메뉴 검색
개인정보위, API 통한 개인정보 유출 잇따라…“권한관리·최소전송 강화해야” 로그인만 확인하고 조회권한 미확인시 대규모 유출 우려 2026-07-28
임재관 newsmedical@daum.net

개인정보보호위원회(위원장 송경희)가 웹·앱 서비스 고도화와 플랫폼 연계 등으로 API를 통한 개인정보 처리가 확대됨에 따라 권한 관리와 개인정보 최소 전송 등 보호조치 강화를 사업자에게 당부했다.


◆API 통한 개인정보 유출 잇따라

개인정보위에 따르면 트래픽 관리 서비스 클라우드플레어가 처리하는 트래픽 기준으로 API가 차지하는 비중은 57%이다. 

이런 가운데 최근 국내외에서 권한 관리가 미흡한 API를 통한 개인정보 유출 사고가 잇따르고 있다.

로그인 여부만 확인하고 개인정보 조회 권한을 확인하지 않거나, 서비스 제공에 필요하지 않은 개인정보까지 API 응답 데이터에 포함하는 경우 비정상적인 API 호출만으로도 대규모 개인정보 유출로 이어질 수 있다는 게 개인정보위의 설명이다.


◆실제 유출 사례들

실제로 한 사업자는 권한 관리가 이루어지지 않은 API에 대한 비정상 접근으로 약 3,700만여명의 이름, 주소, 이메일, 전화번호, 생년월일 등이 유출됐다. 

또 다른 사업자는 이용자의 휴대전화번호 대신 안심번호만 전송하는 것으로 정책을 변경했으나, 실제 API는 휴대전화번호도 함께 전송하고 있었고 타사 시스템에 약 13만 5,000여명의 이용자 개인정보가 보관된 사실도 확인됐다.

한 사업자는 최신 API에 다중 인증 방식(MFA) 등으로 권한 관리가 이루어지고 있었지만, 계속 동작하는 오래된 API를 통해 별도 권한 확인 없이 고객 데이터 조회가 가능했던 것으로 나타났다.


◆개인정보 최소화 원칙부터 준수해야

이에 개인정보위는 API를 통해 개인정보를 처리하는 사업자에게 세 가지 사항을 중점 점검하고 조치할 것을 권고했다.


▲설계 단계부터 개인정보 최소화 원칙 준수

이용자 화면에서 보이지 않는 개인정보나 서비스 제공 목적에 필요하지 않은 정보는 API 응답 데이터에서도 제외하도록 설계하고, API로 대규모 정보 조회나 반복 호출 등을 제한해 대규모 개인정보 조회·유출을 방지해야 한다.


▲최소 권한 원칙에 따른 API 관리

이용자용, 관리자용, 제휴 협력사용 등 주체별로 접근 가능한 API와 개인정보 범위를 필요 최소한으로 차등 부여하고, 인증·권한이 없거나 정책에 맞지 않는 요청은 기본적으로 차단하도록 설정해야 한다.

또한 모든 API 요청에 대해 요청한 이용자가 해당 개인정보를 조회하거나 수정할 권한이 있는지 서버에서 확인하고, 접근 가능한 정보라도 기간 경과 후에는 일부 비식별 처리 등 추가 조치를 취해야 한다.


▲운영 중인 API 현행화 필요

기능 개선이나 테스트 완료, 서비스 개편 후 외부에서 호출 가능한 API가 남아 있는지, 불필요 정보가 API 응답에 포함되지 않았는지 점검하고 불필요 정보는 삭제 조치해야 한다.

아울러 API 권한을 정기 점검해 장기 미사용 API 키·토큰·계정 등 자격증명은 즉시 회수하고, 접속기록을 점검하며 새벽시간 접속이나 대량 조회 등 이상행위를 탐지·대응해야 한다고 개인정보위는 강조했다.

◆API 제공받는 사업자도 관리 필요

개인정보위는 API를 제공받아 서비스를 운영하는 사업자도 응답 데이터에 서비스와 무관한 개인정보가 포함되어 있는지 확인하고 불필요한 개인정보는 즉시 제거해야 한다고 밝혔다.

API 키·토큰 등 자격증명은 담당자별로 발급하고 최소 권한 원칙에 따라 API로 조회·전송받는 데이터 범위를 제한하거나, 업무 절차나 시기에 따라 조회할 수 있는 개인정보를 제한하는 등 안전하게 관리하는 것이 바람직하다는 설명이다.

양청삼 개인정보위 사무처장은 “API는 서비스 화면에 표시되지 않는 개인정보도 함께 전송할 수 있으므로 서비스 제공에 필요한 최소한의 개인정보만 처리되도록 설계하고 운영해야 한다”라고 말했다.

[메디컬월드뉴스]



관련기사
TAG

라이프

메뉴 닫기

주소를 선택 후 복사하여 사용하세요.

뒤로가기 새로고침 홈으로가기 링크복사 앞으로가기