Firebase 브라우저 키 제한 미설정으로 13시간 만에 Gemini API 요금 €54,000 폭탄
Firebase 프로젝트에 AI Logic을 활성화한 직후, 제한 없는 브라우저 API 키를 통해 자동화된 Gemini API 호출이 13시간 동안 발생해 €54,000 이상 과금됨. 예산 알림은 수 시간 지연되었고, Google은 '유효한 사용'으로 판단해 요금 조정을 거부함.
- 1
Firebase AI Logic 활성화 직후 13시간 만에 €54,000+ 과금 발생
- 2
브라우저에 노출된 API 키에 제한이 없어 자동화된 공격에 무방비
- 3
GCP 예산 알림이 수 시간 지연되어 €28,000 시점에서야 감지
- 4
Google Cloud 지원팀은 '유효 사용'으로 분류하여 요금 조정 거부
- 5
클라이언트 사이드 AI API 호출 구조의 근본적 위험성 경고
Firebase 키가 클라이언트에 노출되는 건 원래 설계상 의도된 건데, 과금형 AI API가 같은 키로 접근 가능해지면 완전히 다른 위험이 됨. AI 기능을 추가할 때 기존 인증 구조의 보안 가정을 재검토해야 한다는 경고 사례.
관련 기사
에스투더블유, 공공기관용 보안 AI 제품 2종으로 CSAP 인증 획득
에스투더블유가 안보 AI 플랫폼 자비스와 보안 AI 솔루션 퀘이사에 대해 클라우드 서비스 보안인증을 받았다. 공공기관 납품과 조달청 디지털서비스몰 등록에 필요한 문턱을 넘었다는 점에서, 국내 보안 SaaS 시장에 꽤 실질적인 뉴스다.
레드펜소프트, 공급망 보안 전 주기 묶은 XSCAN Secure Asset 공개
레드펜소프트가 2026 상반기 기술 파트너 세미나에서 XSCAN Secure Asset을 공식 공개했어. 개발 단계의 구성요소 점검부터 외부 반입 소프트웨어 검증, 운영 서버의 실제 실행 구성요소 확인까지 하나의 워크플로우로 묶겠다는 방향이 핵심이야.
레드펜소프트, 개발부터 운영까지 묶는 소프트웨어 공급망 보안 플랫폼 출시
레드펜소프트가 소프트웨어 공급망 보안을 개발·반입·운영 단계까지 하나의 워크플로우로 관리하는 X스캔 시큐어 애셋을 출시했다. 단순 오픈소스 취약점 점검을 넘어, 실제 운영 서버에서 어떤 구성요소가 실행 중이고 어떤 취약점이 진짜 위험한지까지 연결해 보겠다는 방향이다.
이노뎁, 73억원 규모 벨리즈 AI 관제사업 수주
이노뎁이 벨리즈 정부의 AI 관제 인프라 확장사업을 약 73억원 규모로 수주했다. 기존 911 통합관제 환경에서 운영하던 플랫폼과 AI 영상분석 체계를 도시 전역으로 확대하는 계약으로, 국내 관제센터 운영 경험을 해외 공공안전 시장에 적용하는 사례다.
AI 시대 보안, 소프트웨어 공급망 공격이 더 빨라지고 더 싸졌다
이 글은 생성형 AI가 소프트웨어 공급망 공격의 속도와 규모를 키우고 있다고 경고한다. 공격자는 기업 방화벽을 직접 뚫기보다 오픈소스 패키지, 개발 도구 확장, 타사 공급업체를 노리고, 기업의 평균 취약점 수정 시간이 74일이라는 점이 치명적인 속도 격차로 지적된다.
댓글
댓글
댓글을 불러오는 중...