AI 뉴스

AI 코딩 도구가 위험한 보안 결함 생성

페이지 정보

작성자 xtalfi
작성일 2025.11.27 15:58
499 조회
0 추천
0 비추천

본문

Will-AI-Fix-Our-Code-Security-Problems.jpg

인공지능 코딩 어시스턴트가 개발자들 사이에서 인기를 얻고 있는 가운데, 새로운 연구 결과가 우려스러운 보안 환경을 드러냈습니다. 애플리케이션 보안 기업 Endor Labs의 조사에 따르면, AI 코딩 에이전트가 권장하는 종속성 중 단 5분의 1만이 안전하게 사용할 수 있는 것으로 나타났습니다.​

이번 달 발표된 회사의 2025 종속성 관리 현황 보고서에서는 AI 모델에 따라 코딩 에이전트가 가져온 종속성의 44-49%가 알려진 보안 취약점을 포함하고 있다는 것을 발견했습니다. 나머지 안전하지 않은 종속성은 "환각된" 패키지로 구성되어 있었는데, 이는 그럴듯하게 들리지만 실제로는 존재하지 않는 소프트웨어 구성 요소로서, "슬롭스쿼팅(slopsquatting)"이라고 불리는 새로운 공급망 공격의 여지를 만들어냅니다.​

보안 우려는 결함이 있는 종속성을 넘어 확장됩니다. IEEE의 기술과 사회에 관한 국제 심포지엄에 발표된 연구에서는 AI가 생성한 코드가 연구자들이 "피드백 루프 보안 저하"라고 부르는 현상을 경험한다는 것을 밝혔습니다. 40라운드 반복에 걸친 400개의 코드 샘플을 분석한 결과, 이 연구는 AI 주도 코드 개선의 단 5번의 반복 후 중대한 취약점이 37.6% 증가했다는 것을 문서화했습니다. 후기 반복은 초기 반복보다 일관되게 더 많은 취약점을 생성했으며, 이는 반복적인 개선이 코드 품질을 향상시킨다는 가정에 의문을 제기합니다.​


전통적인 버그를 넘어선 설계 결함

아키텍처와 의도를 고려하는 인간 개발자와 달리, AI 모델은 다음 토큰을 예측하여 암호화 라이브러리를 교체하거나, 토큰 수명을 변경하거나, 인증 로직을 수정함으로써 보안을 약화시키는 미묘한 설계 결함을 도입합니다. 학술 연구에 따르면 AI가 생성한 코드의 약 3분의 1이 알려진 취약점을 포함하고 있으며, Veracode의 100개 이상의 대규모 언어 모델에 대한 종합 분석에서는 AI가 생성한 코드의 45%가 보안 결함을 도입하는 것으로 나타났습니다.​

이 문제는 프로그래밍 언어 전반에 걸쳐 나타나지만, 심각도는 다양합니다. Java는 72%의 보안 실패율로 가장 높은 위험을 보이는 반면, Python은 62%의 보안 통과율을, JavaScript는 57%, C#은 55%를 나타냅니다. 크로스 사이트 스크립팅과 로그 인젝션은 특히 문제가 되는데, AI 모델이 각각 86%와 88%의 비율로 안전하지 않은 코드를 생성합니다.​

최근 사건들은 이러한 위험을 강조합니다. OX Security 테스트에서 Lovable, Base44, Bolt를 포함한 AI 앱 빌더가 사용자가 명시적으로 보안 애플리케이션을 요청했을 때조차 기본적으로 저장된 크로스 사이트 스크립팅 취약점이 있는 코드를 생성하는 것으로 밝혀졌습니다. 한편, 연구자들은 GitHub Copilot과 GitLab Duo에서 소스 코드 도용, 프롬프트 인젝션 공격, 자격 증명 탈취를 가능하게 하는 심각한 취약점을 발견했습니다.​


새로운 공격 표면

AI 에이전트를 타사 도구 및 통합과 연결하는 Model Context Protocol은 또 다른 취약점 벡터로 부상했습니다. 이번 주 정리된 보안 타임라인은 샌드박스 탈출, 악성 서버 패키지, 수천 개의 애플리케이션을 노출시킨 과도한 권한의 API 토큰을 포함하여 2025년 내내 발생한 여러 MCP 관련 침해 사례를 문서화하고 있습니다. Endor Labs 연구원들은 MCP 서버의 75%가 개인 개발자에 의해 구축되었으며, 41%는 라이선스 정보가 부족하고, 82%는 신중한 보안 통제가 필요한 민감한 API를 사용하고 있다는 것을 발견했습니다.​

"AI 코딩 에이전트는 현대 개발 워크플로우의 필수적인 부분이 되었습니다"라고 Endor Labs의 보안 연구원 Henrik Plate는 말했습니다. "충분한 검증 없이는 악용을 위한 새로운 경로를 열 수 있습니다."​

AI 코딩 도구의 확산은 둔화될 기미를 보이지 않습니다. Stack Overflow의 2025년 개발자 설문조사에 따르면, 개발자의 84%가 개발 프로세스에서 AI 도구를 사용 중이거나 사용할 계획이며, 전문 개발자의 51%가 매일 이를 사용하고 있습니다. 그러나 개발자 신뢰는 도입에 뒤처지고 있습니다: 46%가 AI 도구 출력의 정확성을 적극적으로 불신하고 있으며, 이는 전년도 31%에서 증가한 수치이고, 66%는 "거의 맞지만 완전히 맞지는 않은 AI 솔루션"에 대한 불만을 언급했습니다.

