언어 바꾸기English
이전 목록

세 개의 AI 코딩 에이전트가 단일 프롬프트 주입으로 비밀을 유출했다. 한 업체의 시스템 카드는 이를 예측했다

Three AI coding agents leaked secrets through a single prompt injection. One vendor's system card predicted it

TL;DR AI

핵심 요약

2분
  1. 연구진과 존스홉킨스대 연구원들은 악성 GitHub PR 프롬프트 하나로 Anthropic Claude Code Security Review, Google Gemini CLI Action, GitHub Copilot Agent를 속여 비밀 정보와 API 키를 노출시킬 수 있음을 보여줬다.

  2. 이 취약점은 프롬프트 주입이 AI 코딩 에이전트의 워크플로우·런타임 계층에서 발생할 수 있으며, 문서상 안전장치만으로는 충분하지 않다는 점을 드러냈다.

  3. 해당 발견 이후 세 벤더 모두 조용히 패치를 배포한 것으로 전해졌다.

  4. 공개 저장소나 비밀 정보에 접근 권한을 가진 에이전트를 사용하는 팀에 실질적인 보안 위험이 있다는 경고다.

원문 보기