Discord가 연령 인증에 사용하고 있던 Persona의 프런트 엔드의 소스 코드가 실수에 의해 공개되어 버렸다. 이 코드의 분석에서 '연령 인증'을 했을 것인데 얼굴 이미지를 워치리스트나 PEP와 대조하거나 정부에 직접 보고하거나 모듈이 발견되어 소란이 되고 있다.
무엇이 "찾았다"
연구자 허티비스트가 찾은 것은 미국 정부(연방 기관)용으로 인가된 서버상의 Persona 프런트 엔드(2,456 파일)로, 거기에서 다음을 읽을 수 있다고 보도되고 있다.
- 269 종류의 검증 체크 구현.
- 얼굴 이미지를 워치 리스트나 PEP 리스트와 대조하는 기능.
- 테러 스파이 활동 등 14 카테고리의 '불리한 보도(adverse media)' 스크리닝 기능.
- IP 주소, 브라우저/디바이스 지문, 정부 ID 번호, 전화 번호, 이름, 얼굴 이미지, 셀카 분석(연령 부정합 감지 등)을 최대 3년 저장할 수 있는 설계.
또한, 동일한 코드베이스에 다음과 같은 모듈이 확인되었다고합니다.
- FinCEN용 SAR(Suspicious Activity Report) 송신 모듈(FinCEN 사이트의 XML 스키마를 따라 구현).
- 캐나다 FINTRAC용 의심 거래 보고(STR) 전송 모듈.
즉, 「연령 확인용의 단기능 라이브러리」가 아니고, 풀 장비의 KYC/AML 플랫폼의 프런트 엔드 일식이 노출되어 있었기 때문에, 이것으로부터, Discord에서의 「연령 인증」이 정말로 연령 인증인가인가에 의의가 분출·염상하고 있는 구도다.
Discord의 연령 확인에서 실제로 무엇을 하고 있었다고 생각되는가?
그러나, 현시점에서 공개 정보로부터 「실제로 어느 기능이 유효했는가」는 모른다.
- Discord측은 최초로 「얼굴 사진은 단말내에서 처리」라고 주장했지만, 그 후 Persona를 사용하는 구현에서는 서버에 송신·최대 7일 보존이라고 설명하고 있었다고 보도되고 있다.
- 유출 코드는 PEP·제재·adverse media·FinCEN/FINTRAC 리포트까지 포함한 “범용 KYC/AML 엔진”임을 나타내고 있다.
이러한 모듈이 Persona의 코드 베이스에 포함되어 있는 것은 이상하지 않다고 할지 예상되는 것이다. Persona의 고객에게 암호 자산 교환소나 금융기관계 FinTech 등이 들어 있기 때문이다. 그러나 다음은 "코드의 존재"에서 추측됩니다.
- 연령 확인 트랜잭션마다 PEP / 제재 스크리닝이 항상 수행되었는지 여부.
- 연령 확인 결과나 유저 행동에 근거해, FinCEN/FINTRAC등에 SAR/STR가 자동 송신되고 있는지 어떤지.
Discord용의 설정으로 이러한 기능이 유효하게 되어 있었는지 여부는, 현 단계에서의 보도 등에서는 모른다.
따라서
- "같은 기반상에서 연령확인이 이루어졌으며 PEP·제재·FinCEN 대응 기능도 구현·이용 가능한 상태에 있었다"
- 그러나 “연령 확인 거래마다 반드시 PEP 대조나 FinCEN 보고가 달리고 있었다”라고까지는, 증거 베이스에서는 말할 수 없다(우려·의의의 레벨)
라는 이해가 타당할 것이다.
그럼에도 불구하고 무엇이 문제가되는가?
기술적·법적인 사실관계는 아직 '조사 중'이라는 단계이지만 다음과 같은 점에서 비판을 모으고 있다.
- 목적 밖의 과도한 설계
‘18세 이상인지의 판정만’의 것이지만, 뒷면의 스택은 PEP·제재·불리한 보도 체크·규제 당국 보고까지 가능한 거대 KYC/AML 스위트였다. - 투명성 부족
사용자에게는 "연령 확인" 정도라고 설명하면서, 실제로는 풀의 금융 감시 스택상에서 처리되고 있는 것이 사전에 개시되어 있지 않았다. - 데이터 보유 및 '공유' 우려
Discord의 약속(단기 유지/최소한 이용)과, Persona측 코드 베이스로 나타낸 최대 3년 유지 가능한 설계·정부기 관련 휴대 모듈과의 갭.
특히 규제 당국과의 SAR/STR 연계 코드가 나왔기 때문에 'FinCEN 등에 보고된 것은 아닌가?'라는 의심이 단번에 퍼지고 있다는 상황이다.
이 상황에서 Discord/Persona가 의심을 받으려면
하고 있지 않은 것의 증명은 불가능에 가깝지만, 「하고 있지 않다」를 어느 정도 설득력을 가지고 나타내기 위해서는,
- 구성상 그 기능에 도달할 수 없는·이용할 수 없는 설계인 것(설정·아키텍쳐).
- 실제 운용 로그에 그 기능 이용의 흔적이 없는 것(KYC 이벤트 로그, 외부 연계 로그, SAR 관리 로그).
- 데이터가 장기 보존·2차 이용되어 있지 않은 것(보유·삭제 로그).
- 이를 제3자가 검증한 감사 보고서.
필요합니다. 이 4층이 갖추어져 처음으로 전문가 시선으로 「적어도“하고 있었다”라고는 생각하기 어렵다”라고 하는 레벨까지 가져갈 수 있다.
