본문으로 건너뛰기
비인간 신원(NHI) 보안 플랫폼

유출된 API 키를 찾아,
살아 있는 것부터 고칩니다.

코드와 클라우드 스토리지, 협업 도구에 흩어진 API 키와 서비스 계정 자격증명을 찾아내고, 유출된 것 중 지금도 쓸 수 있는 키를 가려내 그것부터 처리하도록 우선순위를 매깁니다. 스캐너가 쏟아내는 수만 건이 아니라, 오늘 처리해야 할 몇 건만 남습니다.

영업 미팅 없이 제품 투어 보기

스타트업부터 엔터프라이즈까지, 보안팀이 쓰는 플랫폼

넥스트증권 (Next Securities)
라포랩스
에잇퍼센트
엔라이튼
SBSi
Ordercheck
Spoonlabs
TVING
넥스트증권 (Next Securities)
라포랩스
에잇퍼센트
엔라이튼
SBSi
Ordercheck
Spoonlabs
TVING
넥스트증권 (Next Securities)
라포랩스
에잇퍼센트
엔라이튼
SBSi
Ordercheck
Spoonlabs
TVING
넥스트증권 (Next Securities)
라포랩스
에잇퍼센트
엔라이튼
SBSi
Ordercheck
Spoonlabs
TVING
1,000+

탐지하고 검증하는 자격증명 유형

10

연결해서 스캔하는 소스

10m

살아 있는 모든 시크릿의 재검증 주기

쉽게 말하면

비인간 신원(NHI) 보안이란 무엇입니까?

비인간 신원(Non-Human Identity, NHI) 보안은 API 키, 서비스 계정, 액세스 토큰, SSH 키, 데이터베이스 비밀번호처럼 사람이 아닌 소프트웨어가 인증에 쓰는 자격증명을 찾아내고 검증하며 통제하는 활동입니다. 머신 아이덴티티 보안이라고도 부릅니다. 사람 계정과 달리 이런 신원에는 담당자와 만료일, MFA가 없는 경우가 많아, 한번 유출되면 수개월 동안 조용히 악용될 수 있습니다. NHI 보안 도구는 이런 신원을 인벤토리로 정리하고, 어디에 노출됐는지 탐지하고, 노출된 자격증명이 아직 유효한지 확인해 교체나 폐기로 이어지게 합니다.

Cremit은 무엇입니까?

Cremit은 2023년 서울에서 설립된 Cremit Inc(주식회사 크리밋)가 만든 비인간 신원(NHI) 보안 플랫폼입니다. 제품 Cremit Platform은 GitHub, GitLab, AWS S3, Google Drive, Slack, Jira, Confluence, Notion 같은 코드 저장소와 클라우드 스토리지, 협업 도구에 연결해 노출된 API 키와 서비스 계정 자격증명, 토큰을 찾아내고, 발견한 항목마다 발급한 서비스에 직접 확인해 검증합니다. 보안팀은 수천 건의 패턴 매칭 결과를 일일이 가려내는 대신, 이 플랫폼으로 지금도 살아 있는 자격증명부터 처리합니다.

Cremit은 이렇게 동작합니다

  1. 01

    소스를 연결합니다.

    GitHub, GitLab, AWS S3, Google Drive, Slack, Jira, Confluence, Notion을 OAuth 또는 토큰으로 연결합니다. 에이전트 설치는 필요 없습니다.

  2. 02

    스캔하고 검증합니다.

    Cremit Platform이 파일과 커밋 이력, 문서, 메시지에서 자격증명 패턴을 찾은 뒤, 발급 서비스에 직접 확인해 지금도 인증되는지 판별합니다.

  3. 03

    살아 있는 키부터 조치합니다.

    살아 있다고 확인된 항목을 우선순위순으로 정렬해, 위치와 담당자 정보를 붙여 Slack, 웹훅, Telegram, 이메일로 보냅니다. 교체하거나 폐기하면 Cremit Platform이 다시 검증해 키가 더 이상 동작하지 않는지 확인합니다.

