사상 리더

AI가 공격 표면이 될 때: 스킬 마켓플레이스에서 나타나는 공급망 위험

mm
Unite.AI를 Google의 선호 소스에 추가

모든 주요 소프트웨어 혁신은 새로운 공급망과 공격 표면을 giới thiệu한다. 오픈 소스 시대가 패키지 레지스트리인 npm과 PyPI를 통해 공급망 위험을 giới thiệu한 것처럼, AI 에이전트는 이제 한계점에 도달했다. 이러한 에이전트는 개발자 워크플로우, 기업 운영, 소비자 애플리케이션에서 OpenClaw, Claude Code, Cursor와 같은 플랫폼에서 활성화되며, 설치 가능한 “스킬”을 통해 강력해진다. 이 기능은 보안에 대한 엄격한 접근 방식을 요구한다.

에이전트 스킬은 기능 패키지이다: AI 에이전트가 도구, 외부 API, 로컬 파일 시스템에 액세스할 수 있는 작은 지침과 스크립트 묶음이다. ClawHub와 같은 공공 플랫폼에서 배포되며, 진입 장벽은 매우 낮고, 검증이나 감시가 거의 없다. 필수적인 보안 조치인 코드 서명, 보안 검토, 기본 샌드박싱이 없다. 이는 대규모로 손상된 공급망을 초래했다: 최근 ToxicSkills 연구는 거의 4,000개의 스킬을 스캔하여 약 1/8이 최소한 하나의 임계적인 보안 결함을 포함하고 있음을 발견했다. 이는 맬웨어 배포와 프롬프트 주입을 포함한다. 모든 심각성 수준으로 확장하면 생태계의 1/3 이상이 영향을 받는다. 따라서 보안 책임자는 이러한 취약성을积極적으로 완화하기 위해 준비해야 한다.

AI 공급망 공격의 해부학

공급망 공격은 전통적으로 의존성과 CI 워크플로우에 악의적인 함수를 삽입하여 데이터 유출, 백도어 설치, 특권 상승 등의 작업을 수행한다. 그러나 보안 도구는 이러한 코드 패턴을 정적 분석과 동작 모니터링을 사용하여 효과적으로 감지한다. AI 에이전트 스킬은 자연어를 주로 사용하므로 전통적인 맬웨어 탐지 도구는 이를 감지하지 못한다. ToxicSkills 연구에 따르면 91%의 악의적인 스킬은 전통적인 맬웨어와 프롬프트 주입을 결합하여 에이전트의 런타임 추론을 조작한다.

공격 흐름은 간단하다: 개발자가 유용한 스킬을 설치하지만, 이는 에이전트의 안전 가이드레일을 무시하도록 설계된 숨겨진 프롬프트 주입을 포함한다. 에이전트는 정당한 지침과 구별할 수 없는 지침을 따라서 자격증명서를窃取하거나 파일을 유출하거나 백도어를 설치하면서 정상적으로 작동하는 것처럼 보인다.

이것은 개발자가 정기적인 보안 검사를 수행하지 않고 에이전트를 실행하는 경우에 발생한다. 따라서 에이전트는 가드레일 없이 완전한 자율성을 가지게 되며, 이는 더욱 많은 위험을 초래한다. 결과적으로, 에이전트가 접촉한 모든 시스템에 대한 신중한 고려와 인간의 개입이 크게 감소한다.

“누수” 스킬의 숨겨진 위험

위험은 의도적으로 악의적인 스킬을 넘어, 의도하지 않은 취약성이 더难 감지되고, 널리 배포되고, 인기 있는 신뢰할 수 있는 기능 스킬에 내장되어 있다. 주요 스킬 마켓플레이스의 보안 감사는 널리 채택된 스킬이 자주 AI 에이전트가 민감한 데이터를 불안전하게 처리하도록 강제한다. 위험한 동작에는 평문 로그, 보호되지 않은 파일 또는 모델의 컨텍스트 창에서 직접 API 키, 인증 토큰 및 개인 데이터를 노출하는 것이 포함된다.

이는 스킬이 “바이브 코딩” 시대에 실제 보안 모델 없이 빠르게 구축된 결과이다. 개발자는 통합 토큰이 에이전트의 컨텍스트에 있으면 공개되고, 모든 하위 시스템에서 볼 수 있는 사실을 간과할 수 있다. 이는 수백만 명의 개발자가 매일 의존하는 개인용 보조 프로그램인 OpenClaw와 Claude Code, Cursor 및 Windsurf와 같은 플랫폼에서 광범위한 위험을 초래한다. 하나의 인기 있는 스킬에서 발생하는 악용 또는 자격 증명 누출은 모든 개발자, 코드베이스 및 에이전트가 접근한 시스템에 영향을 미칠 수 있다. 따라서 전체 공급망이 위험에 처한다. 빠른 혁신은 빠른 오염을 가능하게 하며, 이러한 경우에는 규모가 안전의 신호가 아니다.

