AI 뉴스

구글의 새로운 Antigravity IDE에 보안 결함

페이지 정보

작성자 xtalfi
작성일 2025.11.27 15:49
558 조회
0 추천
0 비추천

본문

f43ee9a7735c9322763d602776200742_1764226148_6917.jpg
 

보안 연구원들은 구글(알파벳)의 새로 출시된 Antigravity IDE에서 심각한 취약점을 노출했으며, 이 AI 기반 코딩 툴이 출시된 지 24시간도 채 되지 않아 이러한 문제가 드러나 인공지능 제품의 시장 출시가 서두른 것에 대한 우려를 불러일으키고 있습니다.

Knostic의 보안 연구원인 Aaron Portnoy는 자신이 Forbe에 언급한 바에 따르면 Gemimi 엔진이 적용된 이 개발 플랫폼에서 사용자의 컴퓨터에 지속적으로 남는 악성코드를 설치하게 만들 수 있는 심각한 결함을 발견했습니다. 해당 취약점은 Antigravity의 “신뢰할 수 있는 코드” 버튼 기능을 악용하여, 악성 코드가 프로젝트가 다시 시작될 때마다 백도어를 다시 로드할 수 있도록 허용합니다.​


다수의 공격 벡터가 식별됨

이 취약점은 Antigravity의 구성 설정을 조작하여 Windows와 Mac 시스템 모두에서 작동했다고 Portnoy가 Forbes에 전했다. 공격을 실행하려면 공격자가 사용자를 설득하여 악성 코드를 "신뢰할 수 있음"으로 표시한 후 실행하도록 해야 하는데, 이는 흔한 사회공학적 전술이다.​

보안 연구원 Johann Rehberger는 11월 25일 게시된 블로그 포스트에서 5가지 개별 보안 문제를 문서화했다. 여기에는 간접 프롬프트 주입을 통한 원격 명령 실행, 브라우저 에이전트를 통한 데이터 유출, 그리고 보이지 않는 유니코드 문자를 사용하여 삽입된 숨겨진 지시사항을 따르는 우려스러운 기능이 포함되어 있다. Rehberger에 따르면, 이러한 취약점들은 2025년 5월 초에 Google이 약 24억 달러에 라이선스한 코드베이스인 Windsurf에 이미 보고된 바 있다.​​

Google은 11월 18일 Gemini 3 모델과 함께 Antigravity를 출시했다. 회사는 Bug Hunters 페이지에서 여러 취약점을 인정하며, 데이터 유출 및 프롬프트 주입을 통한 코드 실행을 조사 중인 "알려진 문제"로 나열했다. 11월 26일 기준으로 보안 패치는 제공되지 않았으며, Portnoy는 취약점을 방지할 수 있는 구성을 찾지 못했다고 보고했다.​


광범위한 산업 우려

보안 전문가들이 설명하는 바에 따르면, 이러한 보안 결함은 AI 제품들이 적절한 테스트 없이 시장에 출시되는 우려스러운 패턴을 강조한다. Knostic의 공동 창립자이자 CEO인 Gadi Evron은 Forbes에 "AI 코딩 에이전트는 매우 취약하며, 종종 레거시 기술에 기반하고 있고 패치되지 않았으며, 운영 요구사항으로 인해 설계상 안전하지 않습니다"라고 말했다.​

취약점을 분석한 Simon Willison에 따르면, 공격 벡터는 Antigravity의 브라우저 도구를 활용하는데, 이 도구는 기본적으로 webhook.site를 포함한 도메인의 허용 목록을 사용하며, 이는 데이터 유출에 악용될 수 있는 서비스이다. IDE는 또한 기본적으로 .gitignore에 있는 파일에 대한 접근을 거부하지만, 연구자들은 AI가 .env 자격 증명 파일과 같은 제한된 파일에 접근하기 위한 우회 방법을 찾을 수 있음을 발견했다.​

AI 기반 도구 전반에 걸쳐 18개의 취약점을 추적하고 있는 것으로 알려진 Portnoy의 팀은 현재 AI 보안 상태를 "1990년대 후반의 해킹 현장"에 비유하며, "AI 시스템이 상당한 신뢰 가정과 거의 강화된 경계 없이 배포되고 있다"고 언급했다. Rehberger는 문제가 해결될 때까지 개발자들이 대체 IDE를 고려하고 Antigravity의 기본 "자동 실행" 기능을 비활성화할 것을 권장했다.