문제점

흩어진 시크릿이
개발 속도를 떨어뜨립니다.

하드코딩된 키, 유출된 토큰, 그중 무엇이 아직 유효한지 알 수 없는 상황. 팀은 기능을 만드는 대신 긴급 대응과 자격증명 선별에 시간을 씁니다.

소스 코드
하드코딩된 AWS 키 탐지됨
메인 브랜치에서
AKIA...유출됨...29A
긴급 알림: 시크릿 노출

즉시 수동 로테이션 필요

자동화
유효성 검증 후 담당자 알림 및 인시던트 생성

유출된 시크릿 하나가
전체 시스템을 위험에 빠뜨립니다.

자격증명 하나만 새어 나가도 인프라 전체가 뚫릴 수 있습니다. 수작업 관리가 취약점이 되어서는 안 됩니다.

  • !
    몇 분 만에 데이터 유출

    공격자는 유출된 키를 몇 분 안에 악용합니다.

  • !
    무단 접근과 권한 상승

    탈취된 자격증명 하나로 공격자가 시스템 전체에 들어옵니다.

  • !
    평판 손상

    잃은 고객 신뢰는 되찾는 데 수년이 걸립니다.

평균 침해 비용
$4.88M
전년 대비 +10% (IBM 2024)
활성 시크릿 탐지
공개 저장소의 AWS access key가 아직 유효합니다

발견부터 인시던트 대응까지

Cremit은 NHI의 발견과 실시간 검증, AWS·GCP 키의 영향 범위 분석, 인시던트 대응까지 담당하므로, 팀은 지금도 살아 있는 키부터 처리할 수 있습니다.

무료 플랜으로 시작, 카드 등록 불필요. 엔터프라이즈 가격은 문의.

쓰던 도구를 그대로 연결

GitHub, Slack, Confluence, Notion, AWS S3는 물론 GitLab, Bitbucket, Jira, Google Drive까지 몇 분 만에 연결합니다. Cremit이 그 안에서 발견한 자격증명을 하나의 인벤토리로 모으므로, 확인할 곳이 한 군데로 줄어듭니다.

연동모든 시스템 정상
GitHub
연결됨
저장소 124개
AWS S3
연결됨
버킷 52개
Slack
연결됨
워크스페이스 14개
Notion
연결됨
페이지 890개
Confluence
연결됨
동기화 중...
자산 색인 중...
예시

화면의 수치는 예시이며 실제 고객 데이터가 아닙니다.

발견된 시크릿실시간 검증
AWS Access Key
유효 확인: 2분 전
Snowflake Access Token
폐기 확인: 12시간 전
레거시 API 토큰
생성 후 90일 경과, 미교체
위험

빠짐없는 아이덴티티 인벤토리

Cremit은 코드, 협업 도구, 문서, 클라우드 스토리지, AWS Secrets Manager 전반에서 발견한 시크릿과 API 키를 하나의 인벤토리로 지속 관리합니다.

Vault 동기화
핑거프린트 대조
교체 주기 점검
교체 기한 초과 2건
90일 정책

로테이션 주기 추적

키를 언제 교체했는지 손으로 추적할 필요가 없습니다. Cremit이 AWS Secrets Manager의 시크릿을 로테이션 정책과 대조해 기한이 지났거나 임박한 키를 알려 드립니다.

~ gh pr create --head feature/payments
remote: pull request #418 opened
Cremit: pull request scan triggered...
[ACTIVE] Stripe Secret Key verified live
File: src/config/billing.ts:24
alert: incident #1042 opened, Slack notified

상시 시크릿 스캐닝

코드, 채팅, 문서, 클라우드 스토리지에 하드코딩된 시크릿을 주기적 스캔과 GitHub pull request마다 탐지하고 실제 유효한지 검증합니다. 1,000개 이상의 시크릿 타입을 지원합니다.

