Loading...

AI 뉴스

AI 코딩 도구가 위험한 보안 결함 생성

페이지 정보

작성자 xtalfi
작성일 2025.11.27 15:58
518 조회
0 추천
0 비추천

본문

Will-AI-Fix-Our-Code-Security-Problems.jpg

인공지능 코딩 어시스턴트가 개발자들 사이에서 인기를 얻고 있는 가운데, 새로운 연구 결과가 우려스러운 보안 환경을 드러냈습니다. 애플리케이션 보안 기업 Endor Labs의 조사에 따르면, AI 코딩 에이전트가 권장하는 종속성 중 단 5분의 1만이 안전하게 사용할 수 있는 것으로 나타났습니다.​

이번 달 발표된 회사의 2025 종속성 관리 현황 보고서에서는 AI 모델에 따라 코딩 에이전트가 가져온 종속성의 44-49%가 알려진 보안 취약점을 포함하고 있다는 것을 발견했습니다. 나머지 안전하지 않은 종속성은 "환각된" 패키지로 구성되어 있었는데, 이는 그럴듯하게 들리지만 실제로는 존재하지 않는 소프트웨어 구성 요소로서, "슬롭스쿼팅(slopsquatting)"이라고 불리는 새로운 공급망 공격의 여지를 만들어냅니다.​

보안 우려는 결함이 있는 종속성을 넘어 확장됩니다. IEEE의 기술과 사회에 관한 국제 심포지엄에 발표된 연구에서는 AI가 생성한 코드가 연구자들이 "피드백 루프 보안 저하"라고 부르는 현상을 경험한다는 것을 밝혔습니다. 40라운드 반복에 걸친 400개의 코드 샘플을 분석한 결과, 이 연구는 AI 주도 코드 개선의 단 5번의 반복 후 중대한 취약점이 37.6% 증가했다는 것을 문서화했습니다. 후기 반복은 초기 반복보다 일관되게 더 많은 취약점을 생성했으며, 이는 반복적인 개선이 코드 품질을 향상시킨다는 가정에 의문을 제기합니다.​


전통적인 버그를 넘어선 설계 결함

아키텍처와 의도를 고려하는 인간 개발자와 달리, AI 모델은 다음 토큰을 예측하여 암호화 라이브러리를 교체하거나, 토큰 수명을 변경하거나, 인증 로직을 수정함으로써 보안을 약화시키는 미묘한 설계 결함을 도입합니다. 학술 연구에 따르면 AI가 생성한 코드의 약 3분의 1이 알려진 취약점을 포함하고 있으며, Veracode의 100개 이상의 대규모 언어 모델에 대한 종합 분석에서는 AI가 생성한 코드의 45%가 보안 결함을 도입하는 것으로 나타났습니다.​

이 문제는 프로그래밍 언어 전반에 걸쳐 나타나지만, 심각도는 다양합니다. Java는 72%의 보안 실패율로 가장 높은 위험을 보이는 반면, Python은 62%의 보안 통과율을, JavaScript는 57%, C#은 55%를 나타냅니다. 크로스 사이트 스크립팅과 로그 인젝션은 특히 문제가 되는데, AI 모델이 각각 86%와 88%의 비율로 안전하지 않은 코드를 생성합니다.​

최근 사건들은 이러한 위험을 강조합니다. OX Security 테스트에서 Lovable, Base44, Bolt를 포함한 AI 앱 빌더가 사용자가 명시적으로 보안 애플리케이션을 요청했을 때조차 기본적으로 저장된 크로스 사이트 스크립팅 취약점이 있는 코드를 생성하는 것으로 밝혀졌습니다. 한편, 연구자들은 GitHub Copilot과 GitLab Duo에서 소스 코드 도용, 프롬프트 인젝션 공격, 자격 증명 탈취를 가능하게 하는 심각한 취약점을 발견했습니다.​


새로운 공격 표면

AI 에이전트를 타사 도구 및 통합과 연결하는 Model Context Protocol은 또 다른 취약점 벡터로 부상했습니다. 이번 주 정리된 보안 타임라인은 샌드박스 탈출, 악성 서버 패키지, 수천 개의 애플리케이션을 노출시킨 과도한 권한의 API 토큰을 포함하여 2025년 내내 발생한 여러 MCP 관련 침해 사례를 문서화하고 있습니다. Endor Labs 연구원들은 MCP 서버의 75%가 개인 개발자에 의해 구축되었으며, 41%는 라이선스 정보가 부족하고, 82%는 신중한 보안 통제가 필요한 민감한 API를 사용하고 있다는 것을 발견했습니다.​

