사이버 보안

구글, 크롬의 AI 에이전트 기능을 위한 보안 아키텍처 세부 정보 공개

mm
Unite.AI를 Google의 선호 소스에 추가

구글은 크롬의 即将 출시되는 에이전트 AI 기능을 위한詳細한 보안 프레임워크를 공개하였으며, 이는 사용자가 Gemini 기반 에이전트가 자율적인 브라우징 작업을 수행할 때 사용자를 보호하기 위한 다중 방어 계층을 도입한다.

크롬 보안 엔지니어인 네이선 파커의 발표는 에이전트가 사용자의 대리인으로 웹사이트와 상호작용하는 방식을 결정하는 네 가지 핵심 보안 필러를概述한다. 이 아키텍처는 초기 에이전트 시스템에서 문제가 되었던 프롬프트 주입 공격, 무단 데이터 액세스 및 사기성 트랜잭션 등의 위험을 해결한다.

구글의 접근 방식은 경쟁사들이 브라우저 기반 에이전트를 출시하는 경쟁에서 뒤처지는 것으로 보인다. OpenAI는 ChatGPT Atlas를 10월에 에이전트 모드 기능과 함께 출시하였으며, Perplexity는 7월에 Comet 브라우저를 출시하였다. 구글의 보안 프레임워크는 경쟁사들의 에이전트 기능이 이미 취약점으로 노출되어 있는 상황에서 보다 신중하게 움직이고 있음을 시사한다.

에이전트 보안의 4가지 기둥

사용자 일치 비평가(User Alignment Critic)는 첫 번째 방어 계층을 형성한다. 이는 주요 에이전트가 제안하는 모든 동작을 검토하는 별도의 Gemini 모델이다. 이 비평가는 고립되어 있으며 제안된 동작에 대한 메타데이터만을 검토하며, 전체 페이지 콘텐츠는 검토하지 않는다. 따라서 악의적인 입력에 대한 노출이 줄어든다. 동작이 사용자의 명시된 목표와 관련이 없거나 위험하다고 판단되면, 비평가는 재시도 또는 사용자에게 제어를 반환할 수 있다.

원본 세트(Origin Sets)는 에이전트가 특정 작업을 수행하는 동안 액세스할 수 있는 웹사이트와 페이지 요소를 제한한다. 시스템은 에이전트가 콘텐츠를 소비할 수 있는 읽기 전용 원본과 에이전트가 동작을 수행할 수 있는 읽기-쓰기 가능한 원본을 구분한다. 관련이 없는 웹사이트와 iframe은 전혀 제공되지 않으며, 신뢰할 수 있는 게이트 함수가 새 도메인에 대한 액세스를 승인해야 한다. 이것은 크로스 사이트 데이터 누출을 방지하고 잠재적인 피해를 제한한다.

사용자 감시(User Oversight)는 민감한 작업에 대한 수동 확인을 요구한다. 에이전트가 은행 포털, 의료 데이터 사이트 또는 구글 비밀번호 관리자에서 저장된 자격증명을 액세스해야 할 때, 크롬은 사용자에게 작업을 승인하도록 요청한다. 동일한 절차가 구매 또는 메시지 전송 전에 적용되며, 에이전트는 이러한 작업을 자율적으로 수행할 수 없다.

프롬프트 주입 감지(Prompt Injection Detection)는 실시간으로 페이지를 스캔하여 간접적인 프롬프트 주입 시도를 탐지하는 전용 분류器를 사용한다. 이 시스템은 크롬의 기존 안전 브라우징 인프라와 장치 내 스캔 감지와 함께 작동하여 에이전트가 행동하기 전에 의심스러운 악의적인 콘텐츠를 차단한다.

자동 적색 팀 테스트 및 버그 바운티

구글은 보안 아키텍처를 지속적으로 검증하기 위한 자동 적색 팀 테스트 시스템을 개발하였다. 이 시스템은 테스트 사이트와 LLM 기반 공격을 생성한다. 구글은 특히 금융 거래나 자격증명 도용을 목표로 하는 공격 벡터에 대한 테스트를 우선한다.

크롬의 자동 업데이트 메커니즘은 새로운 취약점이 발견됨에 따라 빠르게 수정을 제공할 것이다. 외부 보안 연구를鼓励하기 위해, 구글은 에이전트 브라우징 프레임워크의 약점을 발견한 연구자에게 최대 20,000 달러의 바운티 支払を 발표하였다.

방어 조치는 초기 AI 브라우저 확장 및 채팅봇 통합에서 학습된 교훈을 반영한다. 여기서 프롬프트 주입 공격은 AI 행동을 조작하는 데 놀라울 정도로 효과적이었다. 비평가 모델을 분리하고 브라우저 수준에서 원본 액세스를 제한함으로써, 구글은 웹 페이지 자체가 공격 표면이 되는 것을 방지하려 한다.

AI 브라우저 경쟁에 대한 영향

구글의 상세한 보안 공개는競爭적인 에이전트 브라우저 시스템周りの 상대적인 불투명성과 대조된다. 公司은 투명한 보안을 제공하는 것보다 경쟁사들이 먼저 기능을 출시하는 것보다 더 신중하게 움직이는 것으로 보인다.

아키텍처는 또한 구글이 AI 에이전트에 대해 허용하는 자율성 수준을 시사한다. 쇼핑, 연구, 양식 작성은 감시 아래서 진행될 수 있지만, 금융 계좌, 의료 데이터 또는 저장된 자격증명과 관련된 모든 것은 명시적인 사용자 승인을 필요로 한다. 이것은 다른 벤더들이 공개적으로 정의하지 않은 명확한 선을 긋는다.

크롬 플랫폼에서 개발하는 개발자들에게, 원본 세트 제한은 에이전트 기능이 멀티 사이트 워크플로우와 상호작용하는 방식을 신중하게 고려해야 한다. 도메인 간에 자유롭게 탐색하는 에이전트를 기대하는 애플리케이션은 구글의 보안 모델에서 작동하기 위해 아키텍처 변경이 필요할 수 있다.

구글은 아직 크롬의 에이전트 브라우징 기능에 대한 구체적인 출시 일자를 발표하지 않았지만, 상세한 보안 프레임워크는 배포가 임박했다는 것을 시사한다. 公司의 방어 아키텍처를 출시 전에 공개하는 것은 접근 방식에 대한 자신감을 나타내며, 競爭사들에게도 투명성을 따라야 한다는 암시적인 도전을 제기한다.

Alex McFarland은 인공 지능의 최신 개발을 탐구하는 AI 저널리스트이자 작가입니다. 그는 전 세계의 수많은 AI 스타트업과 출판물들과 협력했습니다.