유출된 AWS Key 감지
출처: public-repo/config.js
방금
유효성 확인(ACTIVE)
공개 노출 확인
Incident #1042
보안팀에 알림
인시던트 #1042 생성

인시던트 자동 라우팅

살아 있다고 확인된 항목마다 인시던트를 열고 채널에 알린 뒤 담당자에게 배정하며, MTTD와 MTTR로 종결까지 추적합니다.

화면의 수치는 예시이며 실제 고객 데이터가 아닙니다.

고객 평가

고객들이 Cremit으로 유출된 자격증명을 탐지하고 검증한 경험을 확인해 보십시오.

SBSi

"미디어 인프라가 클라우드로 이동하면서 크리덴셜 관리는 기하급수적으로 복잡해집니다. Cremit은 GitLab 환경을 보안하고 매일 수백만 시청자에게 서비스하는 클라우드 인프라를 보호하는 데 필요한 가시성을 제공했습니다."

OOO
보안팀 차장
Ordercheck

""여러 역할을 동시에 수행하는 스타트업 CEO로서 노출된 크리덴셜을 수동으로 확인할 시간이 없었습니다. Cremit은 위험에 노출된 줄도 몰랐던 AWS 키를 찾아냈고, 문제가 발생하기 전에 보안 조치할 수 있었습니다.""

정운갑
대표, 창업자자
에잇퍼센트

"Cremit 도입 전에는 크리덴셜이 어디에 얼마나 노출되어 있는지 알 방법이 전혀 없었습니다. 도입 하루 만에 전체 환경에 대한 완벽한 가시성을 확보했고, 모든 알림이 실제 위협이었습니다. 오탐은 단 한 건도 없었습니다."

정대영
보안팀 팀장
라포랩스

"성장하는 커머스 회사의 1인 보안 담당자로서 모든 플랫폼의 크리덴셜 관리를 따라잡을 수 없었습니다. Cremit은 추가 인력 요청 없이도 제 업무를 효과적으로 수행할 수 있는 가시성과 자동화를 제공해주었습니다."

공지훈
컴플라이언스 보안 엔지니어
엔라이튼

"ISMS 인증을 준비하면서 Cremit 덕분에 노출된 줄도 몰랐던 Google Cloud 서비스 키들을 발견할 수 있었습니다. 이 크리덴셜들을 보안 조치함으로써 리스크를 줄였을 뿐 아니라 심사에 필요한 문서화된 증거도 확보할 수 있었습니다."

여진석
보안 엔지니어
넥스트증권 (Next Securities)

"기존 솔루션 업체들과는 메일이나 전화로 소통해야 했는데, 크리밋은 Slack Connect를 통해 빠르게 문의하고 요청할 수 있어서 정말 좋았습니다. 요청사항이 15분 만에 반영되었던 점도 매우 인상적이었습니다."

강정철
Security Engineer
SBSi

"미디어 인프라가 클라우드로 이동하면서 크리덴셜 관리는 기하급수적으로 복잡해집니다. Cremit은 GitLab 환경을 보안하고 매일 수백만 시청자에게 서비스하는 클라우드 인프라를 보호하는 데 필요한 가시성을 제공했습니다."

OOO
보안팀 차장
Ordercheck

""여러 역할을 동시에 수행하는 스타트업 CEO로서 노출된 크리덴셜을 수동으로 확인할 시간이 없었습니다. Cremit은 위험에 노출된 줄도 몰랐던 AWS 키를 찾아냈고, 문제가 발생하기 전에 보안 조치할 수 있었습니다.""

정운갑
대표, 창업자자
에잇퍼센트

"Cremit 도입 전에는 크리덴셜이 어디에 얼마나 노출되어 있는지 알 방법이 전혀 없었습니다. 도입 하루 만에 전체 환경에 대한 완벽한 가시성을 확보했고, 모든 알림이 실제 위협이었습니다. 오탐은 단 한 건도 없었습니다."

정대영
보안팀 팀장
라포랩스

"성장하는 커머스 회사의 1인 보안 담당자로서 모든 플랫폼의 크리덴셜 관리를 따라잡을 수 없었습니다. Cremit은 추가 인력 요청 없이도 제 업무를 효과적으로 수행할 수 있는 가시성과 자동화를 제공해주었습니다."

