Loading...

AI 뉴스

구글의 새로운 Antigravity IDE에 보안 결함

페이지 정보

작성자 xtalfi
작성일 15:49
2 조회
0 추천
0 비추천

본문

f43ee9a7735c9322763d602776200742_1764226148_6917.jpg
 

보안 연구원들은 구글(알파벳)의 새로 출시된 Antigravity IDE에서 심각한 취약점을 노출했으며, 이 AI 기반 코딩 툴이 출시된 지 24시간도 채 되지 않아 이러한 문제가 드러나 인공지능 제품의 시장 출시가 서두른 것에 대한 우려를 불러일으키고 있습니다.

Knostic의 보안 연구원인 Aaron Portnoy는 자신이 Forbe에 언급한 바에 따르면 Gemimi 엔진이 적용된 이 개발 플랫폼에서 사용자의 컴퓨터에 지속적으로 남는 악성코드를 설치하게 만들 수 있는 심각한 결함을 발견했습니다. 해당 취약점은 Antigravity의 “신뢰할 수 있는 코드” 버튼 기능을 악용하여, 악성 코드가 프로젝트가 다시 시작될 때마다 백도어를 다시 로드할 수 있도록 허용합니다.​


다수의 공격 벡터가 식별됨

이 취약점은 Antigravity의 구성 설정을 조작하여 Windows와 Mac 시스템 모두에서 작동했다고 Portnoy가 Forbes에 전했다. 공격을 실행하려면 공격자가 사용자를 설득하여 악성 코드를 "신뢰할 수 있음"으로 표시한 후 실행하도록 해야 하는데, 이는 흔한 사회공학적 전술이다.​

보안 연구원 Johann Rehberger는 11월 25일 게시된 블로그 포스트에서 5가지 개별 보안 문제를 문서화했다. 여기에는 간접 프롬프트 주입을 통한 원격 명령 실행, 브라우저 에이전트를 통한 데이터 유출, 그리고 보이지 않는 유니코드 문자를 사용하여 삽입된 숨겨진 지시사항을 따르는 우려스러운 기능이 포함되어 있다. Rehberger에 따르면, 이러한 취약점들은 2025년 5월 초에 Google이 약 24억 달러에 라이선스한 코드베이스인 Windsurf에 이미 보고된 바 있다.​​

Google은 11월 18일 Gemini 3 모델과 함께 Antigravity를 출시했다. 회사는 Bug Hunters 페이지에서 여러 취약점을 인정하며, 데이터 유출 및 프롬프트 주입을 통한 코드 실행을 조사 중인 "알려진 문제"로 나열했다. 11월 26일 기준으로 보안 패치는 제공되지 않았으며, Portnoy는 취약점을 방지할 수 있는 구성을 찾지 못했다고 보고했다.​


광범위한 산업 우려

보안 전문가들이 설명하는 바에 따르면, 이러한 보안 결함은 AI 제품들이 적절한 테스트 없이 시장에 출시되는 우려스러운 패턴을 강조한다. Knostic의 공동 창립자이자 CEO인 Gadi Evron은 Forbes에 "AI 코딩 에이전트는 매우 취약하며, 종종 레거시 기술에 기반하고 있고 패치되지 않았으며, 운영 요구사항으로 인해 설계상 안전하지 않습니다"라고 말했다.​

취약점을 분석한 Simon Willison에 따르면, 공격 벡터는 Antigravity의 브라우저 도구를 활용하는데, 이 도구는 기본적으로 webhook.site를 포함한 도메인의 허용 목록을 사용하며, 이는 데이터 유출에 악용될 수 있는 서비스이다. IDE는 또한 기본적으로 .gitignore에 있는 파일에 대한 접근을 거부하지만, 연구자들은 AI가 .env 자격 증명 파일과 같은 제한된 파일에 접근하기 위한 우회 방법을 찾을 수 있음을 발견했다.​

AI 기반 도구 전반에 걸쳐 18개의 취약점을 추적하고 있는 것으로 알려진 Portnoy의 팀은 현재 AI 보안 상태를 "1990년대 후반의 해킹 현장"에 비유하며, "AI 시스템이 상당한 신뢰 가정과 거의 강화된 경계 없이 배포되고 있다"고 언급했다. Rehberger는 문제가 해결될 때까지 개발자들이 대체 IDE를 고려하고 Antigravity의 기본 "자동 실행" 기능을 비활성화할 것을 권장했다.

