인공지능코딩어시스턴트가개발자들사이에서인기를얻고있는가운데,새로운연구결과가우려스러운보안환경을드러냈습니다.애플리케이션보안기업EndorLabs의조사에따르면,AI코딩에이전트가권장하는종속성중단5분의1만이안전하게사용할수있는것으로나타났습니다.이번달발표된회사의2025종속성관리현황보고서에서는AI모델에따라코딩에이전트가가져온종속성의44-49%가알려진보안취약점을포함하고있다는것을발견했습니다.나머지안전하지않은종속성은"환각된"패키지로구성되어있었는데,이는그럴듯하게들리지만실제로는존재하지않는소프트웨어구성요소로서,"슬롭스쿼팅(slopsquatting)"이라고불리는새로운공급망공격의여지를만들어냅니다.보안우려는결함이있는종속성을넘어확장됩니다.IEEE의기술과사회에관한국제심포지엄에발표된연구에서는AI가생성한코드가연구자들이"피드백루프보안저하"라고부르는현상을경험한다는것을밝혔습니다.40라운드반복에걸친400개의코드샘플을분석한결과,이연구는AI주도코드개선의단5번의반복후중대한취약점이37.6%증가했다는것을문서화했습니다.후기반복은초기반복보다일관되게더많은취약점을생성했으며,이는반복적인개선이코드품질을향상시킨다는가정에의문을제기합니다.전통적인버그를넘어선설계결함아키텍처와의도를고려하는인간개발자와달리,AI모델은다음토큰을예측하여암호화라이브러리를교체하거나,토큰수명을변경하거나,인증로직을수정함으로써보안을약화시키는미묘한설계결함을도입합니다.학술연구에따르면AI가생성한코드의약3분의1이알려진취약점을포함하고있으며,Veracode의100개이상의대규모언어모델에대한종합분석에서는AI가생성한코드의45%가보안결함을도입하는것으로나타났습니다.이문제는프로그래밍언어전반에걸쳐나타나지만,심각도는다양합니다.Java는72%의보안실패율로가장높은위험을보이는반면,Python은62%의보안통과율을,JavaScript는57%,C#은55%를나타냅니다.크로스사이트스크립팅과로그인젝션은특히문제가되는데,AI모델이각각86%와88%의비율로안전하지않은코드를생성합니다.최근사건들은이러한위험을강조합니다.OXSecurity테스트에서Lovable,Base44,Bolt를포함한AI앱빌더가사용자가명시적으로보안애플리케이션을요청했을때조차기본적으로저장된크로스사이트스크립팅취약점이있는코드를생성하는것으로밝혀졌습니다.한편,연구자들은GitHubCopilot과GitLabDuo에서소스코드도용,프롬프트인젝션공격,자격증명탈취를가능하게하는심각한취약점을발견했습니다.새로운공격표면AI에이전트를타사도구및통합과연결하는ModelContextProtocol은또다른취약점벡터로부상했습니다.이번주정리된보안타임라인은샌드박스탈출,악성서버패키지,수천개의애플리케이션을노출시킨과도한권한의API토큰을포함하여2025년내내발생한여러MCP관련침해사례를문서화하고있습니다.EndorLabs연구원들은MCP서버의75%가개인개발자에의해구축되었으며,41%는라이선스정보가부족하고,82%는신중한보안통제가필요한민감한API를사용하고있다는것을발견했습니다."AI코딩에이전트는현대개발워크플로우의필수적인부분이되었습니다"라고EndorLabs의보안연구원HenrikPlate는말했습니다."충분한검증없이는악용을위한새로운경로를열수있습니다."AI코딩도구의확산은둔화될기미를보이지않습니다.StackOverflow의2025년개발자설문조사에따르면,개발자의84%가개발프로세스에서AI도구를사용중이거나사용할계획이며,전문개발자의51%가매일이를사용하고있습니다.그러나개발자신뢰는도입에뒤처지고있습니다:46%가AI도구출력의정확성을적극적으로불신하고있으며,이는전년도31%에서증가한수치이고,66%는"거의맞지만완전히맞지는않은AI솔루션"에대한불만을언급했습니다.
480 조회
0 추천
2025.11.27 등록