현시점에서 「Discord가 Persona를 사용하고 있었음을 명시적으로 확인할 수 있는 나라」는 공개 정보 베이스에서는 실질 영국(UK) 뿐이다. 영국의 개인정보보호당국(ICO)이 어떻게 움직이는지 주목받는데…
Discord는 이미 Persona와의 계약 종료
실은 Discord는 이미 Persona와의 계약은 종료하고 있다. 이는 "설명하고 있던 더 무거운 데이터 취급이 이루어지고 있던 의심"과 "벤더의 성질·정치적 배경"에 대한 불신이 겹쳐 큰 반발을 초래한 것에 의한 것이다.
주요한 논점은 대체로 다음 3개로 집계된다.
- 설명과 다른 서버측 처리·보존 기간
- Discord는 당초 "얼굴 스캔은 단말상에서 처리"라고 사용자에게 설명했지만, UK용 FAQ에는 Persona를 사용하는 실험에서는 "제출 정보를 최대 7일간 서버 측에 저장한다"고 쓰여졌다.
- 이 FAQ의 주의사항은 한 번 공개된 뒤, Discord측이 재빠르게 삭제하고 있어, 「숨기려 한 것이 아닌가」라는 의심을 낳았다.
- 벤더와 감시·정부계와의 연결
- Persona는 Peter Thiel의 Founders Fund로부터 출자를 받고 있으며, Thiel이 Palantir 공동 창업자로서 정부 감시 인프라에 깊이 관여해 온 인물이기 때문에 "감시 국가계 플레이어와 연결되는 벤더에게 생체 정보를 전달하고 싶지 않다"는 비판이 분출했다.
- 투명성 부족과 「실험」의 취급
- Persona는 Discord의 「공식 파트너 일람」등에는 당초 나오지 않았고, 영국 유저 전용으로만 몰래 실험하고 있던 형태가 되어 있었던 것.
- 영향 범위나 구체적인 처리 내용, 데이터에 대한 액세스 주체 등의 설명이 후추·단편적이어서 “유저를 실험대로 삼았다” “동의의 질이 불충분하다”는 비판으로 이어졌다.
Redact의 조사 기사에 따르면 "글로벌 연령 확인 발표에 대한 반발이 나온 "며칠 후"에 UK 유저로 Persona 실험이 관측되기 시작했다"고 썼다.2026년 2월 초순~중순에 걸쳐 실시한 매우 짧은 테스트인 것을 깨닫는다.
그럼 Discord는 무엇을 사용합니까?
현재 Discord는 연령인증(연령보증)에는 싱가포르의 k-ID와 영국의 Yoti(유럽 등 일부 지역)를 사용하는 방향이다. 둘 다 카메라에서 획득한 얼굴 이미지로부터 연령 추정(Age estimation)을 수행하고 의심스러운 경우에 다른 증거와 일치한다는 ISO/IEC 27566-1 Age assurance systems — Part 1: Framework (연령 보증 시스템 제1부: 프레임워크, 무료입니다)와 유사한 형태. 다만, 각각 특징이 있다.
얼굴 스캔에 의한 연령 추정
- k-ID: 얼굴 스캔은 온 디바이스만으로 처리하고, 얼굴 정보는 단말에서 나오지 않는 구현도 가능(서버측에서의 확인 기능도 제공하고 있다)
- Yoti: 얼굴 이미지는 서버로 보내지고 서버에서 나이 추정을 즉시 삭제합니다.
기타 연령 확인 방법
- k-ID: 부모의 동의/보호자 확인(메일 인증이나 클레카 결제, 국민 ID 등을 이용), 신뢰할 수 있는 제3자 데이터 소스와의 대조.
- Yoti: 디지털 ID 월렛 및 신분증(ID) + 셀카 확인
글로벌하게 사용되는 것은 k-ID가 되는 모양이지만, k-ID라고 하는 것만으로는 온 디바이스인지 서버 측인지는 모른다. Discord는 일부에서는 「온 디바이스」라고 표명하고 있는 것 같고, 그것을 검증할 수 있는 제3자 인증 검증 결과 등을 공표해 투명성을 확보하는 것이 바람직하다.
(참고 문헌)
- Redact. (2026). Discord Tested Age Verification Vendor Persona: What Users Should Know. 2026-02-16. https://redact.dev/blog/discord-persona-age-verification-experiment
- Bernier, Rony. (2026). Discord ends Persona Age Verification test activity. LinkedIn. 2026-02-16. https://www.linkedin.com/posts/rorybernier_discord-ends-persona-age-verification-test-activity-7428905652959358977-CTB2/
- Cress, Laura. (2026). 'I do not trust them' – top streamers left concerned by Discord age checks. BBC. 2026-02-17. https://www.bbc.com/news/articles/cn4g8ynpwl8o
- Naprys, Ernestas. (2026). Firm that verifies mugshots for ChatGPT and Roblox feeds US surveillance apparatus with 269 distinct checks. Cybernews. 2026-02-19. https://cybernews.com/privacy/persona-leak-exposes-global-surveillance-capabilities/
- Alajaji, R and S. Baldwin. (2026). Discord Voluntarily Pushes Mandatory Age Verification Despite Recent Data Breach. 2026-02-12. https://www.eff.org/deeplinks/2026/02/discord-voluntarily-pushes-mandatory-age-verification-despite-recent-data-breach
- L0la L33tz. (2026). Hackers Expose Age-Verification Software Powering Surveillance Web. 2026-02-19. https://www.therage.co/persona-age-verification/
- ISO/IEC 27566-1. (2025). Information security, cybersecurity and privacy protection — Age assurance systems — Part 1: Framework. 2025-12. https://www.iso.org/standard/88143.html
