크롬을 열면 저장된 모든 비밀번호를 그냥 볼 수 있다

구글 크롬(Chrome) 브라우저의 어이없는 비밀번호 보안 정책이 구설수에 오르고 있습니다.

크롬 브라우저 설정 패널(chrome://settings/passwords)에 들어가서 저장된 비밀번호를 확인해보면 아무런 보안 장치도 없이 저장된 암호를 그냥 볼 수 있는 것입니다.

Passwords

 

저기서 Show 버튼을 누르면

Saved-Passwords

 

바로 평문으로 보이게 됩니다.

 

이 논란에 대해 크롬의 보안(Security)을 담당하는 Justin Schuh는 정책을 바꾸지 않을 것이라고 말했습니다.

위 링크에서도 반박하고 있듯, 사실 컴퓨터를 직접 사용할 수 있는 상황에서 주인의 비밀번호를 알아내는 방법이야 많습니다. 어느 특정 사이트를 들어가서 자동 입력된 암호에서 별표를 없애는 프로그램도 존재하고 저장된 암호란 평문으로 되돌릴 수 있게 끔 저장이 되어있는 것이니까요.

하지만 그게 세계에서 가장 많이 쓰이고 있는 브라우저인 크롬의 설정에 들어가서 그냥 볼 수 있도록 둬야 하는 이유가 되는지는 잘 모르겠습니다. 원래 해킹이란 가장 보안이 취약한 부분을 공략하는 것이 정석이고 그것이 뚫리게 되면 아무리 강력한 보안체계도 무용지물이 되는 거지요. 현재 가장 많이 쓰이는 브라우저인 크롬에서의 이런 허술함이 널리 알려져버린 상황에서 원래 남의 암호를 알아내려는 생각이 없었던 사람이더라도 클릭 몇번으로 볼 수 있으니 호기심에 혹할지도 모르는 일이고요. 깨진 유리창 이론을 생각해볼 때 결코 좋지 않은 결정으로 보여집니다.

앞으로는 절대로 컴퓨터를 남에게 빌려주지 않고 자리를 비우면 바로 암호로 잠기게 끔 하거나 그냥 크롬을 쓰지 않는게 좋을 것 같네요. 저는 원래 개인정보에 둔감한 빅브라더 구글이 불안해서 맥에서는 사파리를 쓰고 윈도우에서는 파이어폭스를 쓰고 있었지만 앞으로도 크롬은 쓰지 않을 것 같네요. 이 논란에 대한 크롬의 대응이 너무 어이없는 것 같아서요.

 

Chrome’s Password Security Strategy Is Insane