공지훈
컴플라이언스 보안 엔지니어
엔라이튼

"ISMS 인증을 준비하면서 Cremit 덕분에 노출된 줄도 몰랐던 Google Cloud 서비스 키들을 발견할 수 있었습니다. 이 크리덴셜들을 보안 조치함으로써 리스크를 줄였을 뿐 아니라 심사에 필요한 문서화된 증거도 확보할 수 있었습니다."

여진석
보안 엔지니어
넥스트증권 (Next Securities)

"기존 솔루션 업체들과는 메일이나 전화로 소통해야 했는데, 크리밋은 Slack Connect를 통해 빠르게 문의하고 요청할 수 있어서 정말 좋았습니다. 요청사항이 15분 만에 반영되었던 점도 매우 인상적이었습니다."

강정철
Security Engineer
SBSi

"미디어 인프라가 클라우드로 이동하면서 크리덴셜 관리는 기하급수적으로 복잡해집니다. Cremit은 GitLab 환경을 보안하고 매일 수백만 시청자에게 서비스하는 클라우드 인프라를 보호하는 데 필요한 가시성을 제공했습니다."

OOO
보안팀 차장
Ordercheck

""여러 역할을 동시에 수행하는 스타트업 CEO로서 노출된 크리덴셜을 수동으로 확인할 시간이 없었습니다. Cremit은 위험에 노출된 줄도 몰랐던 AWS 키를 찾아냈고, 문제가 발생하기 전에 보안 조치할 수 있었습니다.""

정운갑
대표, 창업자자
에잇퍼센트

"Cremit 도입 전에는 크리덴셜이 어디에 얼마나 노출되어 있는지 알 방법이 전혀 없었습니다. 도입 하루 만에 전체 환경에 대한 완벽한 가시성을 확보했고, 모든 알림이 실제 위협이었습니다. 오탐은 단 한 건도 없었습니다."

정대영
보안팀 팀장
라포랩스

"성장하는 커머스 회사의 1인 보안 담당자로서 모든 플랫폼의 크리덴셜 관리를 따라잡을 수 없었습니다. Cremit은 추가 인력 요청 없이도 제 업무를 효과적으로 수행할 수 있는 가시성과 자동화를 제공해주었습니다."

공지훈
컴플라이언스 보안 엔지니어
엔라이튼

"ISMS 인증을 준비하면서 Cremit 덕분에 노출된 줄도 몰랐던 Google Cloud 서비스 키들을 발견할 수 있었습니다. 이 크리덴셜들을 보안 조치함으로써 리스크를 줄였을 뿐 아니라 심사에 필요한 문서화된 증거도 확보할 수 있었습니다."

여진석
보안 엔지니어
넥스트증권 (Next Securities)

"기존 솔루션 업체들과는 메일이나 전화로 소통해야 했는데, 크리밋은 Slack Connect를 통해 빠르게 문의하고 요청할 수 있어서 정말 좋았습니다. 요청사항이 15분 만에 반영되었던 점도 매우 인상적이었습니다."

강정철
Security Engineer
SBSi

"미디어 인프라가 클라우드로 이동하면서 크리덴셜 관리는 기하급수적으로 복잡해집니다. Cremit은 GitLab 환경을 보안하고 매일 수백만 시청자에게 서비스하는 클라우드 인프라를 보호하는 데 필요한 가시성을 제공했습니다."

OOO
보안팀 차장
Ordercheck

""여러 역할을 동시에 수행하는 스타트업 CEO로서 노출된 크리덴셜을 수동으로 확인할 시간이 없었습니다. Cremit은 위험에 노출된 줄도 몰랐던 AWS 키를 찾아냈고, 문제가 발생하기 전에 보안 조치할 수 있었습니다.""

