콘텐츠로 이동

2026년 AI 보안 도구화: 에이전트 침투 테스트와 노출된 AI 공격 표면

· 13 min read · default
cybersecurityaipentestingoffensive-securityllm-securitydevsecops

대규모 언어 모델이 도구를 사용할 수 있을 정도로 기능해지자 보안 도구화에 두 가지 일이 일어났습니다. 첫 번째는 모두가 얘기하는 것입니다. AI 에이전트는 보안 테스트를 수행할 수 있으며, 스캐너처럼 패턴 매칭하는 대신 연구자처럼 애플리케이션을 추론합니다. 두 번째는 주의를 덜 받지만 매일의 업무에서 더 중요할 수 있습니다. AI 시스템 자체가 공격 표면이 되었으며, 노출이 매우 심합니다. 팀들은 모델을 자체 호스팅하려고 급할 때 수천 개의 추론 서버, MCP 엔드포인트, 벡터 데이터베이스를 인증 없이 공개 인터넷에 두었습니다.

이 가이드는 2026년 7월 오픈소스 물결의 두 도구를 통해 그 변화의 두 절반을 다룹니다. Strix는 공격 측 에이전트를 나타냅니다. 작동하는 개념증명 익스플로잇으로 발견 사항을 검증하는 AI 침투 테스터입니다. AIMap은 방어 측 인벤토리를 나타냅니다. 인터넷 규모에서 노출된 AI 인프라를 찾고 노출의 위험 수준을 평가하는 스캐너입니다. 함께 도구화와 대상이 모두 AI일 때 보안 업무가 어떻게 보이는지를 스케치합니다.

에이전트가 실제로 해결하는 거짓 양성 문제

에이전트식 보안 도구가 채용된 이유를 이해하려면, 그들이 해결하는 구체적인 고통을 이해해야 합니다. 정적 분석 도구는 실행하기 저렴하고 실제 버그를 잡지만, 코드의 패턴을 매칭하여 발견 사항을 생성하며 패턴 매칭은 가설이지, 확인된 취약점이 아닙니다. 도구는 "이 데이터베이스 쿼리가 변수를 연결합니다. SQL 인젝션일 수 있습니다"라고 말합니다. 그것이 실제로인지는 그 변수가 공격자 제어인지, 위상의 새니타이저가 실행되는지, 코드 경로가 도달 가능한지에 달려 있습니다. 대답하는 것은 논리를 추적하는 인간을 필요로 합니다. 그리고 몇 백 개의 발견 사항당, 그 분류 비용은 보안 도구를 비싸게 만들고 팀들이 결국 보고서를 읽는 것을 중단하게 합니다.

에이전트식 접근은 이것을 반전시킵니다. 의심스러운 패턴을 보고하는 대신, Strix와 같은 에이전트는 애플리케이션을 실행하고, 실제 페이로드를 전송하고, 작동하는 PoC로 악용 가능성을 확인합니다. PoC를 생성할 수 없으면 발견 사항은 표시되지 않습니다. 이는 분류를 "이것이 실제인지 조사"에서 "이 재현을 검증"으로 바꿉니다. 극적으로 저렴합니다. 또한 정적 분석이 구조적으로 할 수 없는 문제의 전체 클래스를 잡습니다. 비즈니스 로직 결함입니다. 스캐너는 애플리케이션이 무엇을 해야 하는지에 대한 모델이 없으므로 사용자가 할인 코드를 두 번 적용하거나 결제 단계를 건너뛸 수 있다는 것을 알 수 없습니다. 의도에 대해 추론하는 에이전트는 할 수 있습니다.

트레이드오프는 비용과 속도입니다. 에이전트식 테스트는 애플리케이션을 실행하고, 반복하고, 모델 토큰을 태우며, 초 단위로 완료되는 정적 스캔보다 훨씬 느리고 비싸게 만듭니다. 그 경제학은 어떻게 사용할지를 지시합니다. Semgrep 또는 Opengrep과 같은 빠른 SAST를 매 커밋에서 실행하여 폭을 유지하고, 깊이를 위해 에이전트 테스트를 예약합니다. 사전 릴리스 평가, 높은 가치 서비스, 또는 로직 결함이 실제 위험인 영역입니다. 이들을 경쟁자로 프레이밍하는 것은 실수입니다. 그들은 다양한 가격 포인트에서 다양한 질문에 답합니다.