댓글 0
전체 1,220 / 2 페이지
매사추세츠공과대학(MIT)과오크리지국립연구소(ORNL)가26일발표한연구에따르면,인공지능(AI)기술이이미미국노동시장총임금의11.7%를대체할수있는수준에도달한것으로나타났다.이는약1조2000억달러(약1760조원)규모로,금융·의료·전문서비스분야에집중돼있다.​연구진이개발한'빙산지수'(IcebergIndex)는1억5100만명의미국노동인구를개별에이전트로시뮬레이션해3만2000개이상의기술과923개직업,3000개지역을분석했다.CNBC는이연구가정책입안자들에게우편번호단위까지상세한AI영향지도를제공한다고보도했다.​수면위2%,수면아래10%연구의핵심은가시적인기술분야영향이전체의극히일부에불과하다는점이다.컴퓨팅과IT분야에서발생하는해고와직무전환은총임금노출액의2.2%(약2110억달러)에그쳤다.​하지만연구진은"이는빙산의일각에불과하다"고강조했다.인사·물류·금융·사무행정등반복적업무를포함한전체임금노출액은1조2000억달러에이르며,이는도시지역뿐아니라비도시지역을포함한미국50개주전체에광범위하게퍼져있다.​ORNL소장이자연구공동책임자인프라산나발라프라카시는CNBC에"우리는기본적으로미국노동시장의디지털트윈을만들고있다"고말했다.​정책도구로활용되는빙산지수테네시·노스캐롤라이나·유타등여러주정부가이미빙산지수를활용해AI인력정책을수립하고있다.테네시주는이달발표한AI인력행동계획에서빙산지수를인용했으며,유타주도이지수모델링을반영한보고서를준비중이다.​노스캐롤라이나주상원의원디앤드레아살바도르는MIT와협력하며"특정센서스블록의현재기술을분석하고자동화나증강가능성,지역GDP및고용에미치는영향을평가할수있다"고설명했다.​연구진은빙산지수가일자리소멸시점을예측하는도구가아니라,현재AI시스템의기술적역량에대한스냅샷을제공하는것이라고부연했다.또한"GDP나소득,실업률같은전통지표는이러한기술기반변동의5%미만만을설명할수있다"며새로운접근법의필요성을강조했다.​한편마크워너버지니아주민주당상원의원은최근CNBC인터뷰에서AI로인해신규대졸자실업률이25%까지치솟을수있다고경고했다.그러나예일대예산랩은10월발표한분석에서ChatGPT출시이후3년간"식별가능한혼란"은발견되지않았다며기술변화는수개월이아닌수십년에걸쳐일어난다고밝혔다.​
4 조회
0 추천
16:03 등록
26일서울양재aT센터에서개막한'코리아핀테크위크2025'에서금융권의인공지능(AI)대전환의지와함께이를가로막는규제과제가동시에부각됐다.이억원금융위원장은개막식에서"금융권의AI대전환이대한민국신성장동력의첨병이될것"이라며150조원규모의국민성장펀드조성과금융권AI플랫폼구축을통해혁신을지원하겠다고밝혔다.​​AI서비스경쟁본격화네이버페이,카카오페이,토스,뱅크샐러드등주요핀테크기업들은이번행사에서AI기반맞춤형금융서비스를대거선보였다.네이버페이는18일출시한오프라인통합단말기'Npay커넥트'를통해얼굴인식결제'페이스사인'과상권분석서비스를제공한다.카카오페이는AI금융비서'페이AI'로건강데이터기반보험분석과소비패턴분석을통한맞춤형혜택제안서비스를선보였다.토스는'페이스페이'와함께생활데이터를분석한'건강생활점수'를내세웠고,뱅크샐러드는마이데이터AI에이전트'토핑+'를공개해내년정식출시를예고했다.​규제가발목잡는혁신그러나금융권의AI도입은규제장벽에직면해있다.GPT-4기반서비스를구축한금융사들은GPT-5.1등최신모델로업데이트하려면혁신금융서비스재승인을받아야하며,이과정에최대120일이소요된다.한금융사AI담당임원은"단순모델을바꾸는것까지개별적으로승인받는건지나치게비효율적"이라고지적했다.망분리규제도여전히걸림돌로작용하고있다.금융당국이2024년8월망분리규제를완화하면서최근2년간AI혁신금융서비스가200건에육박했지만,전문가들은물리적망제한의추가완화와민간주도의자율규율기반위험관리체계로의전환이필요하다고제언한다.국제금융센터는최근보고서에서"AI설명가능성관련현실적접근방안을고려해야한다"며완벽한설명가능성보다설명불가능성을AI의본질적리스크로인정하는규제개선을촉구했다.
