In this Article
다중 계정 운영은 많은 기업의 마케팅 전략을 뒷받침하며, 조사 수행, 효과적인 광고 캠페인 진행, 잠재고객과의 소통, 경쟁사보다 앞서 나가는 데 도움이 됩니다. 한편 플랫폼과 소셜 미디어 사이트는 사기 행위가 다중 계정 운영 뒤에 숨는 경우가 많기 때문에 이를 적극적으로 차단합니다. 따라서 관심과 의도가 모두 정당하더라도, 특히 새로운 탐지 방법이 발전하고 문자 그대로 매일 더 정확해지는 상황에서는 여러 프로필을 관리하기가 까다로울 수 있습니다. 이 글에서는 이러한 방법과 개인정보를 보호하는 방법을 살펴봅니다.
핑거프린팅이란 무엇이며, 플랫폼은 실제로 어떻게 모든 계정을 연결하는가
Instagram에 여러 프로필을 만든다고 해서 그 관계자가 뒤에서 지켜보고 있는 것은 아닙니다. 하지만 이를 감추더라도, 소셜 미디어 플랫폼은 겉보기에는 연결되지 않은 여러 프로필이 같은 사람의 것임을 어떻게든 알아내는 경우가 있습니다. 온라인에서 하는 모든 행동은 수십 개의 작은 흔적을 남깁니다. 이러한 신호를 결합하면 웹사이트는 각 사용자를 상당히 정확하게 파악하고 다중 계정 운영을 쉽게 의심할 수 있습니다.
먼저 브라우저 핑거프린팅이 있습니다. 이는 브라우저를 식별하기 위해 브라우저가 웹페이지에 노출하는 데이터 조각(화면 크기, 설치된 글꼴, 브라우저 버전 등)을 수집하고 결합하는 기법입니다. 이 기법은 세션 전반에서 일관되게 유지되는 브라우저별 고유 식별자를 생성합니다. 쿠키가 없어도 이러한 식별자를 통해 여러 사이트에서 브라우저를 추적할 수 있습니다.
다음은 기기 핑거프린팅입니다. 이는 OS 버전, 하드웨어 특성 등 기기 특성을 추적하는 유사하지만 더 폭넓은 개념입니다. 같은 기기에서 여러 브라우저와 앱에 걸친 활동을 연결할 수 있습니다.
각 데이터 조각만으로는 신원을 확인할 수 없지만, 함께 놓으면 브라우저나 기기를 통계적으로 고유하게 만들고 사용자를 식별하는 데 도움이 될 수 있습니다.
핑거프린트와 쿠키는 같은 것인가요?
짧게 답하면 아닙니다.
핑거프린팅과 쿠키는 서로를 보완하지만 같은 것은 아닙니다. 쿠키는 웹페이지가 브라우저에 저장하는 작은 데이터 조각이며, 웹사이트가 사용자를 식별하는 데 도움을 줍니다. 쿠키는 결정론적 식별자로, 세션이 사용자에게 속한다는 명확하고 직접적인 표시입니다. 그러나 쿠키를 거부하거나 삭제해도 핑거프린트는 여전히 남습니다. 핑거프린트는 세션이 같은 사용자 또는 기기에 속할 확률을 높이거나 낮출 수 있는 간접적 신호인 확률론적 식별자이므로 이를 거부할 수 없습니다. 또한 웹사이트는 보통 동의를 직접 요청하지 않고 이를 수집합니다. 그런 의미에서 핑거프린트는 사용자가 알지 못하는 사이에 쿠키보다 더 많은 정보를 드러낼 수 있습니다. 다만 플랫폼은 핑거프린팅에만 의존하면 정당한 사용자에게 피해를 줄 오탐이나 악의적인 행위자가 눈에 띄지 않게 되는 미탐으로 이어질 수 있으므로, 사용자가 정당한 사용자인지 판단하기 위해 두 유형의 식별자를 결합합니다.
어떤 유형의 핑거프린트가 있으며, 어떻게 대응할 수 있나요?
그렇다면 핑거프린팅이 점점 강해지는 상황에서 다중 계정 운영은 불가능한 것일까요? 그렇지 않습니다. 탐지 시스템이 발전하는 만큼 개인정보를 보호하는 방법도 발전합니다. 특히 핑거프린트가 동의 없이 수집된다는 점만으로도 개인정보 보호와 정당성에 관한 우려가 제기됩니다. 할 수 있는 일을 자세히 살펴보겠습니다.
면책 조항: 아래 정보는 교육 목적으로만 제공됩니다. DataImpulse는 어떠한 행위나 불법 활동에의 관여도 권장하지 않으며, 발생할 수 있는 결과에 대해 어떠한 책임도 지지 않습니다. 항상 웹사이트의 개인정보 처리방침 및 서비스 약관을 읽고, 정당한 도구와 접근 방식만 채택하며, GDPR, CCPA 등의 데이터 보호 규정에 부합할 것을 강력히 권장합니다.
