FaceApp, 사진 무단 전송 논란

사용자 몰래 서버에 업로드

얼굴 사진에 여러 효과를 적용하는 FaceApp이 근래 폭발적인 인기를 누리고 있다. 많은 다운로드 수와 좋은 평점은 물론 구글의 추천까지 받고 있다. 그런데 이 앱이 프라이버시 논쟁에 휩싸였다.


처음엔 이 앱이 기기에 있는 모든 사진을 임의로 개발사 서버에 업로드한다는 의혹이 제기됐지만, 코드와 트래픽을 상세히 분석한 몇몇 보안 전문가에 의해 사실이 아닌 것으로 일단 밝혀졌다. 그러나 사용자가 선택해 필터를 적용 중인 사진은 개발사 서버로 업로드되는 것으로 확인됐다.

페이스앱 측의 해명에 따르면, 업로드된 사진은 영구 저장되는 것이 아니라, 대부분 48시간 내에 삭제된다고 한다. 하지만 어떻게 검증할 것인가.

이 자체만으로도 큰 문제라고 생각한다. 파일 변환 서비스 같은 것은 크게 2가지 방법으로 제공된다. 웹 사이트에서 바로 처리하는 방식과 앱을 설치해서 하는 방식이다. 웹에서 하는 것이라면 당연히 파일을 업로드해야 한다. 그러나 앱에서 하는 경우에는 사용자의 기기에서 처리하는 것이 맞다. 아니면 뭐하러 앱을 설치하겠는가.

FaceApp 측에 따르면, 필터 적용을 위해 클라우드를 이용할 기술적인 필요성이 있다고 한다. 그렇다고 치자. 그러나 파일을 서버에 업로드하는 것은 악의적이든 관리 소홀이든 개인정보 유출로 이어질 수 있으므로, 사용자의 동의 아니면 최소한 인지는 필요하다. 따라서 명확하게 서버로 전송되어 처리된다고 알려야 한다.

전체 사진을 서버로 전송(탈취)하는 것이 아니라 선택한 사진만을 전송하는 것은 이런 앱에서 일반적으로 예상할 수 있는 작동 방식이라는 견해(참2)가 있지만, 동의할 수 없다. 앱은 기기에서 작동하는 것이 원칙이다. 비슷한 문제는 2019년 초에 이미 제기된 적이 있다(관1).

또한 페이스앱은 기기 ID와 모델 등 기기 관련 정보도 수집하는데, 이것도 (참2)에서는 일반적으로 예상할 수 있는 일이라며 두둔하고 있다. 그러나 이 점에도 동의할 수 없다. 이런 일이 흔하다는 것은 사실이지만, 과도한 권한 요구인 것은 명백하다. 잘못된 일이 만연하다고 그것이 정당화되는 것은 아니다.

PUP 악성코드

이 문제를 러시아에 대한 편견으로 몰아가는 견해도 있다. 페이스앱의 개발사는 러시아 국적이다. 사람들은 이미 구글 포토와 페이스북 등 많은 서비스에 사진을 올리고, 이들 회사는 약관상 이 정보를 활용할 권리를 갖고 있으므로, 페이스앱만의 문제가 아니라는 것이다. 문제는 오직 미국 회사냐 러시아 회사냐 하는 것뿐이라는 것이다(참3). 참으로 억지스런 주장이다.

구글 포토와 페이스북에 사진을 올리는 것은 이용자들이 자발적으로 하는 것이다. 회사의 정보 활용 권리까지는 잘 모르더라도, 자신의 사진이 서버에 저장된다는 것은 모르는 사람이 없다. 그러나 FaceApp의 설명에는 어디에도 사진이 서버에 저장된다는 말이 없다. 또한 구글 포토와 페이스북은 공유가 주된 기능이다. 그러나 FaceApp은 그렇지 않다는 점도 큰 차이점이다.

사용자의 동의 혹은 인지는 정상적인 소프트웨어인지 악성코드인지를 구별하는 데 중요한 판단 요소이다. 위치 추적 앱을 예로 들어 보자. 사용자들이 알고 사용하면 연인끼리 안전을 확인하는 등 유용한 앱이 된다. 그러나 몰래 사용한다면 사생활을 염탐하는 스파이웨어이다. 이렇게 애매한 부류의 소프트웨어를 특히 PUP(Potentially Unwanted Program, 잠재적인 악성코드)라고 부른다. FaceApp은 악성코드로 분류돼도 할 말이 없는 것이다.

한편 iOS 버전 사용자들 사이에, 페이스앱이 권한 설정을 무시한다는 지적이 있었다. 사진 접근 권한을 허용하지 않아도, 파일 선택 인터페이스를 통해 사진을 열 수 있다는 것이다. 그러나 이것은 오해다.

파일 접근 권한은 앱이 스스로 파일에 접근하는 것을 제한하는 것이다. 대화 상자 등을 통해 사용자가 직접 선택하는 것은 막지 않는다. 이는 운영체제의 정상적인 작동 방식으로, Windows도 마찬가지다.


관련 자료
  1. 이용자 사진을 수집하는 악성 카메라 앱

참고 자료
  1. FaceApp responds to privacy concerns
  2. Is FaceApp an evil plot by 'the Russians' to steal your data? Not quite
  3. FaceApp is back and so are privacy concerns 

댓글

이 블로그의 인기 게시물

와이파이(Wi-Fi) 보안 설정

마이크로소프트 4K 무선 디스플레이 어댑터(MS WDA 3) 리뷰

엑셀 필터 상태에서 복사와 잘라내기