열린 포트, 디렉토리 노출 등도 함께 확인할 수 있다.

시크릿 보안 GitHub AWS GovCloud CISA

내 사이트도 점검해보세요

URL 하나면 21개 항목을 30초에 무료 점검합니다. 회원가입·카드 없이.

추천 상품
웹서비스 런칭 전 보안 세팅
런칭 전에 반드시 해야 하는 보안 설정을 원격으로 직접 해드립니다. HTTPS, 환경변수 분리, 보안 헤더…
220,000원 150,000원

바이브코딩 보안 체크리스트 받기

바이브코딩 보안 체크리스트(PDF)를 무료로 받아보세요.