AI 뉴스

AI 코딩 도구가 위험한 보안 결함 생성

페이지 정보

작성자 xtalfi
작성일 2025.11.27 15:58
507 조회
0 추천
0 비추천

본문

Will-AI-Fix-Our-Code-Security-Problems.jpg

인공지능 코딩 어시스턴트가 개발자들 사이에서 인기를 얻고 있는 가운데, 새로운 연구 결과가 우려스러운 보안 환경을 드러냈습니다. 애플리케이션 보안 기업 Endor Labs의 조사에 따르면, AI 코딩 에이전트가 권장하는 종속성 중 단 5분의 1만이 안전하게 사용할 수 있는 것으로 나타났습니다.​

이번 달 발표된 회사의 2025 종속성 관리 현황 보고서에서는 AI 모델에 따라 코딩 에이전트가 가져온 종속성의 44-49%가 알려진 보안 취약점을 포함하고 있다는 것을 발견했습니다. 나머지 안전하지 않은 종속성은 "환각된" 패키지로 구성되어 있었는데, 이는 그럴듯하게 들리지만 실제로는 존재하지 않는 소프트웨어 구성 요소로서, "슬롭스쿼팅(slopsquatting)"이라고 불리는 새로운 공급망 공격의 여지를 만들어냅니다.​

보안 우려는 결함이 있는 종속성을 넘어 확장됩니다. IEEE의 기술과 사회에 관한 국제 심포지엄에 발표된 연구에서는 AI가 생성한 코드가 연구자들이 "피드백 루프 보안 저하"라고 부르는 현상을 경험한다는 것을 밝혔습니다. 40라운드 반복에 걸친 400개의 코드 샘플을 분석한 결과, 이 연구는 AI 주도 코드 개선의 단 5번의 반복 후 중대한 취약점이 37.6% 증가했다는 것을 문서화했습니다. 후기 반복은 초기 반복보다 일관되게 더 많은 취약점을 생성했으며, 이는 반복적인 개선이 코드 품질을 향상시킨다는 가정에 의문을 제기합니다.​


전통적인 버그를 넘어선 설계 결함

아키텍처와 의도를 고려하는 인간 개발자와 달리, AI 모델은 다음 토큰을 예측하여 암호화 라이브러리를 교체하거나, 토큰 수명을 변경하거나, 인증 로직을 수정함으로써 보안을 약화시키는 미묘한 설계 결함을 도입합니다. 학술 연구에 따르면 AI가 생성한 코드의 약 3분의 1이 알려진 취약점을 포함하고 있으며, Veracode의 100개 이상의 대규모 언어 모델에 대한 종합 분석에서는 AI가 생성한 코드의 45%가 보안 결함을 도입하는 것으로 나타났습니다.​

이 문제는 프로그래밍 언어 전반에 걸쳐 나타나지만, 심각도는 다양합니다. Java는 72%의 보안 실패율로 가장 높은 위험을 보이는 반면, Python은 62%의 보안 통과율을, JavaScript는 57%, C#은 55%를 나타냅니다. 크로스 사이트 스크립팅과 로그 인젝션은 특히 문제가 되는데, AI 모델이 각각 86%와 88%의 비율로 안전하지 않은 코드를 생성합니다.​

최근 사건들은 이러한 위험을 강조합니다. OX Security 테스트에서 Lovable, Base44, Bolt를 포함한 AI 앱 빌더가 사용자가 명시적으로 보안 애플리케이션을 요청했을 때조차 기본적으로 저장된 크로스 사이트 스크립팅 취약점이 있는 코드를 생성하는 것으로 밝혀졌습니다. 한편, 연구자들은 GitHub Copilot과 GitLab Duo에서 소스 코드 도용, 프롬프트 인젝션 공격, 자격 증명 탈취를 가능하게 하는 심각한 취약점을 발견했습니다.​