"AI 코딩 에이전트는 현대 개발 워크플로우의 필수적인 부분이 되었습니다"라고 Endor Labs의 보안 연구원 Henrik Plate는 말했습니다. "충분한 검증 없이는 악용을 위한 새로운 경로를 열 수 있습니다."​

AI 코딩 도구의 확산은 둔화될 기미를 보이지 않습니다. Stack Overflow의 2025년 개발자 설문조사에 따르면, 개발자의 84%가 개발 프로세스에서 AI 도구를 사용 중이거나 사용할 계획이며, 전문 개발자의 51%가 매일 이를 사용하고 있습니다. 그러나 개발자 신뢰는 도입에 뒤처지고 있습니다: 46%가 AI 도구 출력의 정확성을 적극적으로 불신하고 있으며, 이는 전년도 31%에서 증가한 수치이고, 66%는 "거의 맞지만 완전히 맞지는 않은 AI 솔루션"에 대한 불만을 언급했습니다.

댓글 0
전체 1,366 / 35 페이지
최근 소셜네트워크서비스(SNS)에서 실제 전문의가 아닌 인공지능(AI)이 합성해 만든 '가짜 의사'들이 특정 영양제나 치료제를 추천하는 허위·과장 광고가 급증하면서, 특히 고령층 소비자들의 피해가 잇따르고 있습니다. 이들 가짜 의사는 실제 유명인이나 의사를 딥페이크로 합성하는 등 자연스러운 모습으로 소비자를 기만하여 식·의약품 및 건강기능식품 관련 허위 광고가 빠르게 확산되는 상황입니다. 이에 정부는 AI 기반 허위광고에 대한 강력한 대응책을 마련하고 나섰습니다.정부는 김민석 국무총리 주재 국가정책조정회의에서 'AI 활용 시장질서 교란 광고 대응 방안'을 발표하고, AI 기반 허위·과장 광고를 24시간 단위로 신속하게 차단할 것이라고 밝혔습니다. 주요 내용은 AI로 만든 얼굴, 음성, 영상이 포함된 광고물에 'AI 생성물'이라는 표시를 의무화하는 것이며, 이를 삭제하거나 훼손하는 행위는 금지됩니다. 또한, 플랫폼 사업자에게 게시자가 표시 의무를 이행했는지 관리할 책임이 주어지며, 관련 가이드라인은 내년 시행되는 'AI 기본법'과 연계하여 추가로 마련될 예정입니다.AI 기반 허위광고가 빈발하는 식·의약품 등 품목에 대해서는 방송미디어통신위원회(방미통위)의 서면 심의 대상에 추가하고, 심의 요청 후 24시간 내 신속 심의가 이뤄지도록 패스트트랙을 확대합니다. 특히 AI 합성 의사가 식·의약품을 추천하는 것은 '소비자 기만 광고'로 간주하여 제재를 강화하며, 악성 허위·조작 정보 유통에 대해서는 손해액 최대 5배의 징벌적 손해배상 및 표시·광고법상 과징금 상향을 도입할 계획입니다. 정부는 신기술의 부작용을 최소화하고 AI 시대에 맞는 새로운 시장 질서를 확립하기 위해 법령 개정과 제도 보완을 신속히 추진할 방침입니다.
444 조회
0 추천
2025.12.10 등록
Bloomberg은 Apple의 인공지능에 대한 신중한 접근 방식이 한때 약점으로 여겨졌으나, 시장이 기술 업계의 대규모 AI 지출에 회의적으로 변하면서 경쟁 우위로 전환되었다고 보도했습니다.2025년 6월 이후, Apple의 주가는 35% 급등한 반면 AI 중심 경쟁사인 Meta Platforms와 Amazon은 마이너스 영역으로 하락했으며, 이로 인해 Apple의 시가총액은 4조 1천억 달러에 달하고 S&P 500에서 두 번째로 큰 기업으로 자리매김했습니다.Apple이 자본 지출 경쟁을 피한 반면, 기술 거대 기업인 Google, Meta, Microsoft, Amazon은 지난 1년 동안에만 AI 인프라에 3,600억 달러 이상을 지출했으며, 업계 전체 AI 자본 지출은 2027년까지 6,000억 달러에 달할 것으로 예상됩니다
427 조회
0 추천
2025.12.10 등록
