로그인
보증업체
스포츠중계
스포츠분석
먹튀사이트
지식/노하우
판매의뢰
업체홍보/구인
뉴스
커뮤니티
포토
포인트
보증카지노
보증토토
보증홀덤
스포츠 중계
기타
축구
야구
농구
배구
하키
미식축구
카지노 먹튀
토토 먹튀
먹튀제보
카지노 노하우
토토 노하우
홀덤 노하우
기타 지식/노하우
유용한 사이트
제작판매
제작의뢰
게임
구인
구직
총판
제작업체홍보
실시간뉴스
스포츠뉴스
연예뉴스
IT뉴스
자유게시판
유머★이슈
동영상
연예인
섹시bj
안구정화
출석하기
포인트 랭킹
포인트 마켓
로그인
자동로그인
회원가입
정보찾기
뉴스
더보기
[실시간뉴스]
“일주일 뒤 날씨도 상세하게”…기상청, 하반기 이렇게 바뀐다
N
[실시간뉴스]
러 흑해 휴양지 드론 폭발해 민간인 피해…당국 "우크라 소행"(종합)
N
[실시간뉴스]
서울 전역 '펄펄' 끓었다…강남 39.2도·구로 39도
N
[실시간뉴스]
日, '독도 영유권' 망언 되풀이…외교·국방부 "즉각 철회해야"(종합 2보)
N
[실시간뉴스]
세제개편 강남 '술렁'...'덜 똘똘한 한 채' 수요 증가할 듯
N
커뮤니티
더보기
[자유게시판]
드디어 금요일이군요
[자유게시판]
오늘 다저스 어떻게 생각하시나요
[자유게시판]
하아 댓노
[자유게시판]
식곤증지립니다요
[자유게시판]
벌써 불금이네요
목록
글쓰기
[IT뉴스]“누구나 코딩하는 시대… 개발 단계부터 보안 강화해야” [APAC CSW 2026]
온카뱅크관리자
조회:
10
2026-08-04 15:07:31
<div id="layerTranslateNotice" style="display:none;"></div> <strong class="summary_view" data-translation="true">류소준 카스퍼스키 책임연구원 인터뷰 <br>가짜 AI 앱·악성 확장 프로그램 확산…유입 경로·권한 통제 강조</strong> <div class="article_view" data-translation-body="true" data-tiara-layer="article_body" data-tiara-action-name="본문이미지확대_클릭"> <section dmcf-sid="3cwYMICEJJ"> <p contents-hash="a6656dd4286b63a38377e9b4af64d94724c477b4dfa8516235a7fcf20f3d79fe" dmcf-pid="0krGRChDJd" dmcf-ptype="general">인공지능(AI) 기반 바이브 코딩과 오픈소스 활용이 빠르게 늘면서 소프트웨어 개발 단계부터 보안을 강화할 필요가 커지고 있다. 특히 '클로드 코드(Claude Code)'나 '코덱스(Codex)' 같은 AI 코딩 도구는 외부 코드와 도구를 불러와 실행할 수 있다. 이에 보안 전문가들은 기업이 개발 환경으로 유입되는 코드와 도구의 출처를 확인하고 실행 권한을 사전에 통제해야 한다고 조언한다.</p> <div contents-hash="6b13f877c70b6641fc06aea1d6437cc8ca565c87be833e20581e7354750c9b27" dmcf-pid="pEmHehlwee" dmcf-ptype="general"> 류소준 카스퍼스키 글로벌 연구·분석팀(Global Research and Analysis Team·GReAT) APAC 책임 보안 연구원은 3일 중국 광저우에서 열린 '아시아태평양 사이버보안 위켄드 2026(APAC CSW 2026)'에서 IT조선과 만나 AI 기반 개발 환경의 보안 공백과 대응 방안에 대해 설명했다. APAC CSW는 카스퍼스키가 매년 APAC 지역 언론과 글로벌 사이버 위협 동향과 대응 방안을 공유하는 자리다. </div> <figure class="figure_frm origin_fig" contents-hash="b362542199139e5bcc19810fee2ba9462dba7158f3612bdb67573f26008a88a7" data-idxno="449256" data-type="photo" dmcf-pid="UDsXdlSrdR" dmcf-ptype="figure"> <p class="link_figure"><img alt="류소준 카스퍼스키 GReAT APAC 책임 보안 연구원 / 광저우(중국)=정종길 