새로운 공격 표면

AI 에이전트를 타사 도구 및 통합과 연결하는 Model Context Protocol은 또 다른 취약점 벡터로 부상했습니다. 이번 주 정리된 보안 타임라인은 샌드박스 탈출, 악성 서버 패키지, 수천 개의 애플리케이션을 노출시킨 과도한 권한의 API 토큰을 포함하여 2025년 내내 발생한 여러 MCP 관련 침해 사례를 문서화하고 있습니다. Endor Labs 연구원들은 MCP 서버의 75%가 개인 개발자에 의해 구축되었으며, 41%는 라이선스 정보가 부족하고, 82%는 신중한 보안 통제가 필요한 민감한 API를 사용하고 있다는 것을 발견했습니다.​

"AI 코딩 에이전트는 현대 개발 워크플로우의 필수적인 부분이 되었습니다"라고 Endor Labs의 보안 연구원 Henrik Plate는 말했습니다. "충분한 검증 없이는 악용을 위한 새로운 경로를 열 수 있습니다."​

AI 코딩 도구의 확산은 둔화될 기미를 보이지 않습니다. Stack Overflow의 2025년 개발자 설문조사에 따르면, 개발자의 84%가 개발 프로세스에서 AI 도구를 사용 중이거나 사용할 계획이며, 전문 개발자의 51%가 매일 이를 사용하고 있습니다. 그러나 개발자 신뢰는 도입에 뒤처지고 있습니다: 46%가 AI 도구 출력의 정확성을 적극적으로 불신하고 있으며, 이는 전년도 31%에서 증가한 수치이고, 66%는 "거의 맞지만 완전히 맞지는 않은 AI 솔루션"에 대한 불만을 언급했습니다.