아무도 계획하지 않은 노출

이야기의 두 번째 절반은 영리한 도구화보다는 규모에서 예측 가능한 운영 실패에 관한 것입니다. 로컬로 모델을 실행하는 것은 진정으로 쉬워졌습니다. Ollama와 유사한 도구는 그것을 일 명령 문제로 만들었으며, 쉬운 도구는 네트워크 노출에 대해 생각하지 않는 사람들에 의해 배포됩니다. 기본 구성은 로컬 포트에 바인드합니다. 누군가 다른 시스템에서 도달하기 위해 OLLAMA_HOST=0.0.0.0을 설정하는 순간, 그리고 그 시스템이 공개 IP를 가진 순간, 인증되지 않은 추론 API는 인터넷에 있습니다.

공격자가 하나로 할 수 있는 일은 "그냥 챗봇"이라는 직관이 제안하는 것보다 더 많습니다. 모델을 열거할 수 있으며, 이는 무엇을 작업하고 있는지 공개하며 때로는 소유 미세 조정을 유출합니다. 무료로 GPU를 사용하여 자신의 추론을 실행할 수 있습니다. 당신의 전기 및 하드웨어에서 리소스 도용이 신비한 활용도 스파이크로 나타납니다. 엔드포인트가 애플리케이션을 앞에 두는 곳에서, 그들은 시스템 프롬프트와 모델을 제약하는 지시에 도달할 수 있습니다. MCP 엔드포인트로 지분은 급격히 상승합니다. MCP 서버는 도구를 노출하기 때문이고, 인증되지 않은 MCP 엔드포인트는 공격자가 실제 시스템에 대한 실제 작업을 호출하게 할 수 있으며, 단지 텍스트를 생성하는 것이 아닙니다. 노출된 벡터 데이터베이스는 더 나쁩니다. RAG 시스템을 위해 인덱스한 문서가 무엇이든 포함되며, 종종 왕관 보석입니다.

이것이 AIMap이 인벤토리를 위해 구축된 표면입니다. 범위에 걸쳐 AI 서비스를 발견하고, 실행 중인 것을 핑거프린팅하고, 인증 누락, 활성화된 모델 나열, 도달 가능한 도구 인벤토리와 같은 요인에 따라 노출을 점수화합니다. 방어적으로 사용됨 — 자신의 주소 공간을 향함 — 대부분 조직이 현재 대답할 수 없는 질문에 답합니다. AI 인프라가 인터넷에 노출되어 있으며, 그 정도는 얼마나 심각한가? 자체 호스팅 AI가 보안 검토 없이 팀을 통해 얼마나 빨리 퍼졌는지를 고려할 때, 많은 사람들을 위한 정직한 답변은 "우리는 모르고 있습니다"이며, 이것이 정확히 이 범주의 도구가 나타난 이유입니다.

해를 끼치지 않고 공격 도구 사용

두 도구 모두 오용의 진정한 위험을 전달하며, 이를 능숙하게 사용하는 것의 일부는 그에 대해 명확한 눈을 유지하는 것입니다. Strix는 작동하는 익스플로잇을 생성합니다. AIMap은 인터넷 규모 발견 및 프로토콜 수준 공격 테스트를 수행합니다. 소유하지 않거나 테스트할 명시적인 서면 허가를 받지 못한 시스템에 대해 둘 다 실행하는 것은 대부분의 관할권에서 불법이며, 의도와 관계없이, "나는 단지 확인하고 있었습니다"는 방어가 아닙니다.

실제적인 보호 조치는 세련되지는 않지만 협상할 수 없습니다. 범위를 명시적으로: 정확히 어느 호스트나 범위가 재생 중인지를 선언하고, 구성이 다른 모든 것을 거부하도록 도구를 구성하여, 구성 오류가 떠돌 수 없습니다. 스테이징을 프로덕션보다 선호: 라이브 시스템을 프로빙하는 에이전트는 레코드를 작성하고, 워크플로우를 트리거하거나, 리소스를 소진할 수 있습니다. 테스트를 가치 있게 만드는 것과 동일한 작업이 그것을 방해합니다. 에이전트를 샌드박스: 제한된 네트워크 이그레스가 있는 컨테이너에서 실행하고, 폭발 반경을 제한하며, 에이전트가 구조적으로 익스플로잇 코드를 쓰고 실행하기 때문입니다. 생성된 PoC 검토 저장 또는 재실행 전에. 그리고 서면으로 승인 받기 어떤 참여 전에라도, 내부 참여를 포함합니다.

통치 차원도 있습니다. 이 도구는 유능한 공격 테스트를 수행하는 데 필요한 전문 지식을 낮추므로, 작은 팀을 가진 방어자에게 좋으며 공격자에게 똑같이 좋습니다. 그 대칭은 도구를 피하는 이유가 아닙니다. 방어자들은 공격자가 할 방식으로 자신의 시스템을 테스트함으로써 이익을 얻습니다. 그러나 이는 모든 인터넷 마주 자산이 받는 프로빙의 기본 수준이 올라간다는 것을 의미합니다. 기본이 더 중요해지고, 덜 중요해지지 않습니다.