OpenAI, Anthropic, Block은 Linux Foundation 산하에 Agentic AI Foundation을 설립하여 독립적으로 계획하고, 추론하며, 복잡한 작업을 수행할 수 있는 자율 AI 시스템을 위한 개방형 표준을 확립했습니다.세 회사는 Anthropic의 Model Context Protocol(10,000개 이상의 서버에서 채택되고 ChatGPT, Microsoft Copilot, Google Gemini에 통합됨), OpenAI의 AGENTS.md 사양(40,000개의 오픈소스 프로젝트에서 사용됨), Block의 Goose 프레임워크를 포함하여 널리 채택된 기술들을 기여했습니다.Amazon, Bloomberg, Cloudflare, Google, Microsoft를 포함한 플래티넘 멤버들이 이 이니셔티브에 합류했으며, 이는 에이전틱 AI가 소수의 기업에 의해 독점적으로 통제되기보다는 개방형 표준을 통해 발전하도록 보장하는 것을 목표로 합니다.
438 조회
0 추천
2025.12.10 등록
OpenAI CEO 샘 알트만은 월요일 뉴욕에서 기자들과의 오찬에서 애플을 회사의 주요 장기 경쟁자로 지목했으며, 미래의 인공지능 경쟁은 소프트웨어만이 아닌 디바이스를 통해 승리할 것이라고 주장했다고 The Wall Street Journal이 보도했다. 이 발언은 알트만이 지난주 내부적으로 “코드 레드”를 발령하여 직원들에게 8주 동안 부수 프로젝트를 중단하고 구글로부터의 증가하는 압박 속에서 ChatGPT 강화에만 전념할 것을 지시한 가운데 나왔다.오찬에서 알트만은 업계가 OpenAI의 경쟁 위협을 잘못 파악하고 있다고 주장하며, 현재의 스마트폰은 “단순히 AI 컴패니언을 위해 만들어지지 않았다”고 Journal에 밝혔다. 이러한 전략적 비전은 OpenAI의 극적인 변화를 강조하는데, 회사는 Sora 비디오 생성기를 포함한 문샷 프로젝트들을 포기하고 대중 시장 어필을 추구하고 있다.하드웨어 야심이 공격적인 인재 영입전을 부추기다OpenAI는 지난 한 달 동안만 40명 이상의 Apple 하드웨어 엔지니어를 영입했다고 Bloomberg가 보도했으며, 채용된 인력은 카메라 엔지니어링, 웨어러블, 로보틱스, 오디오 기술 분야에 걸쳐 있다. 이러한 이탈은 OpenAI가 5월에 전설적인 디자이너 Jony Ive가 전 Apple 임원인 Tang Tan 및 Evans Hankey와 함께 공동 창립한 AI 기기 스타트업 io를 65억 달러에 인수한 이후 가속화되었다. 팀은 “15~20개의 정말 매력적인 제품 아이디어”를 창출했으며 2026년 말까지 기기 출시를 목표로 하고 있으며, Ive는 프로토타입을 “우아하고, 아름답고, 유쾌하다”고 묘사했다.이러한 인재 유출은 Apple의 AI 부서를 황폐화시켰다. Apple의 100명 규모 파운데이션 모델 팀을 이끌었던 Ruoming Pang은 2억 달러를 초과하는 보상 패키지와 함께 7월에 메타로 떠났다고 Bloomberg가 보도했다. Apple의 AI 검색 노력을 총괄하던 수석 이사 Ke Yang은 10월에 Meta로 이직했다. 이러한 이탈로 인해 Apple은 2026년까지 지연된 Siri 업그레이드를 구동하기 위해 Google의 Gemini를 테스트하게 되었으며, 회사는 1.2조 파라미터 모델에 대해 연간 10억 달러 규모의 거래를 모색하고 있다.구글은 즉각적인 경쟁 압력을 가한다Altman이 Apple의 장기적인 하드웨어 위협에 집중하는 동안, Google의 Gemini 3는 11월에 1501점으로 영향력 있는 LM Arena 리더보드 1위를 차지하며 ChatGPT를 앞질렀고 이는 “코드 레드” 선언을 촉발했다. OpenAI는 원래 12월 말 일정보다 앞당겨 12월 9일 화요일에 모델 5.2를 출시할 계획이며, Altman은 내부 평가 결과 “Gemini 3보다 앞서 있다”고 주장했다. 이러한 일정 가속화는 ChatGPT의 주간 사용자 8억 명이 Gemini의 빠르게 증가하는 월간 사용자 6억 5천만 명과의 경쟁에 직면하면서 증가하는 압박을 반영한다.
432 조회
0 추천
2025.12.10 등록
홈으로 전체메뉴 마이메뉴 새글/새댓글
전체 검색
회원가입