Software Engineer, Hacker
API 키와 Secret과 같은 Non-Human Identities는 현대의 클라우드 기반 협업 환경에서 서비스를 개발하는 데 필수적입니다. 그러나 내부 임직원들의 작업 속도를 높이기 위해 이러한 자격 증명을 코드 저장소, 메신저, 클라우드 문서와 같이 쉽게 접근할 수 있는 곳에 저장하면서 노출 위험이 커졌고, 그 결과 Okta, Microsoft, Uber, CloudFlare와 같은 회사에서 주요 보안 침해 사건이 발생했습니다.
이를 해결하기 위해 TruffleHog와 GitGuardian 같은 도구들이 등장했습니다. 오픈 소스 솔루션인 TruffleHog는 정규 표현식(regex) 패턴을 사용하여 소스 코드와 협업 플랫폼에서 다양한 자격 증명 유형을 검증하며 스캔합니다. 그러나 사전에 설정된 패턴에 의존하기 때문에 새로운 자격 증명 유형이나 설정된 패턴 범위를 벗어난 민감한 정보를 감지하는 데 한계가 있으며, 한 번에 하나의 문서나 소스만 스캔할 수 있습니다. SaaS 기반 서비스인 GitGuardian은 다양한 클라우드 제품 전반에 걸쳐 실시간 알림과 보고 기능을 제공하지만, 확장성과 사용자 맞춤측면에서 어려움을 겪으며 특히 개인 식별 정보(PII)를 탐지하는 기능이 부족합니다. 기존 도구의 한계로 보다 강력한 Secret 탐지, Non Human Identities 보안 솔루션의 필요성이 부각되고 있습니다.
Cremit은 Credential Limit에서 시작했습니다. 노출된 크리덴셜을 안전한 영역에서 사용되게 하고, 보안성을 높이기 위해 나온 솔루션입니다. 크리밋은 기존 크리덴셜 탐지 제품들의 한계를 극복하고 완벽한 보안을 제공합니다. 페럿의 특징은 다음과 같습니다.
Cremit의 이러한 특징들은 기존 크리덴셜 탐지 도구의 한계를 극복하고 보안 수준을 한층 더 높이는데 기여할 수 있습니다. 특히 정교한 크리덴셜 검증과 AI 기반 민감 데이터 탐지, 그리고 다중 소스 스캔은 페럿만의 차별화된 강점입니다.뿐만 아니라 페럿은 타사 제품들과 비교했을 때 현저한 성능 우위를 보여줍니다. 신속한 크리덴셜 노출 위협에 대응하기 위해서 속도는 매우 중요한 요소입니다. Cremit은 Rust 언어로 작성 됐으며 효율적인 문자열 탐색 알고리즘과 최적화를 통하여 대용량 데이터에서도 빠르게 크리덴셜을 탐지할 수 있습니다.
Cremit은 Linux, Chromium, Spring Boot등 다양한 환경에서 TruffleHog 대비 크게 향상된 스캔 속도를 보여 줬습니다. 코드베이스들을 스캔하는데 있어서 평균적으로 2배정도의 성능 향상을 보여줬으며, Chromium과 같이 방대한 프로젝트의 경우 약 8.8배 빠른 성능을 보여줬습니다. 이는 크리덴셜 노출에 대한 신속한 대응이 가능하다는 걸 의미하며, 대규모 조직에서 크리덴셜 탐지 작업의 효율성을 크게 높일 수 있음을 보여줍니다.향후 계획Cremit은 지속적인 발전을 통해 고객들에게 더 큰 가치를 제공할 예정입니다. 다음은 페럿의 향후 계획입니다.
크리덴셜 보관 및 사용: Cremit이 탐지한 크리덴셜들을 안전하게 보관하고 쉽게 사용할 수 있는 기능을 제공할 계획입니다. 이를 통해 크리덴셜 라이프 사이클의 전체 과정을 크리밋내에서 처리할 수 있게 될 것 입니다.
Cremit은 스타트업, 중소기업, 대기업 및 금융 부문에 최적화된 SaaS 및 온프레미스(엔터프라이즈) 솔루션을 모두 제공합니다. 800개 이상의 비밀 검증, NER 기반 개인 정보 탐지 기능과 소스 코드, 협업 도구, 문서 및 저장소 통합을 지원하여 조직의 보안 태세를 강화할 수 있도록 지원합니다.