기자" class="thumb_g_article" data-org-src="https://t1.daumcdn.net/news/202608/04/552810-SDi8XcZ/20260804150149059fqbv.jpg" data-org-width="1280" dmcf-mid="tstS8wrNnn" dmcf-mtype="image" height="auto" src="https://img4.daumcdn.net/thumb/R658x0.q70/?fname=https://t1.daumcdn.net/news/202608/04/552810-SDi8XcZ/20260804150149059fqbv.jpg" width="658"></p> <figcaption class="txt_caption default_figure"> 류소준 카스퍼스키 GReAT APAC 책임 보안 연구원 / 광저우(중국)=정종길 기자 </figcaption> </figure> <p contents-hash="717a4c14954539cf2c9c448adc28007903f27adbf9b39db514ff8afc35e555b0" dmcf-pid="uwOZJSvmLM" dmcf-ptype="general">류 선임은 10년 넘게 고도화된 표적 사이버공격을 분석한 보안 전문가로, 2024년 카스퍼스키에 합류해 한국어를 사용하는 위협 행위자의 표적 공격 등을 연구하고 있다. 그는 한국인터넷진흥원 인터넷침해대응센터(KrCERT/CC)에서 7년간 한국을 겨냥한 공격을 조사하고, 이후 에스투더블유(S2W)에서 위협분석팀을 이끈 경력을 갖고 있다.</p> <p contents-hash="3e175735661f3d6ee38bf9e039c0f1e47277ea7dd942e637fea1fbbb5b8d74db" dmcf-pid="7rI5ivTsex" dmcf-ptype="general"><strong>AI가 불러온 외부 코드, 새 공격 경로로</strong></p> <p contents-hash="65fd8a1afa4c705cd4148894c76f0e1ebc9d86f29888cceac367d30349756d28" dmcf-pid="zmC1nTyOdQ" dmcf-ptype="general">AI는 콘텐츠를 생성하는 도구에서 업무를 보조하는 코파일럿을 거쳐 이제 스스로 계획을 세우고 응용프로그램 인터페이스(API)를 호출하는 에이전트로 발전했다. AI 에이전트는 오픈소스 프레임워크와 모델, 플러그인, 클라우드 서비스 등을 연결해 작업한다. 이 가운데 하나가 침해되면 피해가 여러 시스템과 조직으로 번질 수 있다.</p> <p contents-hash="bdd41ef65a2996c33a1ee4c40400c0471c360b5e481a2332c04fdfd5b8ecde84" dmcf-pid="qwOZJSvmLP" dmcf-ptype="general">류 책임은 "AI를 활용하면 코드 생성과 외부 도구 사용은 빨라지지만, 출처와 안전성을 확인하는 검증 체계는 이를 따라가지 못할 수 있다"며 "공격자는 이 틈을 파고든다"고 말했다. 즉 공격자는 이용자가 AI 서비스와 외부 코드에 보내는 '신뢰'를 노린다는 설명이다.</p> <p contents-hash="a7c98c87d348506bcbbc7021cc3367ae212ad27ba988619f946f005ded4b4a7d" dmcf-pid="BrI5ivTsL6" dmcf-ptype="general">실제 카스퍼스키는 올해 1월부터 5월 초까지 전 세계에서 AI 서비스로 위장한 악성코드와 잠재적으로 원치 않는 애플리케이션 공격을 9만2000건 이상 탐지했다. 이 가운데 49%는 챗GPT를 사칭했으며, 클로드와 제미나이를 위장한 공격은 각각 18%였다. 올해 들어 에이전틱 AI 소프트웨어로 위장한 악성코드 샘플도 1만5000개 이상 확인됐다.</p> <p contents-hash="b14e8d36ce2ee646a487c70160a37cadb1120ae618814ef686030d8bab4646ba" dmcf-pid="bmC1nTyOn8" dmcf-ptype="general">이어 류 책임은 통합개발환경(IDE)의 확장 프로그램과 작업 공간도 공격 경로가 된다고 지적했다. 