댓글 0
전체 1,366 / 23 페이지
Nvidia는 40,000시간의 게임플레이 영상으로 학습된 오픈소스 AI 모델 NitroGen을 공개했으며, 이는 1,000개 이상의 비디오 게임을 플레이할 수 있고 처음 보는 게임에서 처음부터 학습된 모델 대비 작업 성공률이 52% 향상되었습니다.이 모델은 Nvidia의 GROOT N1.5 로봇공학 아키텍처를 기반으로 구축되었으며, 연구진은 이 기술이 예측 불가능한 환경에서 작동하는 로봇을 포함한 실제 응용 분야를 발전시킬 수 있다고 말하며, 모든 데이터셋, 코드 및 모델 가중치를 공개적으로 공개했습니다.이 발표는 게임 커뮤니티에서 경쟁적인 온라인 게임에서의 잠재적 오용에 대한 우려를 불러일으켰으며, 업계 데이터에 따르면 게이머의 80%가 이미 치팅을 경험하고 있고 이 AI는 인간 플레이어와 봇을 구별하기 어렵게 만들 수 있습니다.
381 조회
0 추천
2025.12.22 등록
• 아마존의 차세대 음성 비서 '알렉사 플러스'가 기존 에코 기기 사용자에게도 확대 적용• 프라임 회원은 "알렉사, 업그레이드"라고 말하면 알렉사 플러스로 전환 가능• 신형 에코 기기와 웹에서 순차적으로 출시 중이나, 과연 진정한 '업그레이드'인지는 의문아마존의 차세대 음성 비서가 서서히 보급되고 있다. 신형 에코 기기에 탑재되어 출시되고 있으며, 일부 사용자들에게는 웹을 통해서도 제공되고 있다. 이제 기존 에코 기기를 보유한 프라임 회원들도 "알렉사, 업그레이드"라고 말하면 알렉사 플러스를 이용할 수 있게 되었다. 다만 남은 질문은 하나다. 이것이 과연 진정한 업그레이드인가?
361 조회
0 추천
2025.12.22 등록
앤트로픽은AI에이전트가특정작업을효율적으로수행하도록돕는‘에이전트스킬’을오픈소스로공개하며기업용AI시장의표준선점에나섰습니다.이는에이전트가업무에필요한지침과리소스를동적으로불러와사용할수있도록지원하는기술적저장소역할을합니다.이기술은대형언어모델의한계인절차적지식부족을보완하며,필요한경우에만세부정보를로드하는방식을통해시스템의효율성을극대화했습니다.사용자는복잡한프롬프트작성없이도데이터분석이나문서작성같은전문워크플로우를모듈형태로간편하게재사용할수있습니다.아틀라시안과피그마등주요글로벌IT기업들이이미도입을시작했으며,이는개별맞춤형모델구축보다훨씬효율적인에이전트생태계를형성할것으로기대됩니다.앤트로픽은이번오픈소스화를통해기술주도권을확보하고,기업들이범용적으로사용할수있는AI에이전트환경을구축하는데집중하고있습니다.
389 조회
0 추천
2025.12.21 등록
MIT연구진은생성형AI를이용해에세이를쓸때인지처리와관련된뇌활동이줄어들고내용기억력도감퇴한다는연구결과를발표했습니다.뇌파검사결과AI도구에의존할수록뇌의활동량이적게나타났으며,이는학습능력감소로이어질수있다는우려를낳고있습니다.카네기멜론대와마이크로소프트의연구에따르면AI에대한신뢰도가높을수록사용자가비판적사고에들이는노력은오히려감소하는경향을보였습니다.이러한현상은업무효율을높일수는있지만,장기적으로는독립적인문제해결능력을약화시키고AI에과도하게의존하게만드는부작용을초래할수있습니다.전문가들은AI를무조건배척하기보다사용자가명확한목표를가지고결과물을직접검증하며비판적으로관여해야한다고강조합니다.AI가제공하는정보의추론방식과데이터처리과정을이해함으로써스스로정보에근거한결정을내리는능력을유지하는것이중요합니다.
374 조회
0 추천
2025.12.21 등록
홈으로 전체메뉴 마이메뉴 새글/새댓글
전체 검색
회원가입