✦ guniq 시각
PCI DSS v4.0이 서드파티 스크립트까지 의무 관리 범위에 포함시킨 것은 당연한 수순이다. 결제 페이지의 서드파티 스크립트는 그동안 보안 감사의 사각지대였고, Magecart 공격이 그 틈을 꾸준히 파고든 결과가 이번 규제 강화로 이어졌다.
▲ 이미지 출처: The Hacker News
결제 페이지에서 동작하는 서드파티 스크립트가 이제 PCI DSS 컴플라이언스 의무 대상이 됐다. 분석 태그, 태그 매니저, 고객 지원 위젯, 결제 iframe — 현대적인 결제 페이지는 수십 개의 서드파티 스크립트를 동시에 로딩하며, 그 중 하나만 탈취돼도 카드 정보가 유출될 수 있다.
PCI DSS v4.0의 새로운 요구사항
PCI DSS v4.0부터 결제 페이지의 모든 스크립트를 명시적으로 승인·관리하는 것이 의무화됐다. 이는 Magecart 공격처럼 서드파티 스크립트를 통해 카드 정보를 탈취하는 공급망 공격에 대응하기 위한 조치다. QSA(공인 보안 평가자)들은 이미 이 새로운 요구사항에 따른 평가를 시작했다.
결제 페이지 스크립트 위험의 현실
고객이 카드 번호를 입력하는 순간, 그 브라우저에는 당신이 직접 작성한 코드 외에도 수많은 서드파티 코드가 실행 중이다. 애널리틱스 스크립트, 마케팅 픽셀, 챗봇 위젯 등은 모두 잠재적인 공격 표면이다. 이 중 하나의 공급업체가 해킹되거나 악성 코드를 주입하면, 수천 명의 결제 정보가 한꺼번에 탈취될 수 있다.
당신이 결제 페이지에서 실행하는 서드파티 스크립트 하나하나가 이제 PCI DSS 컴플라이언스 관리 대상이다. “우리 코드가 아니니 모른다”는 면피가 더 이상 통하지 않는다.
PCI DSS 6.4.3 준수를 위한 체크리스트
- 스크립트 인벤토리 작성 — 결제 페이지에서 로딩되는 모든 서드파티 스크립트 목록화
- 승인 정책 수립 — 허가된 스크립트 목록 관리, 무단 스크립트 차단
- 무결성 검증 — Subresource Integrity(SRI) 해시로 스크립트 변조 여부 실시간 확인
- CSP(Content Security Policy) 강화 — 허가되지 않은 스크립트 실행 자동 차단
- 지속적 모니터링 — 스크립트 변경 사항 실시간 탐지 솔루션 도입
출처: The Hacker News | 발행일: 2026-06-18