3 조회
0 추천
16:01 등록
OpenAI는2030년까지확장계획을이행하기위해2,070억달러의추가자금조달이필요하다고이번주발표된HSBC글로벌투자리서치보고서에따르면,이는인공지능선구자의성공에막대한투자를한주요기술기업들의사업전망을위협할가능성이있다.​자금부족은OpenAI의최근클라우드컴퓨팅약정에서비롯되었으며,총약6,000억달러규모로Oracle과의3,000억달러계약,Microsoft와의2,500억달러계약,그리고AmazonWebServices와의380억달러계약을포함한다.NicolasCote-Colisson이이끄는HSBC의반도체분석팀은예상되는수익성장에도불구하고OpenAI의누적잉여현금흐름이2030년까지마이너스를유지할것으로전망한다.​인프라비용증가2025년말에서2030년사이,OpenAI는약7,920억달러의클라우드및AI인프라비용이예상되며,2033년까지컴퓨팅총약정금액은1조4,000억달러에달할것으로보입니다.데이터센터임대비용만해도6,200억달러에이를것으로전망됩니다.HSBC는OpenAI가2030년까지연간약2,130억달러의수익을올릴것으로예측합니다.이는회사가현재8억명에서30억명의정기이용자—전세계15세이상성인의44%—를확보할경우를가정한수치입니다.​이은행은구독률예상치를8%에서10%로상향조정했으며,더높은기업API수요와디지털광고수익도반영했습니다.그러나이러한낙관적인가정에도불구하고,추가부채,자본투입또는강화된수익전략을통해메워야할상당한자금격차가남아있습니다.​시장우려증가자금조달문제는이미금융시장에영향을미치고있습니다.오라클(Oracle)은9월자사의3,000억달러규모OpenAI계약을발표한후주가가한때30%급등했다가모든상승분을잃으면서심각한변동성을겪었습니다.회사의5년만기신용부도스와프(CDS)프리미엄은올해초약55bp에서11월에는거의80bp까지상승했으며,이는부채를이용한AI사업확장에대한투자자우려가커졌음을반영합니다.​오라클의공동창업자인래리엘리슨(LarryEllison)은9월OpenAI발표이후잠시세계에서가장부유한인물이되었으나,주가가하락하면서그의재산도감소했습니다.​HSBC는오라클,마이크로소프트,아마존,엔비디아(NVIDIACorporation),어드밴스드마이크로디바이시스(AdvancedMicroDevices,Inc.)를OpenAI의성공또는실패에가장큰영향을받는기업으로지목했습니다.OpenAI지분11%를보유한소프트뱅크(SoftBank)역시상당한변동성을겪었으며,AI거품에대한우려가커지는가운데10월말고점대비주가가40%하락했습니다.​보고서는OpenAI가급격한사용자증가나구독전환율상승을통해자금격차를극복할가능성이있지만,HSBC는이러한시나리오가여전히불확실하다고언급했습니다.
3 조회
0 추천
15:59 등록