외부 프로젝트를 비주얼 스튜디오 코드(VS Code)에서 열고 작업 공간을 신뢰하면 빌드와 테스트 등에 필요한 명령 실행 기능이 활성화될 수 있다. 정상 프로그램으로 위장한 악성 확장 프로그램도 같은 마켓플레이스와 설치 절차를 거쳐 이용자의 개발 환경에 들어온다.</p> <p contents-hash="6003d8f8c6856234093cfb43dd78ab8af3d9d2ebd61b4b9881265d36dd1c4d52" dmcf-pid="KshtLyWIe4" dmcf-ptype="general">류 책임은 "공격자는 취약점을 이용하지 않고 신뢰만으로도 공격할 수 있다"며 "악성 도구를 익숙하고, 유용하며, 추천할 만한 것처럼 보이게 만드는 이유다"라고 설명했다.</p> <p contents-hash="2340c42006652008b3e07a6d34eccb0256be45683007979afe40686c0de4f873" dmcf-pid="9OlFoWYCnf" dmcf-ptype="general">AI 뿐만 아니라 오픈소스 패키지를 겨냥한 공급망 공격이 늘고 있는 것도 문제다. AI 코딩 에이전트가 필요한 기능을 구현하기 위해 외부 패키지를 불러와 사용하면서 오픈소스의 영향 범위는 더욱 넓어지고 있다. 특히 공격자가 인기 패키지나 유지관리자의 계정을 침해해 악성 코드를 심으면 이를 내려받은 개발자뿐만 아니라 기업으로까지 피해가 이어질 수 있다.</p> <div contents-hash="76498aea5fad7355ebbb1f1f36f926e76de5963c110b5845532414e96dfa0e87" dmcf-pid="2IS3gYGhiV" dmcf-ptype="general"> 개발 환경을 침해한 공격자는 소스 저장소와 패키지 레지스트리, 지속적 통합(CI) 시스템에 연결된 인증정보와 토큰을 탈취할 수 있다. 이후 소스코드나 빌드·배포 경로를 변조하면 악성 요소가 포함된 소프트웨어가 정상 유통망을 통해 다른 조직에까지 전달된다. </div> <figure class="figure_frm origin_fig" contents-hash="21d0aa06d737513caa858d4101149efcc739fcef69bb769328ff413aa3c0695f" data-idxno="449265" data-type="photo" dmcf-pid="VCv0aGHld2" dmcf-ptype="figure"> <p class="link_figure"><img alt="류소준 카스퍼스키 GReAT APAC 책임 보안 연구원이 AI로 인한 생산성 향상 속 숨겨진 비용에 대해 발표하고 있다. / 광저우(중국)=정종길 기자" class="thumb_g_article" data-org-src="https://t1.daumcdn.net/news/202608/04/552810-SDi8XcZ/20260804150150415fdss.jpg" data-org-width="1280" dmcf-mid="FqgI2ckLLi" dmcf-mtype="image" height="auto" src="https://img1.daumcdn.net/thumb/R658x0.q70/?fname=https://t1.daumcdn.net/news/202608/04/552810-SDi8XcZ/20260804150150415fdss.jpg" width="658"></p> <figcaption class="txt_caption default_figure"> 류소준 카스퍼스키 GReAT APAC 책임 보안 연구원이 AI로 인한 생산성 향상 속 숨겨진 비용에 대해 발표하고 있다. / 광저우(중국)=정종길 기자 </figcaption> </figure> <p contents-hash="8c82789ad31b9204fa0815778251201b33e00e4d4cd66d56a8e4afe55d7a2c29" dmcf-pid="fhTpNHXSM9" dmcf-ptype="general"><strong>개발자뿐 아니라 AI 쓰는 모든 직군이 대상</strong></p> <p contents-hash="193cec30a47ca7f317abe3f908ddf504ad19d73743aba66e12d0048441b5123b" dmcf-pid="4lyUjXZviK" dmcf-ptype="general">최근 위험은 개발자에게만 국한되지 않는다. 