한국정보기술진흥원한국인공지능올림피아드 (KOAI) 2026 개최안내

클라우드플레어 'Project Glasswing'...AI로 취약점 발굴

클라우드플레어가 앤트로픽의 미토스를 대상으로 자신의 인프라 취약점을 찾는 통제된 실험을 수행했다.
[한국정보기술신문] 클라우드 보안 회사 클라우드플레어가 AI 모델을 사용한 보안 취약점 발굴의 가능성과 한계를 보여주는 Project Glasswing을 공개했다. 클라우드플레어가 앤트로픽의 미토스 Preview LLM을 자신의 인프라에 대해 테스트했다.
image.png
클라우드플레어 제공

미토스의 뛰어난 성능

미토스는 두 가지 뛰어난 능력을 보였다. 첫째는 공격 체인 구성이다. 여러 보안 프리미티브를 조합해서 완전한 익스플로잇으로 만들 수 있다. 미토스는 개별 기술을 이해할 뿐 아니라 이들을 "어떻게 결합해서 작동하는 증명으로 만들지" 추론할 수 있다.
둘째는 증명 생성이다. 모델이 개념 증명 코드를 작성, 컴파일, 실행해서 취약점이 실제로 악용 가능함을 검증한다. 이는 이론적 버그 발견과 실제 공격 가능성의 결정적 차이다.

심각한 한계

그러나 미토스는 중대한 약점도 보였다. 안전 가드레일의 일관성이 부족하다. 정상적 보안 연구는 거부해야 하지만 "동일한 작업도 다르게 구성되거나 다른 맥락에서 제시되면 전혀 다른 결과를 낸다."
모델은 많은 추측성 발견을 "아마도" 또는 "가능성" 같은 표현으로 제시한다. 이로 인해 방대한 분류 작업이 필요하다. 또한 범용 코딩 에이전트는 대규모 코드베이스에 적합하지 못하다. "수십만 줄 저장소에 대한 단일 에이전트 세션이 실제로 유용한 표면의 0.1% 정도만 검사할 수 있다."

효과적인 문제 해결 방식

클라우드플레어는 모델을 직접 사용하는 대신 8단계 파이프라인을 구축했다. 재확인, 추적, 검증, 격차 채우기, 중복 제거, 추적, 피드백, 보고 단계를 포함한다. 이 접근은 좁은 작업을 병렬화하고 적대적 검토로 거짓 양성을 줄인다.
이는 AI 모델이 강력한 도구이지만 체계적 프로세스 내에 통합되어야 함을 보여준다. 무턱대고 AI에 의존하는 것보다 인간의 전문 지식과 결합할 때 효과가 극대화된다.
Project Glasswing은 대규모 언어 모델의 보안 응용이 발전하고 있음을 시사한다. 동시에 현재 모델들만으로는 완전한 자동화 보안 감시는 불가능함도 명확히 한다. 사람과 AI의 협력이 차세대 사이버 보안의 핵심이 될 것 같다.
한국정보기술신문 인공지능분과 박정후 기자 news@kitpa.org

함께 읽으면 좋은 기사

마이크로소프트, 상시 작동 AI 에이전트 '스카우트' 공개...오토파일럿 첫 제품으로 팀즈·아웃룩 등 M365 전반 연동, 프런티어 통해 실험 출시

마이크로소프트, 상시 작동 AI 에이전트 '스카우트' 공개...오토파일럿 첫 제품으로 팀즈·아웃룩 등 M365 전반 연동, 프런티어 통해 실험 출시

인공지능 3
게임 트리 알고리즘, 인공지능 의사결정의 뼈대로 주목...미니맥스·알파베타 가지치기가 핵심 원리

게임 트리 알고리즘, 인공지능 의사결정의 뼈대로 주목...미니맥스·알파베타 가지치기가 핵심 원리

인공지능 2
정부, 8천억대 국산 '온디바이스 AI반도체' 개발 국책사업 확정...자동차·가전·로봇·방산 4대 업종에 풀스택 지원, 6월 공고해 7월 착수

정부, 8천억대 국산 '온디바이스 AI반도체' 개발 국책사업 확정...자동차·가전·로봇·방산 4대 업종에 풀스택 지원, 6월 공고해 7월 착수

인공지능 · 반도체 · 유관기관 3
구글, 자사 AI로 'I/O 2026' 행사 직접 제작...제미나이·나노 바나나 전면 투입

구글, 자사 AI로 'I/O 2026' 행사 직접 제작...제미나이·나노 바나나 전면 투입

인공지능 2
애플, 접근성 기능 이유로 받아쓰기 앱 등록 거부...손 부상 개발자, 앱 두 버전으로 갈라 대응

애플, 접근성 기능 이유로 받아쓰기 앱 등록 거부...손 부상 개발자, 앱 두 버전으로 갈라 대응

정보기술 2
엔비디아, AI·RTX 그래픽 합친 'RTX 스파크 슈퍼칩' 공개...슬림 노트북·소형 데스크톱 겨냥

엔비디아, AI·RTX 그래픽 합친 'RTX 스파크 슈퍼칩' 공개...슬림 노트북·소형 데스크톱 겨냥

정보기술 · 인공지능 3
파이러트베이, 압수수색 20년 지나도 건재...사흘 만의 부활이 단속을 무색하게 만들다

파이러트베이, 압수수색 20년 지나도 건재...사흘 만의 부활이 단속을 무색하게 만들다

정보기술 2
롤·발로란트도 ARM 윈도우서 돌아간다...라이엇, 인기 게임 지원 공식화

롤·발로란트도 ARM 윈도우서 돌아간다...라이엇, 인기 게임 지원 공식화

정보기술 1
엔비디아, 윈도우용 AI 슈퍼컴퓨터 'DGX 스테이션' 공개...GB300 기반으로 1조 파라미터 모델 로컬 구동, 올해 4분기 출시

엔비디아, 윈도우용 AI 슈퍼컴퓨터 'DGX 스테이션' 공개...GB300 기반으로 1조 파라미터 모델 로컬 구동, 올해 4분기 출시

인공지능 · 정보기술 4
앤트로픽, 최상위 모델 '클로드 오푸스 4.8' 출시...벤치마크 끌어올리고 '노력 제어'·'동적 워크플로'로 협업 강화, 가격은 그대로

앤트로픽, 최상위 모델 '클로드 오푸스 4.8' 출시...벤치마크 끌어올리고 '노력 제어'·'동적 워크플로'로 협업 강화, 가격은 그대로

인공지능 4
산업통상부, 부내 행정업무에 AI 도입 본격 추진...AI 혁신 자문단 출범하고 거버넌스·서비스·역량 3대 과제 가동

산업통상부, 부내 행정업무에 AI 도입 본격 추진...AI 혁신 자문단 출범하고 거버넌스·서비스·역량 3대 과제 가동

유관기관 · 인공지능 2
개인정보위·프랑스 CNIL, 아동·청소년 'AI 안전 사용' 포스터 공동제작...질문 6가지로 풀어내 전국 초·중·고에 배포

개인정보위·프랑스 CNIL, 아동·청소년 'AI 안전 사용' 포스터 공동제작...질문 6가지로 풀어내 전국 초·중·고에 배포

정보보안 · 유관기관 2