‘액티브X 보안’ 놓고 오픈웹-안연구소 ‘신경전’

  이희욱 2009. 03. 09 (9) Social IT, 뉴스와 분석 |

openweb_logo

웹표준 준수 운동을 진행하고 있는 오픈웹이 보안업체 안철수연구소를 향해 쓴소리를 내뱉었다. 3월9일 웹사이트에 올린 ‘안철수연구소에 대한 공개 질의‘란 글에서 안연구소가 금융권 보안 프로그램을 액티브X 기반으로 제작·보급하고 나선 데 대해 정식 문제삼고 나선 것이다.

공개 질의서는 오픈웹 운동을 주도하는 김기창 고려대 법대 교수(아이디 ‘youknowit’)가 작성했다. 이 글에서 김 교수는 보안 프로그램의 효용성이 아닌 ‘배포 방식’을 집중 문제삼았다. 요컨대 액티브X 형태로 제작·배포되는 보안 프로그램이 보안 효과를 고려할 때 적절하지 않으며, 이용자에게 지나친 판단 부담을 지운다는 애기다.

김 교수는 먼저 “액티브X 형태로 보안 프로그램을 보급할 경우 보안 경고창이 나타나면 반드시 ‘예’를 누르라고 안내하는 것이 바이러스 확산 방지나 컴퓨터 보안에 도움이 된다고 생각하”는지 의문을 제기했다. 이용자 PC 보안을 고려한다면 이용자 동의를 거치지 않고도 설치되는 게 나을 텐데, 굳이 액티브X 방식을 써서 이용자 확인 절차를 거쳐야 하는지를 문제삼은 것이다.

김 교수는 또한 “액티브X 형태로 프로그램을 배포하면, 이용자의 화면에 보안경고창이 뜨게 되는데, 이때 이용자는 그것이 ‘악성 액티브X’인지 ‘보안 액티브X’ 인지 매번 100% 정확히 판별해야 한다”며 전문 보안 지식이 없는 이용자에게 매번 판별의 몫을 지우는 방식에 대해 문제를 제기했다.

이 밖에 김 교수는 ▲외국과 달리 유독 한국에서만 액티브X 형태로 안티 바이러스 프로그램을 배포하는 이유 ▲보안을 위해 제공되는 프로그램이 굳이 금융 사이트같은 특정 웹사이트에 접속해 있을 동안만 실행되고, 해당 사이트를 벗어나면 종료되는 이유 등을 안연구소쪽에 공개 질의했다.

그러면서 김 교수는 일반 이용자에게 보안 프로그램 판별 여부를 일일이 묻는 액티브X 기반 배포 방식에 대해 “보안에 대한 전문지식이 있다는 귀사가 그동안 침묵·동조·조장한 이유는 무엇”이냐고 안연구소쪽에 ‘직무유기’ 책임을 물었다.

그동안 오픈웹을 비롯해 웹표준 옹호자들은 웹사이트 기획 또는 운영 당사자를 겨냥해 목소리를 높여왔다. 상대적으로 주문에 따라 프로그램 모듈을 공급하는 ‘협력업체’에는 직접 화살을 겨누지 않았다는 뜻이다. 그런 점에서 이번 오픈웹의 공개 질의는 수동적 공급사업자 정도로 여겨졌던 보안업체에도 넓은 범위에서 웹표준 준수 책임을 함께 묻는다는 점에서 눈길을 끈다.

하지만 이에 대한 안연구소쪽 반응은 한마디로 ‘잘못 짚었다’는 것이다. 안연구소쪽은 “국내 인터넷뱅킹 환경이 IE에만 맞춰져 있는 건 잘못된 일이지만, 이 책임을 공급업체인 보안업체에 묻는 것은 무리가 있다”고 반박했다.

안연구소쪽은 “국내 거래 환경에서 ‘을’인 보안업체로선 금융권 ‘갑’이 주문하는 사양에 맞출 수 밖에 없다”며 “이 환경을 무시하고 힘 없는 보안업체, 특히 안철수연구소만 찍어 문제삼는 건 이해하기 어렵다”고 밝혔다.

또한 “외국에선 아예 인터넷금융 보안 대책이 없는 상황인데, 우리나라는 IE만이라도 인터넷뱅킹 안정성을 보안해주는 점에서 그나마 나은 편”이라며 “결국 문제는 IE 환경에만 맞춰져 있는 인터넷뱅킹 환경”이라고 제도 개선이 먼저임을 지적했다.

안연구소쪽은 “안철수연구소 제품 자체만 놓고 보면 이미 IE와 파이어폭스 등을 지원하고 있으며, 구글 크롬으로도 확대할 예정”이라며 “정책당국이나 금융기관에서 다양한 인터넷뱅킹 보안 환경을 수용한다면, 언제든지 그에 맞는 보안 프로그램을 공급할 준비가 돼 있다”고 입장을 밝혔다.

결국 문제는 IE에만 맞춰져 있는 국내 인터넷뱅킹 환경으로 수렴된다. 금융 정책이 다양한 웹브라우저 환경을 허용하고, 그에 맞는 인터넷뱅킹·보안 솔루션을 갖추면 해결될 일이다. 언제까지 특정 이용자만 배려하거나 예산 탓하며 마냥 외면할 것인가.