구체적인 노출, 처음부터 끝까지

AI 공격 표면을 실질적으로 만들기 위해, 현실적인 노출이 어떻게 일어나고 공격자가 그것으로 무엇을 하는지 걷습니다. 데이터 과학자는 자신의 랩톱에서 서버에 대해 모델을 테스트하고 싶어서 OLLAMA_HOST=0.0.0.0을 설정하고 서비스를 재시작합니다. 호스트는 공개 IP를 가진 클라우드 VM에 앉아 있고 이전 실험에서 남겨진 허용적 보안 그룹이 있습니다. 이것은 보안 결정처럼 느껴지지 않습니다. 그것은 2분짜리 편의 변경이며 표가 아닙니다.

며칠 이내에 자동화 스캐너가 포트 11434에 응답하는 것을 찾습니다. 공격자는 /api/tags를 쿼리하고 상자의 모든 모델의 전체 목록을 얻으며, 그것이 지원하는 프로젝트를 단독으로 드러내는 내부 미세 조정된 모델을 포함합니다. 그들은 그 서버를 자신의 추론을 위해 사용합니다. 그것은 인증 없는 계량되지 않은 GPU이므로, 그들은 그것에서 워크로드를 무료로 실행하고, 팀은 결국 설명할 수 없는 활용도 및 혼란스러운 클라우드 청구로 알아챕니다. 그 호스트가 또한 RAG 애플리케이션을 앞에 두는 경우, 노출이 심화됩니다. 벡터 데이터베이스에 도달할 수 있는 공격자는 인덱스된 코퍼스의 임베드된 청크를 검색할 수 있습니다. 내부 문서, 지원 표, 고객 기록일 수 있습니다.

최악의 변형은 MCP를 포함합니다. 호스트가 MCP 서버를 노출하면, 그 도구는 호출 가능하며, 그 도구는 유용한 작업을 수행하도록 존재합니다. 데이터베이스를 쿼리하고, 내부 API를 호출하고, 파일을 작성하십시오. 인증되지 않은 MCP 엔드포인트는 채팅 장난감이 아닙니다. 그것은 도구가 도달하는 것에 대한 인증되지 않은 원격 프로시저 호출 인터페이스입니다.

체인의 모든 단계는 20년 동안 산업이 이해했던 제어로 방지됩니다. localhost에 바인드, 인증 요구, 보안 그룹 제한, 비정상 트래픽 모니터링. AI 경우를 구분하는 것은 공격의 정교함이 아니라 배포의 속도와 비공식성입니다. 이 서비스들은 즉각적인 문제를 해결하는 사람들에 의해 검토 프로세스 외부에서 시작됩니다. 이것이 자신의 범위를 향해 지정된 발견 도구를 사용할 가치가 있는 이유입니다. 실패 모드는 영리한 공격자가 아니라 눈에 보이지 않는 인프라입니다.

에이전트식 테스팅이 여전히 부족한 곳

에이전트식 보안 도구를 현재 위치보다 더 멀리 있는 것처럼 제시하는 것은 무례할 것이며, 왜냐하면 그들을 과대평가하면 정확히 잘못된 결정으로 이어지기 때문입니다. 에이전트 실행을 실제 평가를 위한 대체로 취급합니다. 여러 제한사항은 명백하게 명명할 가치가 있습니다.

포함이 고르지 않으며 특징짓기가 어렵습니다. 스캐너는 실행한 규칙을 말합니다. 에이전트는 자신의 판단에 따라 탐색합니다. 이는 동일한 대상에 대한 두 실행이 다양한 것을 프로브할 수 있다는 것을 의미합니다. 감사 중에 불편한 질문인 "우리는 정확히 무엇을 실제로 테스트했는가?"에 답하기 어렵게 만듭니다. 에이전트 발견을 무엇이 깨진 증거로 취급하고, 다른 모든 것이 괜찮다는 증거가 아닙니다.

낯선 영역의 깊이는 제한됩니다. 에이전트들은 풍부한 훈련 데이터로 충분히 문서화된 취약점 클래스에서 수행합니다. 인젝션, XSS, 접근 제어. 그들은 진정으로 새로운 로직, 불명확한 프로토콜, 또는 개별적으로 양성인 몇 가지 발견을 심각한 익스플로잇으로 창의적으로 연쇄하는 것에서 훨씬 더 나쁘게 수행합니다. 그 연쇄는 정확히 전문 인간 테스터를 구분하는 기술이며, 그것은 남은 가장 명확한 틈새입니다.