인공지능코딩어시스턴트가개발자들사이에서인기를얻고있는가운데,새로운연구결과가우려스러운보안환경을드러냈습니다.애플리케이션보안기업EndorLabs의조사에따르면,AI코딩에이전트가권장하는종속성중단5분의1만이안전하게사용할수있는것으로나타났습니다.​이번달발표된회사의2025종속성관리현황보고서에서는AI모델에따라코딩에이전트가가져온종속성의44-49%가알려진보안취약점을포함하고있다는것을발견했습니다.나머지안전하지않은종속성은"환각된"패키지로구성되어있었는데,이는그럴듯하게들리지만실제로는존재하지않는소프트웨어구성요소로서,"슬롭스쿼팅(slopsquatting)"이라고불리는새로운공급망공격의여지를만들어냅니다.​보안우려는결함이있는종속성을넘어확장됩니다.IEEE의기술과사회에관한국제심포지엄에발표된연구에서는AI가생성한코드가연구자들이"피드백루프보안저하"라고부르는현상을경험한다는것을밝혔습니다.40라운드반복에걸친400개의코드샘플을분석한결과,이연구는AI주도코드개선의단5번의반복후중대한취약점이37.6%증가했다는것을문서화했습니다.후기반복은초기반복보다일관되게더많은취약점을생성했으며,이는반복적인개선이코드품질을향상시킨다는가정에의문을제기합니다.​전통적인버그를넘어선설계결함아키텍처와의도를고려하는인간개발자와달리,AI모델은다음토큰을예측하여암호화라이브러리를교체하거나,토큰수명을변경하거나,인증로직을수정함으로써보안을약화시키는미묘한설계결함을도입합니다.학술연구에따르면AI가생성한코드의약3분의1이알려진취약점을포함하고있으며,Veracode의100개이상의대규모언어모델에대한종합분석에서는AI가생성한코드의45%가보안결함을도입하는것으로나타났습니다.​이문제는프로그래밍언어전반에걸쳐나타나지만,심각도는다양합니다.Java는72%의보안실패율로가장높은위험을보이는반면,Python은62%의보안통과율을,JavaScript는57%,C#은55%를나타냅니다.크로스사이트스크립팅과로그인젝션은특히문제가되는데,AI모델이각각86%와88%의비율로안전하지않은코드를생성합니다.​최근사건들은이러한위험을강조합니다.OXSecurity테스트에서Lovable,Base44,Bolt를포함한AI앱빌더가사용자가명시적으로보안애플리케이션을요청했을때조차기본적으로저장된크로스사이트스크립팅취약점이있는코드를생성하는것으로밝혀졌습니다.한편,연구자들은GitHubCopilot과GitLabDuo에서소스코드도용,프롬프트인젝션공격,자격증명탈취를가능하게하는심각한취약점을발견했습니다.​새로운공격표면AI에이전트를타사도구및통합과연결하는ModelContextProtocol은또다른취약점벡터로부상했습니다.이번주정리된보안타임라인은샌드박스탈출,악성서버패키지,수천개의애플리케이션을노출시킨과도한권한의API토큰을포함하여2025년내내발생한여러MCP관련침해사례를문서화하고있습니다.EndorLabs연구원들은MCP서버의75%가개인개발자에의해구축되었으며,41%는라이선스정보가부족하고,82%는신중한보안통제가필요한민감한API를사용하고있다는것을발견했습니다.​"AI코딩에이전트는현대개발워크플로우의필수적인부분이되었습니다"라고EndorLabs의보안연구원HenrikPlate는말했습니다."충분한검증없이는악용을위한새로운경로를열수있습니다."​AI코딩도구의확산은둔화될기미를보이지않습니다.StackOverflow의2025년개발자설문조사에따르면,개발자의84%가개발프로세스에서AI도구를사용중이거나사용할계획이며,전문개발자의51%가매일이를사용하고있습니다.그러나개발자신뢰는도입에뒤처지고있습니다:46%가AI도구출력의정확성을적극적으로불신하고있으며,이는전년도31%에서증가한수치이고,66%는"거의맞지만완전히맞지는않은AI솔루션"에대한불만을언급했습니다.
3 조회
0 추천
15:58 등록
홈으로 전체메뉴 마이메뉴 새글/새댓글
전체 검색
회원가입