Loading...

AI 뉴스

AI 코딩 도구가 위험한 보안 결함 생성

페이지 정보

작성자 xtalfi
작성일 2025.11.27 15:58
510 조회
0 추천
0 비추천

본문

Will-AI-Fix-Our-Code-Security-Problems.jpg

인공지능 코딩 어시스턴트가 개발자들 사이에서 인기를 얻고 있는 가운데, 새로운 연구 결과가 우려스러운 보안 환경을 드러냈습니다. 애플리케이션 보안 기업 Endor Labs의 조사에 따르면, AI 코딩 에이전트가 권장하는 종속성 중 단 5분의 1만이 안전하게 사용할 수 있는 것으로 나타났습니다.​

이번 달 발표된 회사의 2025 종속성 관리 현황 보고서에서는 AI 모델에 따라 코딩 에이전트가 가져온 종속성의 44-49%가 알려진 보안 취약점을 포함하고 있다는 것을 발견했습니다. 나머지 안전하지 않은 종속성은 "환각된" 패키지로 구성되어 있었는데, 이는 그럴듯하게 들리지만 실제로는 존재하지 않는 소프트웨어 구성 요소로서, "슬롭스쿼팅(slopsquatting)"이라고 불리는 새로운 공급망 공격의 여지를 만들어냅니다.​

보안 우려는 결함이 있는 종속성을 넘어 확장됩니다. IEEE의 기술과 사회에 관한 국제 심포지엄에 발표된 연구에서는 AI가 생성한 코드가 연구자들이 "피드백 루프 보안 저하"라고 부르는 현상을 경험한다는 것을 밝혔습니다. 40라운드 반복에 걸친 400개의 코드 샘플을 분석한 결과, 이 연구는 AI 주도 코드 개선의 단 5번의 반복 후 중대한 취약점이 37.6% 증가했다는 것을 문서화했습니다. 후기 반복은 초기 반복보다 일관되게 더 많은 취약점을 생성했으며, 이는 반복적인 개선이 코드 품질을 향상시킨다는 가정에 의문을 제기합니다.​


전통적인 버그를 넘어선 설계 결함

아키텍처와 의도를 고려하는 인간 개발자와 달리, AI 모델은 다음 토큰을 예측하여 암호화 라이브러리를 교체하거나, 토큰 수명을 변경하거나, 인증 로직을 수정함으로써 보안을 약화시키는 미묘한 설계 결함을 도입합니다. 학술 연구에 따르면 AI가 생성한 코드의 약 3분의 1이 알려진 취약점을 포함하고 있으며, Veracode의 100개 이상의 대규모 언어 모델에 대한 종합 분석에서는 AI가 생성한 코드의 45%가 보안 결함을 도입하는 것으로 나타났습니다.​

이 문제는 프로그래밍 언어 전반에 걸쳐 나타나지만, 심각도는 다양합니다. Java는 72%의 보안 실패율로 가장 높은 위험을 보이는 반면, Python은 62%의 보안 통과율을, JavaScript는 57%, C#은 55%를 나타냅니다. 크로스 사이트 스크립팅과 로그 인젝션은 특히 문제가 되는데, AI 모델이 각각 86%와 88%의 비율로 안전하지 않은 코드를 생성합니다.​

최근 사건들은 이러한 위험을 강조합니다. OX Security 테스트에서 Lovable, Base44, Bolt를 포함한 AI 앱 빌더가 사용자가 명시적으로 보안 애플리케이션을 요청했을 때조차 기본적으로 저장된 크로스 사이트 스크립팅 취약점이 있는 코드를 생성하는 것으로 밝혀졌습니다. 한편, 연구자들은 GitHub Copilot과 GitLab Duo에서 소스 코드 도용, 프롬프트 인젝션 공격, 자격 증명 탈취를 가능하게 하는 심각한 취약점을 발견했습니다.​