비용은 철저함으로 확장됩니다. 각 추가 프로브는 모델 토큰 및 벽시간입니다. 범위를 정하지 않고 큰 애플리케이션에 에이전트를 풀어두는 팀은 청구서에서 이를 발견합니다. 실제로 중요한 서비스 및 흐름으로 범위를 정하는 것은 안전 제어일 뿐만 아니라 비용 제어입니다.

그리고 출력은 여전히 판단이 필요합니다. 검증된 PoC는 테스트 환경에서 악용 가능성을 증명하지만, 발견이 비즈니스 우선순위인지는 증명하지 않습니다. 심각도, 실제 인터넷으로부터의 도달 가능성, 공격자가 얻을 것은 여전히 인간의 호출입니다. 정직한 프레이밍은 에이전트가 테스트의 지루한 부분 — 열거, 프로빙, 첫 번째 통과 검증 — 을 압축하는 동안, 컨텍스트와 창의성이 필요한 부분은 여전히 그 자리에 남아 있다는 것입니다.

방어자를 위한 의미

스레드를 함께 당기면, 2026년 시스템을 실행하는 누구에게나 몇 가지 구체적인 의미가 따릅니다.

다른 모든 것처럼 AI 인프라를 인벤토리합니다. 섀도우 배포의 패턴 — 데이터 과학자는 실험을 위해 추론 서버를 시작하고, 팀은 프로토타입을 위해 벡터 DB를 회전합니다 — 는 AI 공격 표면이 자주 문서화되지 않음을 의미합니다. AIMap과 같은 도구로 자신의 범위를 스캔하는 것은 한 오후 운동이며, 종종 진정한 놀라움을 표면화합니다. 일회성이 아니라 반복 불가능하게 만드세요. 다음의 검토되지 않은 배포는 항상 일주일 떨어져 있습니다.

일반적인 제어를 비범한 것처럼 보이는 시스템에 적용합니다. 노출된 AI 인프라에 대한 수정은 흥미로운 것이 아닙니다. localhost에 서비스 바인드, 앞에 인증 리버스 프록시를 두기, 포트 11434가 공개적으로 라우트 가능하지 않도록 네트워크 정책 실행, 속도 제한, 예상치 못한 추론 트래픽 모니터링. 이것은 데이터베이스에 적용되는 것과 동일한 위생입니다. 실패는 AI 서비스를 도구로부터 면제된 장난감으로 취급해왔습니다.

MCP 엔드포인트를 특권으로 취급합니다. MCP 서버는 작업을 취하는 도구를 노출하기 때문에, 노출된 것은 챗 API보다는 인증되지 않은 RPC 엔드포인트에 가깝습니다. 각 서버가 어떤 도구를 노출하는지 인벤토리, 인증 요구, 그 도구들이 도달할 수 있는 것에 최소 권한을 적용합니다.

비용별로 테스팅을 계층화합니다. 매 커밋에서 빠른 정적 분석 (Semgrep, 데이터 흐름 위험에 대한 Bearer), 지속적으로 종속성 및 SBOM 분석 (Dependency-Track), 일정에 따라 크롤링 DAST (ZAP), 그리고 깊이가 비용을 정당화하는 곳에서 에이전트 검증 테스트. 각 계층은 다른 것이 구조적으로 놓치는 것을 포함하고, 어떤 도구도 — 아무리 영리해도 — 포괄적입니다.

요점

AI는 양쪽 방향에서 보안 도구화를 재형성했습니다. 공격 측에서, Strix와 같은 에이전트는 작동하는 익스플로잇으로 발견을 검증함으로써 거짓 양성 문제를 공격하며, 패턴 매처가 모델링할 수 없는 비즈니스 로직에 대해 추론합니다. 강력하지만, 느리고 비싼 만큼 빠른 SAST 옆에 있어야 하며 대체하지 않습니다. 방어 측에서, 모델을 자체 호스팅하려는 급한 움직임은 노출된 추론 서버, MCP 엔드포인트, 벡터 데이터베이스의 광활하고 대부분 인벤토리화되지 않은 공격 표면을 만들었으며, AIMap과 같은 도구는 찾기 위해 존재합니다. AI 인프라를 인벤토리하고, 이미 작동하는 지루한 제어를 적용하고, 도구 노출 MCP 엔드포인트를 특권으로 취급하고, 비용별로 테스팅을 계층화하고, 어떤 것이든 지적할 때 서면으로 승인 받으세요. 도구화는 진정으로 더 좋아졌습니다. 그것을 잘 사용하기 위해 필요한 규율은 변하지 않았습니다.

참고 자료 및 리소스

도구

배경 및 분석

관련 1337skills 치트시트