토스, 첫 자체 버그바운티 개최... “보안 취약점 찾아낸 외부 전문가에 최고 3천만원 포상”

모바일 금융플랫폼 ‘토스’를 운영하는 비바리퍼블리카(이하 토스)가 보안 취약점 신고포상제인 ‘토스 버그바운티 챌린지(Toss Bugbounty Challenge)’를 처음으로 실시한다고 21일 밝혔다.

버그바운티란 서비스 내 보안 취약점을 찾아낸 참가자에게 리워드를 지급하는 제도다. 국내 IT기업은 물론 금융사 중에서도 자체 버그바운티를 운영하는 경우는 드물다.

구글과 애플 등 글로벌 IT기업들은 각각 ‘Bug Hunting Community’ , ‘Apple Security Bounty’ 등을 통해 관련 활동을 적극적으로 전개 중이며, 자사의 보안 체계 강화는 물론 보안 연구 커뮤니티 전체에 기여하는 기회로 삼고 있다. 국내 금융권에서는 금융보안원이 2019년부터 버그바운티 행사를 주최하고 있다

토스에 따르면 이번 프로그램에는 토스를 비롯해 토스뱅크, 토스증권, 토스페이먼츠 등 주요 금융 계열사가 참여한다. 취약점 신고 대상은 토스 앱 내 주요 서비스는 물론, 계열사 공식 홈페이지도 포함되며 자세한 내용은 관련 홈페이지를 통해 확인할 수 있다. 접수된 리포트는 토스 내부 검증과 평가를 거쳐 건당 최대 3000만원까지 포상금을 지급 받게 된다.  

이번 버그바운티는 보안에 관심있는 국내 토스 가입자면 누구나 참여할 수 있다. 다만 이날부터 오는 30일 오후 6시까지 공식 홈페이지를 통해 사전 신청한 사람에 한해 다음 달 개최되는 프로그램에 참여 자격이 주어진다. 신청자에게는 버그바운티에 참여할 수 있는 별도 환경을 제공하며 해당 환경에서 모의해킹이 진행된다. 

한편 토스는 2018년부터 금융권 최초로 KISA(한국인터넷진흥원) ‘정보보호공시’에 자율적으로 참여하며, 보안투자 현황을 공개하고 있다.

또한 세계 최고 수준의 화이트해커인 이종호 리더를 시작으로 9명 전원이 화이트해커로 구성된 ‘보안기술팀'을 꾸릴 정도로 보안 인프라에 투자하고 있다. 이 팀은 블랙해커가 침입하기 전 공격자적 관점에서 보안 취약점을 찾고 보안을 강화하는 역할을 하는 팀이다.

그 외에도 사용자의 휴대폰에 피싱앱이 깔렸을 경우 경고 메시지와 함께 해당앱을 삭제할 수 있는 ‘악성앱 탐지 시스템'을 포함한 이상거래 시스템 탐지 등 보안 환경을 구축하는 ‘토스가드'를 운영 중에 있다. 토스가드는 토스앱 실행시 자동 실행되며 올해 출시한 ‘악성앱 탐지 시스템’은 약 5개월간 50만건 이상의 피싱 피해를 막은 바 있다.

이종호 토스 보안기술팀 리더는 “토스는 해커의 관점에서 보안을 구축하며 자체 보안 프로그램을 만드는 등 보안에 많은 투자를 해왔다”며 “외부 전문가의 관점에서 객관적으로 취약점을 점검해 보고, 국내 금융분야 보안연구 활성화에도 기여할 수 있는 계기가 되길 바란다“고 말했다.

황정호 기자

jhh@tech42.co.kr
기자의 다른 기사보기
저작권자 © Tech42 - Tech Journalism by AI 테크42 무단전재 및 재배포 금지

관련 기사

카카오헬스케어, ‘파스타’에 혈압까지 담았다…만성질환 관리 플랫폼 확장

카카오헬스케어가 자사의 모바일 건강관리 서비스 ‘파스타(PASTA)’ 기능을 확장하며 만성질환 관리 영역을 넓혔다. 기존 혈당과 체중 중심 관리에서 나아가 혈압 데이터까지 통합하면서, 하나의 앱에서 주요 건강 지표를 종합적으로 관리할 수 있는 구조를 갖췄다.

채용 공고부터 추천까지 한 번에…AI로 묶은 ‘통합 채용 허브’ 등장

잡코리아가 AI 기반 통합 채용 솔루션 ‘하이어링 센터’를 공개했다. 채용 공고 등록부터 지원자 관리, 커뮤니케이션, 운영 관리까지 전 과정을 하나의 환경에서 처리할 수 있도록 설계된 것이 핵심이다.

정답 아닌 과정 본다…AI 활용 역량, 다면 분석으로 판별

‘AI 역량평가’는 응시자가 AI를 활용해 결과를 도출하는 과정 자체를 분석한다. 프롬프트를 설계하고, AI의 응답을 검증한 뒤 이를 보완해 최종 성과로 연결하는 일련의 단계가 평가 대상이다. 단순 정답 여부가 아니라 활용 과정의 완성도를 데이터 기반으로 측정한다는 점에서 기존 평가와 차별화된다.

마이크로소프트, AI 한 명 시대 접고 ‘집단 검토’로 간다… 코파일럿 리서처에 GPT·클로드 동시 투입

마이크로소프트가 자사 업무용 AI 서비스인 마이크로소프트 365 코파일럿의 심화 조사 도구 ‘리서처’에 복수의 대형언어모델(LLM)을 함께 활용하는 구조를 도입했다.