핵심 요약
- TP-Link Tapo 기기를 제어하는 오픈소스 라이브러리 'tapo'가 펌웨어 업데이트로 도입된 신규 프로토콜 TPAP을 지원하기 시작했습니다.
- 그동안 기기 펌웨어가 업데이트되면 보안 토글을 켜지 않는 한 외부 연동이 차단되었으나, 이번 업데이트로 토글을 켜지 않고도 안전하게 제어가 가능해졌습니다.
- 비밀번호 연속 오류 시 기기 접근이 잠기는 정책이 추가되었으며 일부 구형 카메라를 제외한 플러그와 조명 대다수에 적용됩니다.
요약 TP-Link의 스마트홈 기기 브랜드인 Tapo를 제어하는 비공식 오픈소스 라이브러리(Rust/Python) 'tapo'가 최근 최신 보안 프로토콜인 TPAP을 지원하도록 업데이트되었습니다.
그동안 스마트 플러그나 전구 등의 기기들이 펌웨어 1.4.0 이상으로 조용히 업데이트되면, 외부 스크립트나 서드파티 제어 프로그램의 요청이 갑자기 '403 Forbidden' 에러와 함께 차단되는 문제가 빈번하게 발생했습니다. 이는 TP-Link 측이 앱 내에 '서드파티 호환성(Third-Party Compatibility)'이라는 토글을 만들고 기본값을 꺼짐으로 설정해 두었기 때문입니다. 이 토글이 켜져 있어야만 구형 로컬 프로토콜로 통신할 수 있었고, 토글이 꺼지면 기기들이 새로 도입된 비공개 프로토콜인 TPAP으로만 통신하여 외부 연동이 모두 먹통이 되었습니다.
개발자에 따르면 이번이 지난 3년 동안 보안 패치로 인해 서드파티 연동이 차단된 세 번째 사례입니다. 2023년 취약점 보고 이후 초기 AES 프로토콜이 KLAP으로 대체되었고, 2024년 카메라 취약점 대응 과정에서 앱 내 서드파티 호환성 토글이 처음 도입되었으며, 2025년 하반기부터 플러그와 조명 기기에 TPAP 프로토콜이 적용되었습니다. TP-Link 측은 포럼 등에서 홈어시스턴트(Home Assistant)가 공식 지원 플랫폼이 아니라고 선을 그으며 해당 토글을 켜면 보안 수준이 낮아질 수 있다고 경고해 왔습니다.
약 4개월간의 리버스 엔지니어링 및 개발 끝에 공개된 tapo v0.11.1 버전부터는 해당 TPAP 프로토콜을 라이브러리 차원에서 지원하게 되었습니다. 이에 따라 사용자들은 보안을 낮추는 호환성 토글을 켜지 않고도 플러그, 조명, 멀티탭, 허브 등을 외부 스크립트로 정상 제어할 수 있게 되었습니다. 다만 비밀번호를 반복해서 틀릴 경우 기기 접근이 일시 차단되는 잠금 기능이 있으므로 주의가 필요하며, 일부 구형 펌웨어 카메라 모델(C210 등)은 여전히 구형 방식을 요구해 토글을 켜야 하는 예외도 존재합니다.
Sponsored · 광고