새로운 공격 표면

AI 에이전트를 타사 도구 및 통합과 연결하는 Model Context Protocol은 또 다른 취약점 벡터로 부상했습니다. 이번 주 정리된 보안 타임라인은 샌드박스 탈출, 악성 서버 패키지, 수천 개의 애플리케이션을 노출시킨 과도한 권한의 API 토큰을 포함하여 2025년 내내 발생한 여러 MCP 관련 침해 사례를 문서화하고 있습니다. Endor Labs 연구원들은 MCP 서버의 75%가 개인 개발자에 의해 구축되었으며, 41%는 라이선스 정보가 부족하고, 82%는 신중한 보안 통제가 필요한 민감한 API를 사용하고 있다는 것을 발견했습니다.​

"AI 코딩 에이전트는 현대 개발 워크플로우의 필수적인 부분이 되었습니다"라고 Endor Labs의 보안 연구원 Henrik Plate는 말했습니다. "충분한 검증 없이는 악용을 위한 새로운 경로를 열 수 있습니다."​

AI 코딩 도구의 확산은 둔화될 기미를 보이지 않습니다. Stack Overflow의 2025년 개발자 설문조사에 따르면, 개발자의 84%가 개발 프로세스에서 AI 도구를 사용 중이거나 사용할 계획이며, 전문 개발자의 51%가 매일 이를 사용하고 있습니다. 그러나 개발자 신뢰는 도입에 뒤처지고 있습니다: 46%가 AI 도구 출력의 정확성을 적극적으로 불신하고 있으며, 이는 전년도 31%에서 증가한 수치이고, 66%는 "거의 맞지만 완전히 맞지는 않은 AI 솔루션"에 대한 불만을 언급했습니다.

