본문으로 건너뛰기
피드

CAPTCHA는 프라이버시를 지키는 사용자를 처벌하고 있음

security 약 3분
vote
0
댓글
북마크

광고 차단기와 VPN을 쓰는 사용자가 CAPTCHA에 의해 봇 취급받는 현실. Cloudflare Turnstile이 특히 문제이며, JS 없이 완전 실패하는 보안 도구는 방어적 설계가 아니라는 주장.

  • 1

    프라이버시 보호 조치가 강할수록 CAPTCHA 충돌 심화

  • 2

    Cloudflare Turnstile의 무한 체크박스 루프 문제

  • 3

    광고 차단기가 사이트를 깨뜨리면 구현의 잘못이라는 주장

  • 4

    보안과 프라이버시를 동시에 원하는 사용자가 처벌받는 구조

  • 광고 차단기와 VPN을 쓰는 사용자 입장에서 CAPTCHA 경험이 점점 지옥이 되고 있다는 글임. 글쓴이는 인터넷을 쓴 이래 거의 항상 광고 차단기를 써왔고, 유료 VPN도 사용 중
  • 문제의 핵심: 프라이버시를 보호하려는 조치를 취할수록, 플랫폼의 보안 도구와 충돌이 심해짐. 봇이 아닌데 봇 취급을 받는 상황이 일상적
  • Cloudflare Turnstile이 특히 악명 높음. 체크박스 클릭, 체크박스 클릭, 체크박스 클릭... 끝없이 반복됨
  • Cloudflare 자체도 인정하는 게, 이런 문제가 "보통 광고 차단기 플러그인 때문"이라고 함. 하지만 글쓴이 말로는 그게 합리적인 해결책이 아님. 광고 차단기가 사이트를 깨뜨린다면 그건 구현의 잘못이지 사용자 잘못이 아니라는 거임

💡

> 보안 도구가 JavaScript 없이 완전히 실패하는 건 방어적 설계가 아님. 실패 상태가 사용자를 잠가버리는 것이어서는 안 됨

  • 구글의 reCAPTCHA는 사실상 AI 학습 데이터 라벨링을 무료로 시키는 거고, Cloudflare Turnstile은 광고 차단기 쓰면 무한 루프에 빠지게 만드는 구조
  • 글쓴이의 결론: 보안과 프라이버시를 모두 원하는 사용자를 악의적인 봇과 구분하지 못하는(또는 안 하는) 건 사실상 처벌이라는 거임. 의도적으로 광고를 원하지 않고, 보안을 유지하고 싶을 뿐인데 그 대가로 웹 경험이 심각하게 저하됨

프라이버시 도구 사용자와 봇을 구분하지 못하는(안 하는) 보안 시스템의 구조적 문제를 잘 짚은 글.

댓글

댓글

댓글을 불러오는 중...

security

한양대 에리카와 네이버클라우드, 클라우드·보안·AI 인재 키우는 산학협력 체결

한양대 에리카가 네이버클라우드와 첨단 분야 지역인재 양성과 글로벌 산학협력을 위한 업무협약을 맺었다. 협력 범위는 클라우드, 사이버보안, 블록체인, 개인정보보호, 인공지능(AI), 디지털 전환(DX) 교육·연구 기반 구축까지 포함된다.

security

악성 npm 패키지가 AI 개발도구의 지침 파일과 MCP까지 노리기 시작함

이스트시큐리티가 웹과 탈중앙화금융 개발자를 겨냥한 악성 npm 패키지 캠페인을 포착했어. 공격자는 유명 웹3 도구를 사칭하는 데서 그치지 않고, AI 에이전트가 읽는 프로젝트 지침 파일과 MCP 기반 외부 도구 호출까지 공격 경로로 삼으려 했어.

security

금융권, 앤트로픽 미토스가 찾은 오픈소스 취약점에 긴급 점검 들어감

앤트로픽의 AI 모델 클로드 미토스가 1000개 넘는 오픈소스에서 대량의 취약점 후보를 찾아냈고, 그중 일부가 실제 취약점으로 검증돼 공개됐어. 금융당국은 nginx, wolfSSL, FreeRDP, Ghost 같은 널리 쓰이는 구성요소를 중심으로 금융권에 긴급 자산 점검과 패치 적용을 권고했어.

security

애플이 양자 내성 암호화 검증 코드를 공개했다, 핵심은 수학적 증명

애플이 corecrypto 라이브러리의 포스트 양자 암호화 구현과 검증 코드를 GitHub에 공개했다. ML-KEM, ML-DSA 구현과 형식 검증 접근을 공개해 보안 연구자들이 직접 검토할 수 있게 했고, 이 기술은 25억 대 이상 활성 기기에서 쓰이는 암호화 기반과 연결된다.

security

라라벨 번역 패키지 태그가 통째로 바뀌었다, 개발자 비밀값 털리는 공급망 공격

전 세계 라라벨 개발자가 쓰는 Laravel-Lang 패키지가 공격을 받아 Git 태그가 악성 버전을 가리키도록 바뀌었다. 5월 22일 약 90분 동안 4개 저장소의 태그가 교체됐고, 감염된 패키지는 AWS 키, GitHub 토큰, Stripe 시크릿, 암호화폐 지갑 복구 구문, SSH 개인키 등을 노렸다.