정운갑
대표, 창업자자
에잇퍼센트

"Cremit 도입 전에는 크리덴셜이 어디에 얼마나 노출되어 있는지 알 방법이 전혀 없었습니다. 도입 하루 만에 전체 환경에 대한 완벽한 가시성을 확보했고, 모든 알림이 실제 위협이었습니다. 오탐은 단 한 건도 없었습니다."

정대영
보안팀 팀장
라포랩스

"성장하는 커머스 회사의 1인 보안 담당자로서 모든 플랫폼의 크리덴셜 관리를 따라잡을 수 없었습니다. Cremit은 추가 인력 요청 없이도 제 업무를 효과적으로 수행할 수 있는 가시성과 자동화를 제공해주었습니다."

공지훈
컴플라이언스 보안 엔지니어
엔라이튼

"ISMS 인증을 준비하면서 Cremit 덕분에 노출된 줄도 몰랐던 Google Cloud 서비스 키들을 발견할 수 있었습니다. 이 크리덴셜들을 보안 조치함으로써 리스크를 줄였을 뿐 아니라 심사에 필요한 문서화된 증거도 확보할 수 있었습니다."

여진석
보안 엔지니어
넥스트증권 (Next Securities)

"기존 솔루션 업체들과는 메일이나 전화로 소통해야 했는데, 크리밋은 Slack Connect를 통해 빠르게 문의하고 요청할 수 있어서 정말 좋았습니다. 요청사항이 15분 만에 반영되었던 점도 매우 인상적이었습니다."

강정철
Security Engineer
라포랩스

"성장하는 커머스 회사의 1인 보안 담당자로서 모든 플랫폼의 크리덴셜 관리를 따라잡을 수 없었습니다. Cremit은 추가 인력 요청 없이도 제 업무를 효과적으로 수행할 수 있는 가시성과 자동화를 제공해주었습니다."

공지훈
컴플라이언스 보안 엔지니어
엔라이튼

"ISMS 인증을 준비하면서 Cremit 덕분에 노출된 줄도 몰랐던 Google Cloud 서비스 키들을 발견할 수 있었습니다. 이 크리덴셜들을 보안 조치함으로써 리스크를 줄였을 뿐 아니라 심사에 필요한 문서화된 증거도 확보할 수 있었습니다."

여진석
보안 엔지니어
SBSi

"미디어 인프라가 클라우드로 이동하면서 크리덴셜 관리는 기하급수적으로 복잡해집니다. Cremit은 GitLab 환경을 보안하고 매일 수백만 시청자에게 서비스하는 클라우드 인프라를 보호하는 데 필요한 가시성을 제공했습니다."

OOO
보안팀 차장
넥스트증권 (Next Securities)

"기존 솔루션 업체들과는 메일이나 전화로 소통해야 했는데, 크리밋은 Slack Connect를 통해 빠르게 문의하고 요청할 수 있어서 정말 좋았습니다. 요청사항이 15분 만에 반영되었던 점도 매우 인상적이었습니다."

강정철
Security Engineer
에잇퍼센트

"Cremit 도입 전에는 크리덴셜이 어디에 얼마나 노출되어 있는지 알 방법이 전혀 없었습니다. 도입 하루 만에 전체 환경에 대한 완벽한 가시성을 확보했고, 모든 알림이 실제 위협이었습니다. 오탐은 단 한 건도 없었습니다."

정대영
보안팀 팀장
Ordercheck

""여러 역할을 동시에 수행하는 스타트업 CEO로서 노출된 크리덴셜을 수동으로 확인할 시간이 없었습니다. Cremit은 위험에 노출된 줄도 몰랐던 AWS 키를 찾아냈고, 문제가 발생하기 전에 보안 조치할 수 있었습니다.""

정운갑
대표, 창업자자
라포랩스

"성장하는 커머스 회사의 1인 보안 담당자로서 모든 플랫폼의 크리덴셜 관리를 따라잡을 수 없었습니다. Cremit은 추가 인력 요청 없이도 제 업무를 효과적으로 수행할 수 있는 가시성과 자동화를 제공해주었습니다."

