내 보안 카메라 로그인 페이지에 GitHub 관리자 토큰이 포함되어 있었다

My security camera shipped a GitHub admin token in its login page

내 보안 카메라 로그인 페이지에 GitHub 관리자 토큰이 포함되어 있었다

보안 연구원이 한화비전(Hanwha Vision) 카메라 펌웨어에서 GitHub 조직의 수백 개 리포지토리에 대한 관리자 권한을 가진 토큰을 발견했다. 이 토큰은 카메라 UI를 빌드하는 과정에서 CI 환경 변수 전체가 프런트엔드 코드에 포함되면서 유출된 것으로, 로그인 페이지를 통해 네트워크로 전송될 수 있었다. 연구원은 펌웨어 암호화를 해독하는 과정에서 Claude Code를 활용했고, 동일한 토큰이 약 500개 펌웨어 중 3개에서 발견되었다. 한화비전에 신고한 지 12시간 만에 토큰이 폐기되었다.

한화비전은 자사 카메라 UI를 Vite로 빌드하면서 빌드 타임에 변수 하나가 `process.env` 전체로 설정되는 바람에 CI 작업 환경 전체가 파일에 기록됐다.

이 날의 다른 글

2026-07-24