# 민감한 정보 유출: 관리자 설정에 OAuth2 클라이언트 시크릿이 노출됨 (마스킹 미적용)

**URL:** https://meta.discourse.org/t/sensitive-information-disclosure-oauth2-client-secret-exposed-in-admin-settings-not-masked/373365
**Category:** Support
**Tags:** oauth2
**Created:** [7월 8, 2025, 12:05오후 UTC](https://meta.discourse.org/t/sensitive-information-disclosure-oauth2-client-secret-exposed-in-admin-settings-not-masked/373365 "2025-07-08T12:05:57Z")
**Posts on this page:** 1
**Showing post:** 1

<div class="post-metadata">

### Author: ![Evie\_Tao](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/evie_tao/32/487964_2.png) [@Evie\_Tao](https://meta.discourse.org/u/Evie_Tao)
#### Post date: [7월 8, 2025, 12:05오후 UTC](https://meta.discourse.org/t/sensitive-information-disclosure-oauth2-client-secret-exposed-in-admin-settings-not-masked/373365/1 "2025-07-08T12:05:57Z")

</div>

## 문제 설명

커스터마이징된 Discourse 배포 환경의 보안 검토 과정에서, 관리자 \> 설정 인터페이스에서 OAuth2 클라이언트 시크릿에 대한 잠재적 민감 정보 노출 문제가 발견되었습니다.

### 상세 내용

- 관리자 설정 페이지에서 OAuth2 클라이언트 시크릿(그리고 잠재적으로 다른 민감한 토큰/키)이 마스킹(예: 별표 사용) 처리 없이 평문으로 표시되고 있습니다.
- 관리자는 설정에 평문 시크릿을 직접 입력해야 합니다. 관리자 UI에 접근 권한이 있는 사람은 전체 시크릿을 볼 수 있습니다.
- 공격자가 관리자 세션에 접근(임시적 접근 포함)할 경우, 클라이언트 시크릿을 쉽게 확보하여 무단 OAuth2 토큰 요청을 하거나 제3자 서비스로의 요청을 위조하는 데 사용할 수 있습니다.

### 보안 영향

- 관리자 UI에서의 시크릿 평문 노출은 자격 증명 유출 위험을 높입니다.
- 마스킹 처리의 부재는 시크릿 처리를 위한 보안 모범 사례에 부합하지 않습니다.
- 시크릿/토큰은 권한 상승, 사칭, 또는 통합된 서비스에 대한 추가 공격에 악용될 수 있습니다.

### 질문

- 관리자 설정 UI에서 OAuth2 시크릿과 같은 민감한 필드를 마스킹 처리할 계획이 있습니까? (예: \*\*\*\*\*\* 으로 표시하고 필요 시 표시 옵션 제공)
- Discourse 배포 환경에서 민감한 자격 증명의 보안을 강화하기 위한 권장 접근 방식이나 플러그인이 있습니까?
- 이 문제에 대해 이전에 논의된 바가 있습니까? 공식적인 수정이 이루어지기 전까지 사용 가능한 우회 방법이 있습니까?

이 중요한 보안 문제에 대한 관심에 감사드립니다!

---

_[View the full topic](https://meta.discourse.org/t/sensitive-information-disclosure-oauth2-client-secret-exposed-in-admin-settings-not-masked/373365)._