댓글 0
전체 1,366 / 43 페이지
SK텔레콤이 1일 AI 전화 서비스 ‘에이닷 전화’에 통화 중 보이스피싱을 실시간 탐지하는 ‘AI 보이스피싱 탐지’ 기능을 추가했다고 밝혔다.온디바이스 AI 기술로 통화 내용을 단말 내에서 분석해 의심 전화 발견 시 즉시 경고하며, 통화 데이터가 서버를 거치지 않아 정보 유출 우려가 없다고 회사 측은 설명했다.2025년 1~8월 보이스피싱 피해액이 8856억 원에 달해 전년 연간 피해액에 육박하는 등 피해가 급증하면서 보안 강화의 필요성이 커진 가운데 나온 조치다.
455 조회
0 추천
2025.12.01 등록
Silicon Valley Girl은 AI가 전체 분야가 아닌 직업의 “피상적인 버전”을 제거하고 있다고 주장하며, 기업들이 일상적인 업무를 수행하는 것이 아니라 AI를 사용하여 복잡한 문제를 해결할 수 있는 인력을 요구함에 따라 2025년 Amazon, Microsoft, Meta 등에서 10만 건 이상의 기술 분야 해고가 발생했다고 지적합니다.이 영상은 어떤 직업이 위험에 처해 있는지에 대한 명확한 패턴을 확인합니다: 단순히 목록에서 뮤추얼 펀드를 추천하는 재무 고문, 템플릿만 다시 작성하는 변호사, Zillow 링크만 보내는 부동산 중개인은 자동화될 수 있는 반면, 거래를 협상하고, 독점적인 접근을 제공하거나, 복잡한 인간 상황을 해결하는 전문가들은 여전히 필수적입니다.영상에 등장하는 기업가 Daniel Priestley는 향후 2~3년 내에 2,000명에서 20,000명의 헌신적인 팔로워를 가진 개인 브랜드를 구축하는 것이 중요해질 것이라고 경고하며, 이를 안개 속의 비행기에 비유합니다—이미 이륙한 비행기는 계속 비행할 수 있지만, 여전히 지상에 있는 비행기는 이륙할 수 없게 될 것입니다.
457 조회
0 추천
2025.11.30 등록
• **커서(Cursor)**는 11월에 293억 달러의 가치로 23억 달러를 조달했는데, 이는 6월의 99억 달러 가치에서 거의 세 배로 오른 것이다. 한편, **앤트로픽(Anthropic)**은 9월에 183억 달러로 두 배 이상 올랐고, **오픈AI(OpenAI)**는 10월에 500억 달러에 도달했다. 이는 상위 AI 스타트업들이 불과 몇 달 사이에 여러 차례 자금을 유치하며, 각 단계마다 기업 가치가 두 배, 세 배로 증가하는 현상을 보여준다.[cnbc +5]• 2021년의 모멘텀에 기반했던 시대와 달리, 이들 스타트업은 전례 없는 매출 성장세를 보이고 있다. 커서는 2023년 출시 이후 연환산 매출 10억 달러를 돌파했으며, 앤트로픽은 2025년 1월에서 8월 사이에 러너레이트(연간 환산) 매출이 10억 달러에서 50억 달러 이상으로 급증했다. 투자자들에 따르면, AI 기업들은 기존 소프트웨어 기업들보다 두세 배 빠른 속도로 주요 이정표를 달성하고 있다.[cnbc +2]• 벤처 투자자들은 과도한 현금 소진률과 부풀려진 기업 가치가 위험을 초래할 수 있다고 경고한다. 바이슨 벤처스(Bison Ventures)의 탐 비갈라(Tom Biegala)는 “이들 기업 중 상당수는 반드시 그러한 밸류에이션까지 성장하지 않을 수 있으며, 분명히 손실이 발생하는 경우도 보게 될 것”이라고 경고했다. 시장 집중과 잠재적 조정에 대한 우려가 커지고 있다.[fortune]
474 조회
0 추천
2025.11.30 등록
• OpenAI는 ChatGPT 내에서 광고를 내부적으로 테스트하고 있으며, Android 앱 베타 버전에서 “search ad” 및 “search ads carousel”에 대한 코드 참조가 발견되어 초기에는 검색 경험으로 광고를 제한할 것으로 보입니다.[bleepingcomputer +2]• 이 회사는 2025년 말까지 연간 반복 수익 200억 달러를 달성할 궤도에 있지만, 올해 80억 달러를 소진하고 2029년까지 1,150억 달러의 손실이 예상되며 8년에 걸쳐 1.4조 달러의 컴퓨팅 지출을 약속하면서 재정적 압박이 커지고 있습니다.[observer +2]• 광고 테스트는 ChatGPT가 매일 약 5천만 건의 쇼핑 쿼리를 처리하는 가운데 OpenAI가 11월에 Shopping Research 기능을 출시한 것에 따른 것이며, CEO Sam Altman은 구독 및 엔터프라이즈 솔루션을 넘어 수익을 다각화하기 위해 회사가 “언젠가 광고를 시도할 것”이라고 인정했습니다.[digitalcommerce360 +2]
457 조회
0 추천
2025.11.30 등록
홈으로 전체메뉴 마이메뉴 새글/새댓글
전체 검색
회원가입