공지훈
컴플라이언스 보안 엔지니어
엔라이튼

"ISMS 인증을 준비하면서 Cremit 덕분에 노출된 줄도 몰랐던 Google Cloud 서비스 키들을 발견할 수 있었습니다. 이 크리덴셜들을 보안 조치함으로써 리스크를 줄였을 뿐 아니라 심사에 필요한 문서화된 증거도 확보할 수 있었습니다."

여진석
보안 엔지니어
SBSi

"미디어 인프라가 클라우드로 이동하면서 크리덴셜 관리는 기하급수적으로 복잡해집니다. Cremit은 GitLab 환경을 보안하고 매일 수백만 시청자에게 서비스하는 클라우드 인프라를 보호하는 데 필요한 가시성을 제공했습니다."

OOO
보안팀 차장
넥스트증권 (Next Securities)

"기존 솔루션 업체들과는 메일이나 전화로 소통해야 했는데, 크리밋은 Slack Connect를 통해 빠르게 문의하고 요청할 수 있어서 정말 좋았습니다. 요청사항이 15분 만에 반영되었던 점도 매우 인상적이었습니다."

강정철
Security Engineer
에잇퍼센트

"Cremit 도입 전에는 크리덴셜이 어디에 얼마나 노출되어 있는지 알 방법이 전혀 없었습니다. 도입 하루 만에 전체 환경에 대한 완벽한 가시성을 확보했고, 모든 알림이 실제 위협이었습니다. 오탐은 단 한 건도 없었습니다."

정대영
보안팀 팀장
Ordercheck

""여러 역할을 동시에 수행하는 스타트업 CEO로서 노출된 크리덴셜을 수동으로 확인할 시간이 없었습니다. Cremit은 위험에 노출된 줄도 몰랐던 AWS 키를 찾아냈고, 문제가 발생하기 전에 보안 조치할 수 있었습니다.""

정운갑
대표, 창업자자
라포랩스

"성장하는 커머스 회사의 1인 보안 담당자로서 모든 플랫폼의 크리덴셜 관리를 따라잡을 수 없었습니다. Cremit은 추가 인력 요청 없이도 제 업무를 효과적으로 수행할 수 있는 가시성과 자동화를 제공해주었습니다."

공지훈
컴플라이언스 보안 엔지니어
엔라이튼

"ISMS 인증을 준비하면서 Cremit 덕분에 노출된 줄도 몰랐던 Google Cloud 서비스 키들을 발견할 수 있었습니다. 이 크리덴셜들을 보안 조치함으로써 리스크를 줄였을 뿐 아니라 심사에 필요한 문서화된 증거도 확보할 수 있었습니다."

여진석
보안 엔지니어
SBSi

"미디어 인프라가 클라우드로 이동하면서 크리덴셜 관리는 기하급수적으로 복잡해집니다. Cremit은 GitLab 환경을 보안하고 매일 수백만 시청자에게 서비스하는 클라우드 인프라를 보호하는 데 필요한 가시성을 제공했습니다."

OOO
보안팀 차장
넥스트증권 (Next Securities)

"기존 솔루션 업체들과는 메일이나 전화로 소통해야 했는데, 크리밋은 Slack Connect를 통해 빠르게 문의하고 요청할 수 있어서 정말 좋았습니다. 요청사항이 15분 만에 반영되었던 점도 매우 인상적이었습니다."

강정철
Security Engineer
에잇퍼센트

"Cremit 도입 전에는 크리덴셜이 어디에 얼마나 노출되어 있는지 알 방법이 전혀 없었습니다. 도입 하루 만에 전체 환경에 대한 완벽한 가시성을 확보했고, 모든 알림이 실제 위협이었습니다. 오탐은 단 한 건도 없었습니다."

정대영
보안팀 팀장
Ordercheck

""여러 역할을 동시에 수행하는 스타트업 CEO로서 노출된 크리덴셜을 수동으로 확인할 시간이 없었습니다. Cremit은 위험에 노출된 줄도 몰랐던 AWS 키를 찾아냈고, 문제가 발생하기 전에 보안 조치할 수 있었습니다.""

