토스페이먼츠 가맹점 API 키 대량 노출…PG 보안 관리 체계 전면 재검토
핵심 요약 토스페이먼츠 결제 연동 가맹점들의 API 인증키와 시크릿키가 클라이언트 코드 및 공개 저장소에 무방비로 노출되는 심각한 보안사고가 발생했다. 금융위원회는 이를 계기로 전자금융업권 전반에 가맹점 보안 관리 강화 방침을 제시하며 PG(Payment Gatew
https://privacynews.kr/s/6c106613핵심 요약
토스페이먼츠 결제 연동 가맹점들의 API 인증키와 시크릿키가 클라이언트 코드 및 공개 저장소에 무방비로 노출되는 심각한 보안사고가 발생했다. 금융위원회는 이를 계기로 전자금융업권 전반에 가맹점 보안 관리 강화 방침을 제시하며 PG(Payment Gateway)사의 관리 책임을 명확히 했다.
사고 개요 및 경위
이번 사고는 토스페이먼츠와 결제 연동을 구축한 가맹점 웹사이트에서 발생했다. 개발자들이 결제 API 연동 과정에서 API 인증키와 시크릿키를 클라이언트 측 자바스크립트 코드에 하드코딩하거나, GitHub 등 공개 저장소에 인증정보가 포함된 소스코드를 그대로 업로드한 것이 원인으로 파악됐다.
API 시크릿키는 결제 승인, 취소, 환불 등 핵심 거래를 제어하는 민감 정보다. 이 키가 외부에 노출될 경우 무단 결제 승인, 허위 환불 처리, 고객 결제 정보 탈취 등 심각한 금융사고로 이어질 수 있다. 보안 전문가들은 "시크릿키 노출은 금고 비밀번호를 현관문에 붙여놓은 것과 같다"고 경고했다.
구조적 취약점 분석
이번 사고의 근본 원인은 PG사-가맹점 간 보안 책임 경계의 모호성에 있다. 현행 구조에서 PG사는 API를 제공하고, 가맹점이 이를 구현하는 방식이다. 그러나 대다수 중소 가맹점은 전담 보안 인력이 없어 개발 편의성 위주로 연동을 진행하는 경향이 강하다.
공통적으로 드러난 보안 취약 패턴은 다음과 같다:
| 취약점 유형 | 발생 원인 | 위험도 |
|---|---|---|
| 클라이언트 측 키 노출 | 프론트엔드 코드에 시크릿키 삽입 | 치명적 |
| 공개 저장소 업로드 | .gitignore 미설정, 코드 리뷰 부재 | 치명적 |
| 키 순환 미적용 | 발급 후 동일 키 장기 사용 | 높음 |
| 접근 제어 미흡 | IP 화이트리스트 미설정 | 높음 |
금융당국 대응 및 향후 방향
금융위원회는 이번 사고를 계기로 PG사의 가맹점 보안 관리 의무를 강화하는 방침을 발표했다. 핵심 내용은 △가맹점 보안 점검 의무화 △API 키 관리 가이드라인 배포 △비정상 거래 모니터링 체계 고도화 등이다.
업계에서는 PG사가 단순 API 제공을 넘어 가맹점 보안 수준을 주기적으로 점검하고, 취약점 발견 시 거래를 제한하는 방식의 능동적 관리가 필요하다는 목소리가 나온다. 일부 선진 PG사는 이미 시크릿키 없이 토큰 기반으로 결제를 처리하는 방식을 도입해 키 노출 위험 자체를 제거하고 있다.
기업·기관 대응 방안
가맹점(개발사) 조치사항:
- 시크릿키는 반드시 서버 측에서만 사용하고, 환경변수로 관리
- 공개 저장소 업로드 전 민감정보 스캔 도구(git-secrets 등) 적용
- 최소 분기 1회 API 키 순환(rotation) 실시
PG사 조치사항:
- 가맹점 대상 보안 체크리스트 및 연동 가이드 강화
- 클라이언트 측 시크릿키 사용 시 경고 및 차단 기능 도입
- 이상 거래 탐지(FDS) 시스템 가맹점 단위 확대 적용
>📚 CPPG·ISMS-P 시험 연계 포인트
[ISMS-P 인증기준 2.6.3 응용프로그램 접근]
응용프로그램과 연계되는 외부 시스템·API에 대해 인증 및 접근권한 관리 절차를 수립해야 한다. 특히 API 키, 인증토큰 등 접근수단은 안전한 저장 방식(암호화, 환경변수 분리)을 적용하고, 주기적인 갱신 및 폐기 절차를 운영해야 한다. 본 사고는 해당 통제 항목의 미준수가 직접적 원인으로, 인증 심사 시 API 인증정보 관리 현황이 주요 점검 대상이 될 수 있다.
백남정 기자 privacywatch@news.com
백남정 기자
공학박사 ·ISMS-P 선임심사원(30회) · CBPR 심사원· 숭실대 기업재난관리학과 석사 · 재해경감 인증심사원 · 개인정보보호 및 재해복구 전문 컨설턴트. LH공사 재해경감우수기업 인증심사 수행. 마이데이터 심사원(개인정보 지정기관 심사원)

![[진로 탐험] 중학교2학년 대표 | 염우진 ‘바이브 코더’, AI로 에듀테크 생태계를 혁신하다… WJedulab 대표의 실전 창업 스토리](https://jrwrbsncqyzmjnehprhl.supabase.co/storage/v1/object/public/pn-images/articles/1780466504673-hq35er.jpg)

