무단으로 개인 식별 정보(PII) 노출 (미국 SSN)

설명

대상 응용 프로그램에서 응답으로 주민등록번호(SSN) 정보를 반환하는 것으로 확인되었습니다. 이와 같은 정보를 반환하는 조직은 (미국) 주 법률이나 연방 법률을 위반할 수 있으며 엄격한 처벌을 받을 수 있습니다.

조치

주민등록번호와 같은 PII는 직접 사용자에게 반환해서는 안 됩니다. 대부분의 정보는 식별자의 마지막 몇 자리 또는 문자를 제외하고 마스킹되어야 합니다. 예를 들어, 주민등록번호는 마지막 네 자리만 표시되어야 합니다: ***-**-1234. 이 마스킹이 서버에서 수행되고 그 후에 마스킹된 데이터가 클라이언트로 전송되어야 합니다. 클라이언트 측 JavaScript나 다른 방법으로 이러한 값들을 마스킹하는 데 의존해서는 안 됩니다. 데이터가 여전히 가로채지거나 노출될 수 있기 때문입니다.

게다가, 주민등록번호는 암호화되지 않은 채로 파일이나 데이터베이스에 저장해서는 안 됩니다.

Details

ID Aggregated CWE Type Risk
359.2 true 359 Passive Medium

링크