네트워크&IP 메타데이터
메타데이터는 데이터에 관한 데이터입니다. 요청을 보낼 때는 IP 주소, 포트 동작, 라우팅 메타데이터 등 많은 정보가 함께 전송됩니다. 또한 지리적 위치와 인터넷 서비스 제공업체 이름도 드러납니다. 때로는 여러 세션이 동일한 업스트림 게이트웨이를 공유하는지도 공개될 수 있습니다.
피하는 방법: 프록시는 대상 서버에서 IP를 숨기는 데 도움이 되므로 신뢰할 수 있는 해결책입니다. 프록시를 사용하면 서버에 직접 요청을 보내는 대신 프록시에 요청을 보내고, 프록시가 연결하려는 웹사이트로 요청을 전달합니다. 추가로, 일관된 글로벌 액세스를 보장하는 데도 도움이 됩니다.
HTTP 헤더 및 TLS 매개변수
각 요청에는 올바른 응답을 보내는 데 필요한 브라우저 환경설정 등 헤더와 다른 요청 식별자가 포함됩니다. TLS는 암호화된 연결을 담당하는 보안 프로토콜이며 HTTPS의 S에 해당합니다. 브라우저가 요청을 보내면 지원하는 프로토콜 버전, 암호화 알고리즘과 그 순서, 확장 기능, 핸드셰이크 동작을 알립니다. 그 결과의 조합은 이른바 TLS 핑거프린트라는 패턴을 만듭니다. 헤더와 함께 사용하면 브라우저 계열과 버전, 언어 환경설정, 사용하는 소프트웨어에 관한 정보를 드러낼 수 있습니다.
피하는 방법: 웹사이트마다 자체 데이터베이스와 다양한 액세스 허용 기준을 사용하므로 TLS 핑거프린팅을 위한 만능 해결책은 없습니다. 또한 TLS 핑거프린팅을 우회하는 방법도 없습니다. 대신 대상 서버가 더 수용할 수 있도록 만들어야 합니다. 웹사이트가 기본 TLS 프로토콜을 어떻게 맞춤 설정하는지 알면 더 잘 조정할 수 있습니다.
또한 헤드리스 브라우저인 Puppeteer 또는 Playwright를 Puppeteer Stealth나 Playwright Stealth 같은 추가 라이브러리와 함께 사용하면 도움이 될 수 있습니다. 또한 스푸핑이라는 해결책도 있습니다. 즉, 암호화 제품군의 순서와 HTTP2/2 대 HTTP/1.1 협상을 제어할 수 있는 특수 도구를 구현하는 것입니다. 하지만 서버 측에서 TLS 핑거프린팅을 유발하는 요소를 파악해야 하며, 이를 100% 스푸핑하는 것은 불가능하다는 점을 기억해야 합니다.
브라우저 저장소
localStorage 및 sessionStorage 같은 작은 데이터 세트는 브라우저 저장소 API에서 비롯됩니다. 이후 웹사이트는 재방문 시 이를 읽을 수 있습니다.
LocalStorage는 세션 간에 유지되는 반면 sessionStorage는 탭 간에 유지됩니다. 이들은 환경설정 플래그와 결정론적 세션 토큰을 드러내며, 일반적으로 브라우저가 이전과 같다는 매우 명확한 증거를 제공하는 명시적 식별자입니다.
피하는 방법: 여러 방법이 있습니다. 먼저 Multilogin 또는 GoLogin처럼 다중 계정 운영을 위해 설계된 특수 브라우저는 동일한 데이터를 공유하지 않는 고유 프로필을 만드는 데 도움을 줍니다.
둘째, Privacy Badger 같은 브라우저 확장 프로그램을 사용하면 플랫폼이 활동을 추적하지 못하도록 차단할 수 있습니다. 셋째, 숨길 수 없다면 스푸핑을 시도해 보세요. 이 기법은 다른 기기, OS 또는 브라우저를 사용하는 것처럼 보이도록 브라우저 데이터를 변경하여 추적하기 어렵게 만드는 방법입니다. Mozilla 같은 일부 브라우저에서는 일부 데이터를 수동으로 변경할 수 있습니다. 데이터를 수정하는 Chameleon 같은 스푸핑 확장 프로그램도 있습니다.
Canvas&WebGL 신호
웹페이지를 방문하면 브라우저에 텍스트, 도형(canvas 핑거프린팅) 또는 GPU 음영(WebGL 핑거프린팅)을 렌더링하도록 요청할 수 있습니다. 이 작업은 밀리초 단위로 이루어지며 화면 밖이나 1×1 픽셀 크기에서 실행되므로 사용자에게 보이지 않습니다. 서로 다른 하드웨어, OS, 브라우저의 조합으로 같은 그림도 약간씩 다르게 렌더링되어 서로 다른 canvas 해시가 생성됩니다. 이를 통해 CPU(중앙 처리 장치), GPU(그래픽 처리 장치) 모델, OS, 드라이버 등 많은 정보가 드러납니다.