댓글 0
전체 1,366 / 38 페이지
스크립트를 그대로 영상 으로 만들어 주는 기능이 유용한 앱이네요.
399 조회
0 추천
2025.12.05 등록
최태원 대한상공회의소 회장이 한국이 글로벌 인공지능(AI) 경쟁에서 살아남기 위해서는 7년 안에 1400조 원을 AI 인프라에 투자해야 한다고 강조했다. 최 회장은 5일 서울 중구 대한상의 국제회의장에서 열린 ‘제4회 한국은행-대한상의 공동 세미나’에서 이창용 한국은행 총재와의 특별대담을 통해 “한국의 잠재성장률이 5년 뒤면 마이너스로 내려갈 상황에 봉착해 있다”며 “AI를 활용한 새로운 성장 동력 확보가 시급하다”고 밝혔다.최 회장은 “AI 경쟁에 제대로 뛰어들려면 20기가와트(GW) 규모의 AI 데이터센터를 만들어야 한다”며 “1기가와트당 약 70조 원이 필요하므로 총 1400조 원 규모의 투자가 이뤄져야 한다”고 설명했다. 이는 2026년도 정부 예산(727조9000억 원)의 약 2배에 달하는 규모다. 그는 “이러한 국가 단위 프로젝트가 자리잡지 않는 이상 한 기업이 할 수 있는 상황이 아니다”고 덧붙였다.민간 주도 AI 발전 역설최 회장은 AI 발전이 국가가 아닌 민간 주도로 이뤄져야 한다고 강조했다. 그는 “AI 경쟁은 월드컵 같은 국가대항전이 아니다”며 “글로벌 경쟁 속에서 민간이 주도권을 놓치지 않도록 국가가 자원을 지원하는 것이 중요하다”고 말했다. 그는 “휴머노이드 로봇 하나 제작하는 데 우리가 1년 걸리는 것을 중국 상하이에선 6개월 안에 해낸다”며 “미국과 중국에 이어 3위라고 하지만 큰 차이가 나는 3위는 의미가 없다”고 지적했다.최 회장은 매력적인 AI 스타트업 육성이 핵심이라고 강조했다. 그는 “수만 개의 AI 스타트업을 만들어내지 못하면 현재 기업만으로 AI 전쟁을 치러내기 어렵다”며 “해외 자본을 끌어오려면 매력적인 회사들이 다수 나와야 한다”고 말했다.AI 버블론에 대한 견해최근 제기되는 AI 버블 논란에 대해 최 회장은 산업 분야와 주식시장을 구분해 답했다. 그는 “산업을 보면 버블이 아니지만 주식시장은 항상 오버슈팅이 있다”며 “전 세계의 돈이 너무 많이 풀린 상황에서 투기심리가 작동해 어느 정도 오버슈팅이 있을 수 있다”고 진단했다. 이에 대해 이 총재는 “주식시장이 그러지 않았으면 한다”며 우려를 표했다.이날 대담에서는 스테이블코인 도입에 관한 논의도 이뤄졌다. 이 총재는 “한국은행도 스테이블코인이 들어와야 한다는 입장”이라면서도 “은행을 중심으로 먼저 도입해야 한다”고 밝혔다.
406 조회
0 추천
2025.12.05 등록
이재명 대통령은 5일 서울 용산 대통령실에서 손정의 소프트뱅크그룹 회장을 만나 한일 간 인공지능(AI) 협력의 중요성을 강조하며, 손 회장에게 양국 협력의 가교 역할을 해 줄 것을 요청했습니다. 이 대통령은 손 회장이 과거 김대중, 문재인 대통령 시절에도 한국 경제 발전에 큰 도움을 주었음을 언급하며 감사를 표했고, 한국이 AI 분야에서 세계 3대 강국을 지향하고 있음을 밝혔습니다. 또한, 이 대통령은 AI 역량을 모든 국민과 국가가 함께 누리는 '인공지능 기본사회' 개념으로 활용하여 모든 국민과 기업이 AI를 활용하는 사회를 만들고자 하는 정부의 목표를 설명했습니다.이에 대해 손정의 회장은 과거 브로드밴드와 인공지능을 강조했던 것에 이어, 현재는 **'초인공지능(ASI, Artificial Super Intelligence)'**이 다음으로 임박한 핵심 기술이라고 역설했습니다. 손 회장이 정의하는 초인공지능은 인간 두뇌보다 1만 배 뛰어난 두뇌를 의미하며, 인류가 범용 인공지능(AGI)이 아닌 초인공지능의 등장 시점을 고민해야 한다고 주장했습니다. 그는 이제 인류가 AI를 통제하려 하기보다, 새로운 사고방식을 통해 AI와 조화롭게 함께 살아가는 방법을 모색해야 할 때라고 강조하며, 초인공지능이 친절하고 사람들을 행복하게 해 줄 것이므로 인류를 위협할 것을 걱정할 필요는 없다고 덧붙였습니다.대통령과 손 회장의 대화에서는 AI 버블 논란, 초인공지능의 문학상 석권 가능성 등 다양한 주제가 오갔으며, 이 대통령은 AI가 과학 분야에서 노벨상을 받는 상황뿐 아니라 노벨문학상까지 석권할 수 있을지에 대해 질문하기도 했습니다. 손 회장은 그럴 수 있을 것이라고 답하며 미래 AI 기술에 대한 강한 확신을 드러냈습니다. 한편, 이 대통령은 면담 말미에 손 회장이 구단주로 있는 일본 프로야구팀 '소프트뱅크 호크스'의 우승을 언급하며 축하 인사를 건네는 등 우호적인 분위기 속에서 회담을 마무리했습니다.
417 조회
0 추천
2025.12.05 등록
• 연구자들과 칩 제조업체들은 뇌의 신경 구조를 모방하는 뉴로모픽 프로세서의 상용화를 위해 경쟁하고 있으며, 이는 데이터 센터의 예상 소비량이 2024년 415테라와트시에서 2030년까지 945TWh로 증가함에 따라 기존 칩 대비 100배에서 1,000배의 에너지 효율성 향상을 약속하고 있습니다.• Intel과 IBM은 에너지 집약적인 데이터 전송을 제거하기 위해 메모리와 프로세싱을 통합한 Loihi 2 및 NorthPole과 같은 프로토타입 칩을 선보였으며, NorthPole은 이미지 인식 작업에서 NVIDIA의 V100 GPU보다 25배 더 에너지 효율적임이 입증되었습니다.• 12월 4일, 네덜란드 기반의 Innatera는 뉴로모픽 컴퓨팅 시장이 2025년 48억 9천만 달러에서 2035년까지 761억 8천만 달러로 성장할 것으로 예상됨에 따라, 1밀리와트 미만의 Pulsar 칩을 상용 제품에 배포하는 것을 가속화하기 위해 영국 컨설팅 회사 42 Technology와의 파트너십을 발표했습니다.
395 조회
0 추천
2025.12.05 등록
홈으로 전체메뉴 마이메뉴 새글/새댓글
전체 검색
회원가입