블라인드 스폿: 전통적인 보안 통제가 실패하는 이유

전통적인 보안 통제를 사용하는 보안 팀은 다른 위협 모델을 해결한다. 전통적인 맬웨어 탐지에서는 구체적인 코드 악용을 찾지만, 자연어 지침의 적대적인 의도를 분석하기에는 준비가 되어 있지 않다. SKILL.md 파일의 프롬프트 주입은 전통적인 스캐너에게는 단순히 문서로 보인다; 에이전트가 행동할 때까지는 어떤 시그니처도 없다.

프롬프트 주입은 에이전트의 추론을 조작하여 안전 가이드라인을 무시하고 금지된 동작을 수행하도록 한다. 손상이 보일 때까지 에이전트는 이미 행동했다. 이러한 위협의 지속성도 우려된다: 악의적인 스킬은 에이전트의 장기적인 메모리를 오염시켜 세션 간에 지속되는 컨텍스트를 손상시킬 수 있다. 이는 “수면 에이전트” 시나리오로, 에이전트가 스킬을 제거한 후 몇 주 동안에도 악의적인 지침을 계속 실행할 수 있다. 이는 전통적인 인시던트 응답으로는 처리할 수 없다. 이를 메우기 위해서는 에이전트 시스템을 위한 근본적으로 다른 AI 네이티브 접근 방식이 필요하다.

에이전트 스킬 생태계의 결함 감지 및 해결

이 새로운 위협은 관리할 수 있지만, 행동할 수 있는 시간 창은 좁다. AI 에이전트의 채택이 정착되기 전에, 보안 책임자는 네 가지 핵심 통제를 설정해야 한다: 감사, 초기 감지, 자격 증명 회전, 적절한 AI 가드레일.

  1. 감사 및 인벤토리: 모든 AI 구성 요소에 대한 완전한 인벤토리를 설정하십시오: 모델, 배포된 에이전트 및 모든 설치된 스킬. 이는 소프트웨어 물질 명세서(SBOM)와 같은 엄격성을 가지고 감지되지 않은 변경 사항에 대한 기준을 생성하기 위해 처리되어야 한다.
  2. 탐지 및 제거: 활성화된 스킬을 악의적인 페이로드, 프롬프트 주입 패턴 및 의심스러운 동작(쉘 명령을 실행하거나 사용자 감시를 우회하는 시도 포함)으로 지속적으로 스캔하십시오. 자동화된 지속적인 스캔은 시장의 빠른 성장으로 인해 필수적이다.
  3. 회전 및 보호: 검증되지 않은 스킬에서 처리되는 모든 자격 증명(API 키, 토큰)을 잠재적으로 손상된 것으로 간주하고 즉시 회전하십시오. 에이전트는真正 필요한 자격 증명과 시스템에만 액세스해야 하며, 프로덕션 환경에 대한 지속적인 액세스는 허용되지 않습니다.
  4. AI 가드레일 구현: 에이전트의 동작을 실시간으로 모니터링하는 런타임 보호 컨트롤을 배포하여 위험한 동작을 차단하고 예상치 못한 패턴(예상치 못한 파일 액세스와 같은)을 표시하십시오. 특히 에이전트 메모리 파일은 권한 없는 변경에 대한 모니터링이 필요하다. 메모리 중독은 지속적이고難 감지할 수 있는 공격 벡터이다.

AI 에이전트 스킬 생태계는 엄격한 보안 감시를 요구하는 소프트웨어 공급망이다. 오픈 소스 시대에서 얻은 교훈이 적용되지만, 이제는 더 높은 став이 존재한다. AI 에이전트는 패키지 관리자보다 더广い 권한과 자율성을 가지고 작동한다. 하나의 손상된 스킬은 빠르게 확산되어 수천 개의 조직의 핵심 자격 증명과 프로덕션 시스템에 액세스할 수 있다. 따라서 보안 책임자는積極적으로 행동할 수 있는 좁은 시간 창을 가지고 있다.

AI 공급망은 이미 존재한다. 질문은 조직의 보안 태세가 이를 준비했는지 여부이다. 인벤토리를 설정하고, 최소한의 특권을 강제하고, 런타임 가드레일을 배포하는 조직은 AI와 안전하게 빠르게 이동할 수 있다. 그러나 이러한 문제를 강제로 해결하기 위해 고성능 사고를 기다리는 조직은 예방 비용보다 복구 비용이 더 높다는 것을 알게 될 것이다.

Manoj leads Snyk의 Emerging Technologies and Solutions Office (ETSO). 그의 팀은 회사 의 부화 및 미래 인수 전략을 담당하며, Snyk의 장기 비전 및 전략이 고객의 새로운需求과 완전히 일치하도록 합니다. Snyk 이전에, Manoj는 Commvault의 Chief Cloud Officer 및 Metallic의 일반 매니저로 재직했으며, 회사의 중요한 클라우드 및 SaaS 비즈니스 유닛의 성장을 가속화했습니다. 이전에는 HyperGrid의 공동 설립자 및 CEO였으며, Hewlett Packard Enterprise, Dell EMC, 및 RSA Security에서 추가적인 제품 리더십 역할을 수행했습니다. Manoj는 또한 정보 관리 및 보안 특허를 12개 이상 보유하고 있습니다.