[AD]

트랙백 : http://www.bloter.net/archives/11627/trackback

이희욱

asadal입니다. '우공이산'(http://asadal.bloter.net) 블로그를 운영하고 있습니다. 인터넷과 뉴미디어, 사회적 웹서비스, 기업의 사회적 책임, 오픈소스, CCL 등을 공유합니다. asadal@bloter.net




9 Responses to “‘액티브X 보안’ 놓고 오픈웹-안연구소 ‘신경전’”

  1. mindfree

    며칠 전에 업무상 확인할 것 때문에 아이핀 회원에 가입을 했습니다. 주민등록번호를 신분확인 수단으로 쓰는 걸 대체한다고 나온 것인데, 여전히 액티브X를 설치해야만 하더군요. 이걸 보고 ‘언 발에 오줌누기’라고 하는 듯.

  2. 전안랩인

    음..왜 안랩을 공격할까요 뻔히 다 알면서…
    약 1년반동안 안랩에 다니면서 은행들 active x 걸고 다녔습니다. 저도 한 site에 걸때 마다 얼마나 많은 사람들이 고통을 받을지 생각안한게 아니죠..
    오픈웹쪽 박사님들…은행권 혹은 금감원에 얘기 해주세요. active x 쓰지 말아 달라고. 네?

  3. 반드시 예~하시오 | 발상의 전환

    [...] 안철수 연구소에 대한 공개 질의를 열어 양측의 신경전이 날카롭다는 기사를 접했다. “꽉 막힌 공정위, 꽁꽁 닫힌 웹페이지 – 문 좀 열어줘!” [...]

  4. 종이한장

    전안랩인/
    오픈웹 사이트에 가 보시면 이 단체는 이미 금융감독원을 공정거래법 위반 혐의로 소송을 걸어서 재판 진행중입니다.

  5. xeraph's me2DAY

    세랍의 생각…

    오픈웹 이런 뻘소리를 하다니 -_-;;…

  6. peterpan

    음 오픈웹이 좋은 취지인것도 사명을 가지고 있는것도 알겠는데요

    안랩은 솔직히 무슨 잘못인지 잘몰겠습니다.

    이 밖에 김 교수는 ▲외국과 달리 유독 한국에서만 액티브X 형태로 안티 바이러스 프로그램을 배포하는 이유 ▲보안을 위해 제공되는 프로그램이 굳이 금융 사이트같은 특정 웹사이트에 접속해 있을 동안만 실행되고, 해당 사이트를 벗어나면 종료되는 이유 등을 안연구소쪽에 공개 질의했다.

    이 부분도 안랩만 액티브X로 배포하는것도 아니고

    물건 팔아서 주주 가치 올려줘야되는게 회사인데 아침에 금융사이트 한번 가고 나면
    하루종일 보안 프로그램이 돌면 누가 보안솔루션 돈주고 사야되는지도 그렇구요-_-

    기술적으로도 좀 문제가 있구요

    오픈웹이라는 사상과 정신으로 접근한건 맞는데
    기술적 문제와 기업의 기본가치까지 혼돈해버리면 초난감이라는…

  7. asadal

    글을 쓴 이희욱입니다.
    모두들 관심 주셔서 감사합니다. 이 사안에 대한 시각이 다양하네요.
    제가 오픈웹쪽 문제제기를 좀더 정확히 전달하지 못한 측면도 있는 듯합니다.
    이와 관련해선 김기창 교수가 직접 올린 답글을 참조하시기 바랍니다.
    아래 링크 첨부합니다.

    http://openweb.or.kr/?p=572#comment-22877
    http://openweb.or.kr/?p=572#comment-22904
    http://asadal.bloter.net/5689#comment-5738
    http://asadal.bloter.net/5689#comment-5794

    오픈웹쪽은 지금의 액티브X 기반 플러그인 방식 대신,
    해당 보안 프로그램에 대한 기본 설명과 함께 내려받기 링크를 제공하는 방식을 대안으로 제시합니다. 아래 링크를 누르면 예시를 보실 수 있습니다.

    http://openweb.or.kr/security.html

    아울러, 기회가 된다면 국내 온라인뱅킹 환경에서 협력업체들의 법적, 도덕적, 사회적 책임 범위에 대한 좀더 심도 있는 논의가 이뤄졌으면 하는 바람입니다.

  8. hiswitness' me2DAY

    도우너의 생각…

    ‘액티브X 보안’ 놓고 오픈웹-안연구소 ‘신경전’…

  9. ericyu

    오픈웹 글들을 읽어보면 … 김기창 교수님도 알건 다 아는 양반인듯..
    그런 전제하에 이 기사를 살펴보면
    안랩의 인지도를 이용하여 좀 말좀 들어먹으라는 뜻으로

    고수끼리 치고받은 선문답일수도 있겠다는 생각…

    오픈웹:안랩 나빠!->안랩:우리가 왜?!금감원이더나빠!->오픈웹:니말이 맞아!

    머 대충 이런 순서로

댓글쓰기