AI 코딩 에이전트가 '주인 없는' 패키지 설치…포춘500 내부서 실행 확인
llms.txt의 미등록 패키지·도메인이 공급망 공격 통로. Claude·Codex 사용 시 의존성 검증 필수.
요약
AI 코딩 에이전트가 소유자가 없는 소프트웨어를 설치하여 기업 네트워크 내 보안 위협이 발생하고 있다. 연구진이 6,214개 도메인을 조사한 결과, 120개 웹사이트의 llms.txt 파일에서 미등록 패키지나 도메인을 가리키는 227개의 명령어를 발견했다. 연구진이 테스트를 위해 일부 유기된 도메인 이름을 등록하자, 한 시간 내에 포춘 500대 기업 내부에서 해당 패키지가 실행되는 사례가 확인되었다. 이번 조사에서 Claude, OpenAI Codex, Hermes 등 주요 AI 코딩 에이전트가 이러한 미등록 소프트웨어 설치에 관여하고 있음이 드러났다. 기업은 AI 에이전트가 외부 소스 코드를 불러오는 과정에서 발생할 수 있는 보안 취약점에 대한 철저한 관리가 필요하다.
AI가 원문을 요약한 내용으로, 부정확할 수 있습니다.
원문 제목 @Pirat_Nation: AI coding agents are installing software that nobody owns, and some of it is ending up inside corporate networks. Researchers scan
원문 보기 ↗