피하는 방법: Canvas 및 WebGL 핑거프린팅은 하드웨어 수준의 신호에 의존하므로(소프트웨어 수준의 신호에 의존하는 위의 유형과 달리) 피하기 어렵습니다. 스크립트나 브라우저 확장 프로그램으로 일부 값을 위조하더라도 렌더링 결과는 표시하려는 값과 달라지며, 이러한 불일치가 노출될 수 있습니다. 그래도 유사한 GPU 매개변수를 갖춘 가상화 환경을 사용하는 등의 방법이 도움이 될 수 있습니다. 하지만 이 방법은 비용이 많이 들고 강력한 기술 역량이 필요하며 확장하기 어렵습니다.
행동 및 타이밍 신호
마우스 움직임, 타이핑 리듬, 스크롤 속도, 행동 간 시간 간격을 함께 보면 화면 반대편에 사람이 있는지 봇이 있는지 식별하는 데 도움이 됩니다. 이러한 특성은 세션 간에도 지속될 수 있습니다.
피하는 방법: 개인정보 보호에 중점을 둔 브라우저와 행동 사이에 무작위 지연을 구현하는 신뢰할 수 있는 자동화 도구를 사용하세요. 캐시와 쿠키를 정기적으로 삭제하고 브라우저의 개인정보 보호 설정을 조정하세요. VPN과 프록시도 도움이 됩니다.
핑거프린트를 수집한 다음에는 무엇이 일어나나요?
각 핑거프린트 유형에는 장단점이 있습니다. 쿠키는 확실한 증거이지만 쉽게 삭제할 수 있습니다. canvas 해시는 드라이버 업데이트 후 달라질 수 있고, 행동 신호에는 잡음이 있습니다. 따라서 언급한 유형 중 하나에만 의존하는 것은 실용적이지 않습니다. 그래서 플랫폼은 데이터를 수집한 뒤 이러한 약하고 강한 신호를 일관된 연결로 통합하고, 신호 간 관계를 나타내는 데이터 구조인 ID 그래프를 만듭니다. 예를 들어 이 IP가 저 쿠키와 함께 관찰되었거나, 그 canvas 해시가 해당 계정에서 확인된 것과 같습니다(유명인 소문과 조금 비슷합니다). 이 그래프는 겉보기에 서로 다른 세션 집합이 같은 사용자에게 속하는지 포착하는 데 도움이 되는 촘촘한 망으로 성장합니다. 또한 이러한 망 덕분에 갑작스러운 변화와 계정 행동의 이상 징후가 다중 계정 운영을 나타낼 수 있습니다.
따라서 추적될 수 있는 모든 방식을 인지하고 익명성을 높이기 위해 여러 도구를 결합하는 것이 중요합니다. 최고 수준의 안티디텍트 브라우저를 사용하더라도 프록시나 자동화 도구를 무시하면 문제가 될 수 있습니다. 여전히 많은 신호가 수많은 계정을 모두 관리하고 있음을 가리킬 수 있기 때문입니다. 사용자를 드러내는 것은 불이 아니라 연기입니다.
핵심 요점
- 온라인 활동은 플랫폼이 수집하고 통합하는 수십 개의 작은 흔적을 남깁니다. 이는 다중 계정 운영을 의심하는 데 도움이 됩니다.
- 이 과정을 핑거프린팅이라고 합니다. 브라우저 핑거프린팅은 브라우저가 웹페이지에 노출하는 데이터를 수집하는 것이고, 기기 핑거프린팅은 기기에 연결된 정보를 수집하는 유사한 개념입니다.
- 쿠키와 핑거프린트는 완전히 같은 것이 아닙니다. 쿠키는 더 확실한 증거이지만 거부하거나 삭제할 수 있습니다. 핑거프린트는 그만큼 명시적이지 않을 수 있지만, 플랫폼은 대부분 직접 동의를 요청하지 않고 핑거프린트를 수집합니다. 웹사이트는 보통 두 유형의 데이터를 결합합니다.
- 웹페이지는 canvas 해시, 행동 패턴, TLS 매개변수 등 여러 데이터 유형을 수집합니다. 일반적으로 브라우저 저장소 데이터 같은 소프트웨어 수준 신호는 WebGL 렌더링 같은 하드웨어 수준 신호보다 숨기거나 스푸핑하거나 변경하기 쉽습니다. 그래도 안티디텍트 브라우저, VPN, 프록시 같은 특수 도구가 도움이 됩니다.
- 플랫폼은 여러 신호를 추적하고 고려하므로 여러 계정을 성공적으로 관리하려면 모든 신호를 다뤄야 한다는 점을 아는 것이 중요합니다. 이를 위해서는 서로 다른 목적을 수행하는 여러 신뢰할 수 있는 도구를 결합해야 할 가능성이 높습니다. 함께 사용하면 개인정보를 잘 보호할 수 있습니다.