정운갑
대표, 창업자자
라포랩스

"성장하는 커머스 회사의 1인 보안 담당자로서 모든 플랫폼의 크리덴셜 관리를 따라잡을 수 없었습니다. Cremit은 추가 인력 요청 없이도 제 업무를 효과적으로 수행할 수 있는 가시성과 자동화를 제공해주었습니다."

공지훈
컴플라이언스 보안 엔지니어
엔라이튼

"ISMS 인증을 준비하면서 Cremit 덕분에 노출된 줄도 몰랐던 Google Cloud 서비스 키들을 발견할 수 있었습니다. 이 크리덴셜들을 보안 조치함으로써 리스크를 줄였을 뿐 아니라 심사에 필요한 문서화된 증거도 확보할 수 있었습니다."

여진석
보안 엔지니어
SBSi

"미디어 인프라가 클라우드로 이동하면서 크리덴셜 관리는 기하급수적으로 복잡해집니다. Cremit은 GitLab 환경을 보안하고 매일 수백만 시청자에게 서비스하는 클라우드 인프라를 보호하는 데 필요한 가시성을 제공했습니다."

OOO
보안팀 차장
넥스트증권 (Next Securities)

"기존 솔루션 업체들과는 메일이나 전화로 소통해야 했는데, 크리밋은 Slack Connect를 통해 빠르게 문의하고 요청할 수 있어서 정말 좋았습니다. 요청사항이 15분 만에 반영되었던 점도 매우 인상적이었습니다."

강정철
Security Engineer
에잇퍼센트

"Cremit 도입 전에는 크리덴셜이 어디에 얼마나 노출되어 있는지 알 방법이 전혀 없었습니다. 도입 하루 만에 전체 환경에 대한 완벽한 가시성을 확보했고, 모든 알림이 실제 위협이었습니다. 오탐은 단 한 건도 없었습니다."

정대영
보안팀 팀장
Ordercheck

""여러 역할을 동시에 수행하는 스타트업 CEO로서 노출된 크리덴셜을 수동으로 확인할 시간이 없었습니다. Cremit은 위험에 노출된 줄도 몰랐던 AWS 키를 찾아냈고, 문제가 발생하기 전에 보안 조치할 수 있었습니다.""

정운갑
대표, 창업자자

스타트업부터 엔터프라이즈까지

첫 레포지토리를 보호하는 단계든 엔터프라이즈 NHI 프로그램을 운영하는 단계든, Cremit은 어떤 자격증명이 살아 있고 어디에 있으며 누가 소유하는지 확인해 드립니다.

스타트업

몇 달 걸리던 일을 며칠 만에 끝냅니다.

  • 가장 빠르고 안전한 온보딩
  • 로테이션 주기 정책과 실시간 폐기 여부 검증
  • 보안 엔지니어와 1:1 Slack 지원

미드마켓

조직에 맞게 설정할 수 있는 워크플로우로 인시던트 분류와 담당자 배정을 자동화합니다.

  • 감사 증적으로 쓸 수 있는 감사 로그와 REST API
  • 실시간 검증·공개 노출·권한 범위(AWS, GCP)를 반영한 컨텍스트 기반 위험 신호
  • 1,000개 이상의 탐지 규칙과 로테이션 주기 정책

엔터프라이즈

탐지·검증·분류를 자동화해 팀이 실제 조치에 집중할 수 있도록 합니다.

  • 알림·담당자 배정·우선순위 지정을 자동화하는 인시던트 워크플로우
  • 전담 기술 계정 매니저
  • 맞춤 연동 개발
블로그

최신 리서치

신규 리서치 · 2026년 9월

Blast Radius: 유출된 API 키 대응 플레이북

키가 유출되면 대부분 삭제부터 합니다. 그 순간 그 키가 어디까지 닿았는지 입증할 증거도 함께 사라집니다. AWS·GCP·Azure 대응 6단계와 AWS 유출 키 격리 정책의 버전별 비교를 담았습니다.

