내 static site가 내부 문서를 그대로 서빙하고 있었다

My static site was serving my internal docs

개발자가 우연히 자신의 프로덕션 도메인에서 HANDOFF.md를 요청해 200 응답과 150KB짜리 엔지니어링 인수인계 문서를 받았다. 문서에는 결제를 건너뛰는 admin 쿼리 파라미터, 클라이언트가 결제 없이 계정을 '활성'으로 표시할 수 있는 스키마 허점, 전체 DB 식별자가 담겨 있었다. 원인은 static host가 저장소 루트를 빌드 출력 디렉터리로 사용해 커밋된 모든 파일을 공개한 것. 파일 삭제 후 두 번의 CDN purge가 효과 없자, 작성자는 캐시 계층 구조와 검증 방법의 함정을 파헤친다.

The leaked document was never the exposure — view-source was, and it always would be, for whatever value I put there.

이 날의 다른 글

2026-10-10