이제 생성형 AI를 이용하면 기술 지식이 없는 사람도 코드를 만들고 실행할 수 있기 때문이다. 마케팅·재무·운영·분석 담당자도 업무 과정에서 스크립트를 실행하거나 외부 저장소를 복제하고 확장 프로그램을 설치할 수 있다.</p> <p contents-hash="58435f40bce9c878da3faeb9afadb52074ebed9922664af55750d47d3d8fc058" dmcf-pid="8SWuAZ5Tnb" dmcf-ptype="general">류 책임은 "직무와 관계없이 AI 기반 업무 방식을 도입한 사람은 누구나 표적이 될 수 있다"며 "특히 AI를 활용하게 되면 숙련된 엔지니어도 코드를 작성하는 과정에서 검증을 건너뛸 수 있어 더욱 위험하다"고 말했다.</p> <p contents-hash="28fa96798a63f62f899533e0eda2afa7b9addf0e91ab9ce2889ca7d47b528080" dmcf-pid="6vY7c51yeB" dmcf-ptype="general">그러면서 그는 AI 에이전트가 작업 전 이용자에게 권한을 요청하는 방식만으로는 충분한 통제가 어렵다고 강조했다. 앤트로픽이 클로드 코드 이용 데이터를 분석한 결과, 이용자는 권한 요청의 약 93%를 승인했다. 권한 요청을 많이 받을수록 각 요청에 기울이는 주의도 낮아지는 것으로 나타났다.</p> <p contents-hash="8b6f6280fbbd304aceec3aa4156157def9af6288ba90df8b6207bbf7a7e4cbdf" dmcf-pid="PTGzk1tWnq" dmcf-ptype="general">결국 대응의 출발점은 AI 개발에 쓰이는 도구와 오픈소스가 기업 환경에 들어오는 단계에서 시작해야 한다. 외부 콘텐츠와 내부 개발 자산을 구분하고, IDE와 확장 프로그램, 작업 공간을 사전에 점검해야 한다는 게 류소준 책임의 조언이다. AI 에이전트에는 업무에 필요한 범위에서만 권한을 부여하고, 소프트웨어의 유입 경로와 실행 내역도 확인할 수 있어야 한다.</p> <p contents-hash="490a6ef7a6a885d78315cfd789415086dde59188f78e58ab8a3bdfdc687a9d7d" dmcf-pid="QyHqEtFYez" dmcf-ptype="general">류소준 책임은 "AI 시대 보안은 배포된 시스템뿐 아니라 소프트웨어가 만들어지는 환경 자체를 보호하는 방향으로 확대돼야 한다"며 "실행 전에 신뢰를 검증하면 조직은 더 느려지는 것이 아니라 더 빠르게 움직일 수 있다"고 말했다.</p> <p contents-hash="d7cf2dfbd48b4fa670b694675c9d38fe83a860e8ec771cd0954e1fbe96016009" dmcf-pid="xWXBDF3Gd7" dmcf-ptype="general">광저우(중국)=정종길 기자<br>jk2@chosunbiz.com</p> </section> </div> <p class="" data-translation="true">Copyright © IT조선. 무단전재 및 재배포 금지.</p>
댓글등록
댓글 총
0
개
맨위로
이번주
포인트
랭킹
매주 일요일 밤 0시에 랭킹을 초기화합니다.
1
4,000
상품권
2
3,000
상품권
3
2,000
상품권
업체홍보/구인
더보기
[구인]
유투브 BJ 구인중이자나!완전 럭키비키자나!
[구인]
에카벳에서 최대 조건으로 부본사 및 회원님들 모집합니다
[구인]
카지노 1번 총판 코드 내립니다.
[구인]
어느날 부본사 총판 파트너 모집합니다.
[구인]
고액전용 카지노 / 헬렌카지노 파트너 개인 팀 단위 모집중 최고우대
지식/노하우
더보기
[카지노 노하우]
혜택 트렌드 변화 위험성 다시 가늠해 보기
[카지노 노하우]
호기심이 부른 화 종목 선택의 중요성
[카지노 노하우]
카지노 블랙잭 카드 조합으로 히트와 스탠드를 결정하는 방법
[카지노 노하우]
흥부가 놀부될때까지 7
[카지노 노하우]
5월 마틴하면서 느낀점
판매의뢰
더보기
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
포토
더보기
채팅하기