NHI 보안 플레이북
무료 PDF · 한국어/영어 · 가입 없음
자주 묻는 질문

자주 묻는 질문

무료 플랜을 시작하기 전에 자주 나오는 질문에 짧게 답했습니다. 전체 목록은 FAQ 페이지에 있습니다.

비인간 신원(NHI) 보안이란 무엇입니까?

API 키, 서비스 계정, 토큰, SSH 키처럼 사람이 아닌 시스템이 인증에 쓰는 자격증명을 찾아내고 검증하며 통제하는 활동입니다. 이런 신원에는 대개 담당자와 만료일, MFA가 없어 한번 유출되면 수개월 동안 쓸 수 있는 상태로 남습니다. 그래서 인벤토리를 만들고, 노출을 탐지하고, 노출된 자격증명 중 아직 유효한 것을 확인해 교체하거나 폐기하는 일이 핵심입니다.

Cremit은 무엇을 탐지합니까?

노출된 자격증명을 탐지합니다. AWS, GCP, Azure 클라우드 액세스 키, 외부 서비스의 API 키와 OAuth 토큰, 데이터베이스 연결 문자열, SSH 개인 키 등이 대상이며, 소스 코드와 git 이력, 문서, 채팅 메시지, 클라우드 스토리지를 살펴봅니다. 개인정보나 업무 문서 같은 일반 민감정보는 분류하지 않습니다.

유출된 키가 아직 살아 있는지 어떻게 알 수 있습니까?

발견한 항목마다 해당 자격증명을 발급한 서비스에 직접 확인합니다. 지금도 인증되는 키는 '유효'로 표시해 우선순위 맨 앞에 두고, 이미 폐기됐거나 만료된 키는 기록만 남기고 인시던트로 올리지 않습니다. 패턴 매칭만 하는 스캐너가 만들어 내는 노이즈 대부분이 이 검증 단계에서 걸러집니다.

어떤 소스를 스캔할 수 있습니까?

스캔 소스는 GitHub, GitLab, Bitbucket, GitHub Packages(GHCR 이미지), AWS S3, Google Drive, Jira, Confluence, Notion, Slack(메시지와 첨부 파일)입니다. AWS(CloudFormation)와 GCP(서비스 계정)는 권한 분석용으로 연결합니다. 알림은 Slack, 웹훅, Telegram, 이메일로 보내며, SAML 2.0 / OIDC SSO, SCIM 2.0 프로비저닝(예: Okta), Google Workspace 디렉터리 동기화를 지원합니다.

소스 코드를 저장합니까?

저장하지 않습니다. 스캔 중 파일을 읽을 뿐 보관하지 않습니다. 발견 항목의 위치와 시크릿 종류, 검증 상태와 함께, 재검증에 필요한 자격증명 값 자체는 AWS KMS로 암호화해(원하시면 고객 관리형 KMS 키로) 보관합니다.

어떻게 시작하며, 무료 플랜이 있습니까?

argus.cremit.io에서 무료 플랜으로 가입하고(카드 등록 불필요) GitHub App, OAuth 또는 CloudFormation 템플릿으로 첫 소스를 연결합니다. 첫 스캔이 바로 시작되고, 살아 있다고 확인된 자격증명은 목록 맨 위에 올라옵니다. 유료 플랜과 엔터프라이즈 플랜은 문의해 주시면 안내해 드립니다.

유출된 키 중 몇 개가
아직 살아 있을까요?

무료 플랜으로 저장소와 클라우드를 연결하면 노출된 자격증명을 실제 서비스에 조회해 검증하고, 지금도 실제로 접근이 되는 키만 보여 드립니다. 영업 미팅 없이 시작할 수 있습니다.

뉴스레터

월간 NHI 리서치 브리프

보안 엔지니어와 CISO가 읽는 월간 브리프입니다. NHI 공격 사례, 통제 방법, 현장 리서치를 담습니다.

이메일을 판매하거나 외부에 넘기지 않으며, 언제든 수신거부할 수 있습니다.