telexed ~ c / 33b2e340-b61radar:40 · infra_saasLIVE
← 피드로
NO.
#33b2e340
분야
인프라·SaaS
출처
Hacker News · MRR
게재
2026-04-14 18:56:40
중요도
★ 4/10 — radar 40

`Fiverr`, 공개 `Cloudinary` URL로 고객 파일 노출

`Fiverr` exposed customer files via public `Cloudinary` URLs

메시지 첨부 PDF·이미지를 공개 Cloudinary URL로 내보내 구글에 색인됐고, 세금 서류 같은 PII까지 검색됐다. 민감 업로드가 섞일 수 있으면 서명 없는 파일 URL은 편의 기능이 아니라 즉시 사고 포인트다.

[ 요점 ]
  1. 메시지 내 PDF·이미지 전달에 Cloudinary를 사실상 오브젝트 스토리지처럼 썼고, 서명 URL 대신 공개 URL을 택했다.
  2. 구글 검색 결과에 수백 건이 노출됐다고 주장하며, 예시 쿼리로 form 1040 같은 세금 문서 검색어까지 제시했다.
  3. 광고 키워드로 세무 서류 관련 검색을 사들이면서 결과물을 보호하지 못했다는 지적까지 붙어, 운영 리스크가 더 커졌다.
  4. security@fiverr.com에 알린 뒤 40일간 답이 없었다고 한다. 보안 이슈 자체보다 대응 체계까지 같이 점검해야 한다.
원문news.ycombinator.com/item?id=47769796원문 보기 →

// related