SMBC 미츠이 스미토모 은행, 코드 유출 인정... 칸코레발 GitHub 코드 유출
1월 28일 밤부터 트위터에서 큰 소동이 벌어졌던 SMBC 미츠이 스미토모 은행의 코드 유출 소동은 GitHub 계정에 자신이 쓴 것으로 추정되는 기업 프로그램의 코드를 올린 것이 원인이었습니다. 함대 컬렉션(이하 칸코레)이라는 게임에 관한 말다툼에서 시작되어 과거의 트윗이 발견된 것입니다.
발단은 칸코레 유명 플레이어 "키논"씨와 "S씨"의 말다툼이었습니다.
칸코레 유명 플레이어인 "키논"씨와 이번 유출의 계기가 된 S씨가 서로 트위터에서 언쟁을 벌였습니다. 서로 말다툼을 하는 가운데 키논씨의 팔로워가 S씨의 과거 트윗을 조사해 S씨의 GitHub 계정을 발견했습니다. 이것을 보고 같은 팔로워인 "나기"씨가 GitHub에 올라가 있는 코드를 보니 smbc라는 글자가 있다는 것을 알게 되었습니다.
거기에는 68개 프로그램의 코드 및 파일이 있었고, SMBC라는 문자, NTT 데이터의 이름, 경찰 관련 데이터베이스의 변수로 추정되는 것이 있었습니다.
SMBC 미츠이 스미토모 은행이 사실임을 인정하다
처음에는 사실인가, 사실이라고 해도 은행 측이 인정할지가 의문이었지만, 29일 14시 30분에 SMBC 미츠이 스미토모 은행은 닛케이 크로스텍의 인터뷰에서 아래와 같이 대답했습니다.
"본 은행 시스템의 소스코드가 공개된 것은 사실입니다. 고객 정보 유출은 없고 보안 영향은 없는 것으로 확인됐습니다."(홍보부)
SMBC는 해당 코드가 사실임을 인정했습니다. 기반 시스템같은 중요한 코드가 아니며, 6년 이상 지난 코드이므로 크게 문제되지는 않는다는 입장입니다. 하지만 미츠이 스미토모 은행의 코드가 협력업체를 통해 유출되고 있는 것은 확실하며, NTT 데이터 및 경찰 관련으로 추정되는 코드가 있기 때문에 논란은 계속될 것으로 보입니다.
연봉 계산 사이트가 유출 원인
이 파일들은 S씨가 2021년 1월 7일 GitHub에 올린 것입니다. 왜 올렸을까요? S씨는 자신의 트위터에서 '연봉 계산 사이트에 올리기 위해서 GitHub에 올렸다'고 합니다(현재는 삭제되었습니다).
문제의 연봉 계산 사이트는 "Findy"라고 하는 프로그래머 대상 사이트. GitHub에 올린 코드를 분석하여 능력을 진단하고 연봉을 계산하는 기능을 제공합니다.
이 기능을 이용하기 위해 S씨는 자신이 쓴 코드를 올렸다고 트위터에 밝혔습니다. 이에 대해 필자는 S씨에게 올린 코드들은 모두 본인이 작성한 것이냐고 트위터에 물어봤지만 아쉽게도 답이 없었습니다.
앞으로의 문제점
앞으로 더욱 문제가 확대될 가능성이 있습니다.
- 다른 회사가 인정할 것인가
경찰 관련으로 추정되는 코드에는 '문신 유무'라고도 쓰여진 변수도 있습니다. 경찰에서 이를 인정할지도 쟁점이 될 것으로 보입니다. 또한 코드에서 NTT 데이터 등의 기업이 포함되어 있을 가능성이 있으므로 시급히 조사할 필요가 있습니다.
- 하도급 문제
프로그램은 하도급사에 직접 의뢰하지만 실제로는 재하도급이 여러 번 이루어지고 있는 문제가 있습니다. 3~4차 하도급되는 경우도 많으므로 관리 여부도 문제가 될 수 있습니다. 제대로 된 비용이 지불되고 있는지의 문제도 중요합니다.
- GitHub, 사내에서 제한되면 큰 문제
이제는 사실상 GitHub은 인프라이며, GitHub 없이는 프로그램을 만들 수 없습니다. 그러나 이번 사건으로 상부에서 안이하게 "GitHub은 위험하니 막아라", "우리 코드가 올라가지 않았는지 점검하라"고 지시할 가능성이 있습니다. 그렇게 되면 사실상 프로그램을 만들 수 없게 됩니다.
이번 사건은 S씨가 코드를 올린 것이 문제이긴 하지만 그 이상으로 기업의 시스템 개발 문제가 부각될 것으로 보입니다.
https://news.yahoo.co.jp/byline/mikamiyoh/20210129-00220038/
원본 기사
https://github.com/P488-Git/Java
유출된거 클론한거래 보고싶은사람 보셈
이래서 은행놈들이 인터넷을 막고 갓바 레퍼런스를 책으로 인쇄해서 땔감들한테 쥐어주는거구나
네 맞워요
정직원도 아니고 파견직인거 같던데 간이 존나게 부어올랐네
오따꾸 평균 지능