댓글 0
전체 1,366 / 39 페이지
실제로 존재하지 않았던 가상의 비디오 게임이 TikTok에서 너무 인기를 얻어 여러 인디 개발자들이 이를 실제로 만들기 위해 경쟁하고 있습니다. 2025년 10월에 시작된 AI 생성 밈인 Bird Game 3는 최소 세 개의 본격적인 개발 프로젝트를 탄생시켰으며, 한 팀은 이미 플레이 가능한 멀티플레이어 베타를 출시했습니다.새로 만들어진 TikTok 계정 ururur_games는 런칭 이틀 만에 Bird Game 3 프로젝트를 발표했고, 최초 발표 영상에서 이미 320만 조회수를 기록했습니다. 팔로워들에게 이 프로젝트가 “예산이 전혀 없다”고 경고했음에도 불구하고, 팀은 “좋아하는 종을 선택하고, 다른 플레이어들과 힘을 합치며, 빠른 반사신경과 기술이 중요한 혼돈스러운 실시간 매치에 참여할 수 있는” 멀티플레이어 기능을 갖춘 플레이 가능한 베타를 Google Play에 공개했습니다.여러 팀이 바이럴 성공을 위해 경쟁하다Wood Finch Studios는 11월 말에 다른 접근 방식을 취하며, 게임 관객들이 좋은 추억으로 기억한다고 여겨지는 “잃어버린 미디어”의 리메이크로 자신들의 언리얼 엔진 5 프로젝트를 설정했습니다. 1인 프로젝트로 시작했지만 빠르게 협력자들을 끌어들였고, 스튜디오는 현재 2026년 초에 데모를 출시하기를 희망하고 있습니다.한편, 1인 개발자 ragbell은 이 트렌드를 활용하여 플레이어 대 플레이어 전투와 제작 메커니즘을 강조하는 기존의 새 생존 게임 UAZO를 홍보했습니다. 그의 프로젝트를 Bird Game 3 현상과 연결한 후 비디오 조회수가 수천에서 백만 이상으로 급증했습니다. 댓글 작성자들은 벌새 플레이 기능과 깃발 뺏기 모드와 같은 기능을 요청하며 그의 게시물에 쇄도했습니다.AI 밈에서 개발 열풍까지Bird Game 3 콘셉트는 2025년 10월 6일, TikTok 사용자 ancient_meme_archive가 존재하지 않는 “Xbox 50” 콘솔용 가상의 게임을 구매하는 AI 생성 영상을 게시하면서 시작되었다. 원본 영상은 180만 회 이상의 조회수를 기록했다. 독수리와 비둘기 사이의 격투 게임으로 추정되는 한 바이럴 클립은 이틀 만에 880만 조회수를 기록했다.이 현상은 OpenAI의 Sora AI 영상 생성 도구에 의해 가속화되었으며, 이를 통해 크리에이터들은 배틀로얄부터 오픈월드 탐험까지 다양한 장르에 걸친 설득력 있는 게임플레이 영상을 제작할 수 있다. 이 트렌드에 대한 보도에 따르면 “AI 도구는 ‘바이브 코딩’을 대중화하여 코딩 기술이 없는 사람들도 기능적인 무언가를 만들 수 있게 했다”.그러나 개발자들은 근본적인 과제에 직면해 있다. Bird Game 3의 바이럴 매력은 시청자들이 상상하는 모든 것이 될 수 있다는 능력에서 비롯된다. 한 분석은 “Bird Game 3의 개념은 향수에 깊이 뿌리박혀 있다”고 지적했다. “일단 Bird Game 3가 현실이 되면, 그 백일몽은 끝날 수도 있다”.
406 조회
1 추천
2025.12.04 등록
LG전자는 CES 2026 공식 개막 하루 전인 1월 5일 라스베이거스 만달레이 베이 컨벤션 센터에서 열리는 월드 프리미어 기자회견에서 “Affectionate Intelligence” 비전과 AI 기반 제품 포트폴리오를 공개할 예정입니다.이 회사는 AI 접근 방식을 “Affectionate Intelligence”로 리브랜딩하여 순수한 기술적 역량보다는 가정, 모빌리티 솔루션 및 도시 환경 전반에 걸쳐 원활한 연결성을 창출하는 고객 중심 기술을 강조하고 있습니다.CEO 류재철은 글로벌 미디어 및 파트너를 포함한 약 1,000명의 참석자를 대상으로 기조연설을 진행할 예정이며, 이 행사는 LG 웹사이트와 소셜 채널을 통해 실시간 스트리밍될 것입니다.
428 조회
0 추천
2025.12.04 등록
삼성전자가 차세대 고대역폭메모리(HBM4)의 내부 성능 테스트를 마치고 12월 2일 생산준비승인(PRA)을 통과하며 본격 양산 준비를 완료했다.삼성은 10나노 6세대 D램과 4나노 파운드리 공정을 활용해 엔비디아가 요구한 동작 속도 초당 11기가비트 이상을 달성했으며, 지난달 국제고체회로학회에서 36GB 용량과 초당 3.3TB 대역폭의 HBM4를 공개했다.현재 엔비디아 등 주요 고객사에 샘플을 보내 품질 테스트를 진행 중이며, 업계는 이르면 이달 내 최종 승인을 받아 내년 차세대 GPU ‘루빈’에 납품될 것으로 전망하고 있다.
415 조회
0 추천
2025.12.04 등록
Googl은 Drive에 “Gemini의 인사이트” 패널을 도입했습니다. 이 패널은 폴더 콘텐츠의 요약을 자동으로 생성하며, 사용자가 폴더를 열 때 표시되는 기존의 가로형 “넛지(nudges)“를 AI 기반의 능동적 개요로 대체합니다.이 기능은 Rapid Release 도메인의 경우 12월 2일부터 출시되기 시작했으며, Scheduled Release 도메인의 경우 12월 9일부터 시작됩니다. Google Docs, Sheets, Slides, PDF 및 하위 폴더를 분석할 수 있으며, 사용자는 “Gemini로 탐색” 사이드 패널을 통해 후속 질문을 할 수 있습니다.액세스는 Google Workspace Business 및 Enterprise 등급, Google One AI Premium, Google AI Pro for Education 사용자를 포함한 유료 구독자로 제한되며, 이는 AI 검색 기능을 프리미엄 페이월 뒤에 배치하는 업계의 광범위한 추세를 따릅니다.
409 조회
0 추천
2025.12.04 등록
홈으로 전체메뉴 마이메뉴 새글/새댓글
전체 검색
회원가입