Notion 공개 페이지, 모든 편집자 이메일 주소 무인증 노출 — 기업 보안 위협
요약
Notion 공개 페이지, 모든 편집자 이메일 주소 무인증 노출 — 기업 보안 위협
핵심 요약
Notion의 공개 페이지에서 편집자 UUID가 인증 없이 외부에 노출되며, 단 한 번의 POST 요청만으로 편집자의 이름·이메일·프로필 사진을 획득할 수 있는 취약점이 공개됐다. 공개 회사 위키나 문서를 Notion으로 운영하는 수천 개 기업의 직원 이메일이 사실상 공개 상태로 방치되고 있다.
배경
Notion은 팀 협업·위키·문서 도구로 전 세계 수억 명이 사용하는 SaaS 플랫폼이다. 많은 기업들이 채용 공고·제품 로드맵·기술 위키 등을 Notion 공개 페이지로 운영한다. 편집자 정보 조회 API는 인증이 필요하지 않아 공격자가 자동화 스크립트로 대량 수집이 가능하다.
원인
Notion이 공개 페이지의 편집자 UUID를 클라이언트에 노출하면서도 해당 UUID로 사용자 정보를 조회하는 API 엔드포인트에 인증을 요구하지 않는 설계 결함이 원인이다. Notion Community에도 이 문제가 제기됐으나 공식 패치는 이뤄지지 않은 상태다.
경과
보안 연구자가 공개 Notion 페이지에서 편집자 UUID → 이메일 연쇄 조회가 가능함을 발견하고 공개했다. 단순 POST 요청 한 번으로 이름·이메일·프로필 사진 3종이 반환되는 것이 확인됐다. Notion 측은 아직 공식 입장이나 패치 일정을 발표하지 않았다.
현재 상태
공개 페이지를 운영하는 기업 직원 이메일이 수집 가능한 상태가 지속되고 있다. 스피어피싱·크리덴셜 스터핑 공격에 직접 활용될 수 있어 기업 보안팀의 긴급 점검이 요구된다.
주요 영향
- 경제: Notion 기업 고객 신뢰 하락, SaaS 플랫폼 보안 감사 비용 증가
- 시장: Notion 경쟁사(Confluence, Linear 등)에 반사이익 가능성
- 지정학: 규제 환경에서 GDPR·개인정보보호법 위반 소지 검토 필요
분석 프레임워크별 의견
의견없음 2
SaaS 보안 사고 후 시장 반응 패턴을 보면, 관련 사이버보안 섹터 변동성이 단기 상승한 뒤 빠르게 정상화되는 통계적 규칙성이 있다. 인과관계 경로는 '보안 취약점 공개 → 사이버보안 ETF 단기 프리미엄 → 정규화 수렴'이다. 핵심 변수는 이 취약점이 실제 대량 악용(exploit) 사례로 이어지느냐다. 악용이 확인되면 변동성 스파이크가 연장되고, 알고리즘적으로는 사이버보안 종목 롱 + SaaS 협업 도구 숏의 페어 트레이드 신호가 단기 유효하다.
신뢰는 SaaS 기업의 핵심 해자이며, 보안 결함 노출은 해자를 직접 훼손한다. 인과관계 경로는 'API 무인증 노출 → 기업 고객 개인정보 침해 리스크 → 엔터프라이즈 계약 재검토 → 브랜드 자산 손상'이다. 핵심 변수는 피해 규모의 실질적 확인과 규제기관 조사 여부다. GDPR·개인정보보호법 위반으로 제재가 따를 경우 법적 비용이 발생하고, 장기 고객 신뢰 회복에 수년이 걸릴 수 있다. 이런 구조적 신뢰 훼손은 「남들이 두려워할 때 탐욕」의 기회가 아니라 주의해야 할 리스크다.
Notion 보안 결함은 기업 고객 이탈 위험과 동시에 사이버보안 솔루션 업체 수혜라는 두 가지 실적 경로를 만든다. 인과관계 경로는 'Notion 신뢰 훼손 → 대안 SaaS 플랫폼 수요 → Confluence·Atlassian 수혜' 또는 '기업 보안 감사 강화 → 이메일 보호·제로트러스트 보안 도구 구매 증가'다. 핵심 변수는 Notion이 상장사인지 여부와 실제 고객 이탈 데이터다. Notion은 비상장이므로 직접 실적 투자 기회는 제한적이며, 오히려 Okta·CrowdStrike 등 아이덴티티 보안 기업의 수혜를 주시해야 한다.
Notion의 API 설계 결함은 SaaS 플랫폼 신뢰 인프라의 취약점을 드러낸다. 인과관계 경로는 '보안 결함 노출 → 기업 고객 신뢰 훼손 → 엔터프라이즈 SaaS 전환 속도 일시 둔화 → 사이버보안 플랫폼 수요 증가'로 이어진다. 핵심 변수는 Notion의 패치 속도와 투명한 사후 대응이다. 빠른 수정이 이루어지면 단기 노이즈에 그치나, 대응이 늦을 경우 Confluence·Coda 등 경쟁 플랫폼으로의 이탈이 가속된다. 장기적으로 이 사건은 협업 SaaS 시장에서 보안-by-design 플랫폼의 TAM을 키우는 촉매가 될 수 있다.
타임라인
보안 연구자, 공개 Notion 페이지에서 편집자 이메일 무인증 수집 가능 취약점 공개
GeekNews