행 수준 보안(RLS)이나 문서 수준 보안(DLS) 같은 세밀한 접근제어(FGAC)는 여러 사용자가 공유하는 물리적 색인 구조 안의 데이터 접근을 제한하기 위해 데이터베이스에 널리 적용된다. FGAC는 흔히 후처리 필터링 방식을 쓰는데, 신뢰되지 않은 질의가 전체 데이터에 대해 실행된 뒤 비공개 결과만 사후에 제거된다. 이전 연구는 이 방식이 특정 값이 보이지 않는 데이터에 존재하는지 검사할 수 있는 부채널을 만든다는 것을 보였지만, 완전한 레코드나 텍스트 문서 같은 고엔트로피 데이터의 효율적 복구까지는 이르지 못했다. 이 논문은 범위, 접두사, 결합 조건자 같은 풍부한 질의 인터페이스를 이용해 존재 여부 유출을 재구성 공격으로 증폭시킬 수 있음을 PostgreSQL의 RLS 타이밍 부채널과 Elasticsearch/OpenSearch의 DLS 스코어링·접두사 확장 부채널 두 가지 설정에서 보여준다. PostgreSQL에서는 이진 탐색을 통해 완전한 레코드까지 복구하며, Elasticsearch/OpenSearch에서는 색인된 용어와 근사적인 n-그램 텍스트까지 복구할 수 있음을 보였다.
- •후처리 필터링 방식의 FGAC(RLS/DLS)가 풍부한 질의 인터페이스와 결합하면 존재 유출이 완전 레코드 재구성 공격으로 확대됨
- •PostgreSQL: RLS 타이밍 부채널과 범위·결합 질의로 미지 속성값 열거 후 이진탐색으로 전체 레코드 복구
- •Elasticsearch/OpenSearch: DLS 스코어링·접두사 확장 부채널로 색인 용어 및 근사 n-그램 텍스트 복구
- •FGAC 안전성 평가는 반드시 풍부한 질의 조건자를 포함해 수행돼야 함을 시사
0단 자동
AI가 규칙대로 쓰고 그대로 게시했습니다. 사람이 따로 보지 않았습니다.
- 규칙 판
- 규칙 판 도입 이전 기사입니다.
- 남기는 것
- 규칙 판 · 모델 · 시각
- 판 기록
- 아직 없습니다.
Plaintext Recovery Against Post-Filtering Access Control
- 1.PostgreSQL RLS 타이밍 부채널과 범위·논리곱 SQL 질의를 결합해 전체 레코드를 이진탐색으로 복원하는 공격 시연
- 2.Elasticsearch/OpenSearch의 DLS 스코어링·접두어 확장 부채널로 인덱싱된 용어와 근사 텍스트를 n-gram 단위로 추출
- 3.기존 멤버십 존재 여부 누설 공격을 고엔트로피 전체 레코드 복원 공격으로 확장
- 4.행/문서 수준 보안의 사후 필터링 방식이 범용 질의 인터페이스 하에서 근본적으로 취약함을 실증
왜 중요한가?
다중 테넌트 DB에서 흔히 쓰는 사후 필터링 기반 접근제어가 단순 존재 확인을 넘어 전체 데이터 복원까지 허용한다는 것을 보여줘, PostgreSQL·Elasticsearch 운영자에게 즉각적인 보안 재검토가 필요함을 시사한다.
본문 미리보기
arXiv:2608.11730v1 Announce Type: new Abstract: Fine-grained access control (FGAC) mechanisms such as row-level security (RLS) and document-level security (DLS) are widely deployed in databases to restrict access to data stored in physical indexing structures shared by multiple users (e.g., in multi-tenant databases, or in the implementation of least-privilege within an organization). FGAC implementations often use post-filtering where untrusted queries run over all data and private results are
전체 내용이 궁금하다면?
원문을 직접 읽어보세요
이 글이 만들어진 과정
- 11:23AI 초안



