기기식별자
기기식별자는 단말기, 브라우저, 앱 설치본 또는 광고 단위를 구분하기 위해 사용되는 값이며 종류와 발급 주체에 따라 지속성과 재설정 가능성이 다릅니다.
기기식별자
기기식별자는 하나의 고정된 표준값을 뜻하지 않습니다. 하드웨어 일련번호, 이동통신 단말 식별정보, 운영체제 광고식별자, 앱 설치 식별자, 푸시 토큰, 브라우저 저장값, 보안 솔루션이 생성한 장치 ID가 모두 이 표현에 포함될 수 있습니다.
각 식별자는 수명과 사용 범위가 다릅니다. 광고식별자는 이용자가 재설정할 수 있는 경우가 있으며, 앱 설치 ID는 재설치 과정에서 바뀔 수 있습니다. 하드웨어 기반 값은 변경이 어렵습니다. 서비스는 문서에서 어떤 종류의 식별자를 수집하는지 구체적으로 밝혀야 합니다.
핵심 특성
사용 맥락과 작동 원리
기기식별자는 자동 로그인, 부정사용 탐지, 알림 전송, 라이선스 관리, 광고 측정에 사용됩니다. 같은 기기를 여러 계정이 사용하거나 한 사람이 여러 기기를 사용하는 상황이 있어 기기 ID와 사람의 관계는 항상 일대일이 아닙니다.
브라우저 지문은 여러 환경 신호를 조합해 기기를 확률적으로 구분합니다. 명시적 식별자 삭제 이후에도 추적이 가능할 수 있어 쿠키와 별도로 평가해야 합니다.
유출·오용 시 위험
기기식별자와 위치·계정·광고기록이 유출되면 특정 사용자의 행동을 장기간 연결할 수 있습니다. 푸시 토큰이 노출되면 구현 방식에 따라 비정상 알림 전송이나 서비스 구조 노출 위험이 생길 수 있습니다.
기기 ID 단독으로 단말기의 실제 소유자를 확정하기는 어렵습니다. 공격자는 다른 데이터와 결합해 계정 탐색, 광고 프로파일링, 위험기기 목록 우회에 활용할 수 있습니다.
사건 공지에서 확인할 항목
- 어떤 종류의 기기식별자가 유출되었는지 확인합니다.
- 계정 ID, 광고기록, 위치정보, IP 주소와 결합되었는지 확인합니다.
- 재설정 가능성과 서비스별 분리 여부를 확인합니다.
- 푸시 토큰과 인증 토큰이 혼재했는지 확인합니다.
- 기기 신뢰등록과 자동로그인 상태에 영향이 있는지 확인합니다.
개인이 취할 조치
- 운영체제의 광고식별자와 앱 추적 권한을 점검합니다.
- 유출 서비스의 등록 기기와 로그인 세션을 확인합니다.
- 분실하거나 사용하지 않는 기기의 계정 접근 권한을 해제합니다.
- 푸시 알림을 통한 로그인 승인 요청을 무심코 수락하지 않습니다.
- 기기 변경 후 이전 기기의 복구수단과 알림 권한을 제거합니다.
조직의 보호조치
- 수집하는 식별자의 종류, 목적, 수명, 재설정 방법을 문서화합니다.
- 광고·분석·보안 목적의 식별자를 분리합니다.
- 기기 ID를 단독 인증수단으로 사용하지 않습니다.
- 푸시 토큰과 장치 신뢰정보를 암호화하고 폐기 절차를 마련합니다.
- 장기 추적 위험을 줄이기 위해 회전과 최소 보유를 적용합니다.
혼동하기 쉬운 개념
기기식별자는 넓은 범주의 용어입니다. IMEI는 이동통신 단말을 식별하는 값이고 IMSI는 가입자를 식별하는 값입니다. 광고식별자는 광고 측정을 위해 운영체제가 제공하는 재설정 가능한 값입니다. 세션 쿠키는 현재 로그인 상태를 증명하는 인증 정보입니다.