Security Blog

AI가 Firefox에서 휴면 버그 271개를 찾아냈습니다. 여러분의 자격 증금 금고는 더 쉬운 표적입니다.

#340

October 2, 2026 · By Marketing team

← All posts

Mozilla가 AI 에이전트를 Firefox에 풀어놓았고, 한 번의 실행에서 알려지지 않았던 취약점 271개를 찾아냈습니다. 방어자의 에이전트가 그 일을 해낼 수 있다면, 공격자의 에이전트도 같은 능력을 여러분의 자격 증명 금고, 더 부드럽고 더 중앙화된 표적에 겨눌 수 있습니다.

최근 Mozilla가 AI 에이전트를 Firefox에 풀어놓았습니다. 자체 하네스 안에서 Anthropic의 Claude Mythos를 실행해, 한 번의 캠페인으로 이전에 알려지지 않았던 취약점 271개를 드러냈습니다. XSLT 엔진의 20년 된 결함, 15년 된 파싱 버그, 브라우저 샌드박스를 빠져나가는 여러 방법이었죠. Mozilla는 이것을 고치려고 했고, 여기에 오래 생각해볼 만한 부분이 있습니다. 방어자의 에이전트가 지구에서 가장 감사를 많이 받은 코드베이스 중 하나에서 잠재 버그 271개를 찾아낼 수 있다면, 공격자의 에이전트도 여러분의 코드베이스에 똑같이 할 수 있습니다. 그 능력은 지금 존재합니다. 누가 가리키느냐는 중요하지 않아요.

그러니 비밀을 보관해 둔 곳을 향해 겨누면 됩니다.

계산식이 뒤집혔어요

CyberArk, HashiCorp, 기존 세대 전체에 걸친 모든 중앙화된 금고는, 30년 동안 성립했지만 올해부터 더는 참이 아니게 된 가정 위에 서 있습니다. 프로세스 메모리에 놓인 마스터 키는, 도달하려면 숙련된 사람과 시간과 운이 필요하므로 안전하다는 가정이죠. 코드 실행이 가능한 최첨단 에이전트는 그중 아무것도 필요로 하지 않습니다. 장벽을 뚫지 않아요. 금고가 봉인을 푸는 순간 메모리에서 키를 읽어내고, 모든 것을 한꺼번에 복호화합니다.

그리고 비대칭성은 잔혹합니다. 방어자는 계속해서, 오직 커져만 가는 공격 표면 전체에 걸쳐 매번 맞혀야 합니다. 에이전트는 한 번만 맞으면 됩니다. 지치지 않고 병렬로 탐침하고, 분기가 지날수록 더 똑똑해집니다. Salt Typhoon은 움직이기 전까지 통신 네트워크에 평균 393일 동안 잠복해 있었습니다. 그런 인내심이, 자동화되고 값싸게, 모든 것을 한곳에 담아 둔 시스템을 향해 겨눠집니다.

에이전트가 들어온다고 가정해요

기존 사업자들은 입 밖에 내지 않을 전제를, 저희는 말하겠습니다. 실제 기업 환경에서 에이전트는 언젠가 자격 증명을 담은 서버에 도달합니다. 사고로, 잘못된 설정으로, 또는 자기 능력만으로요. 이를 막을 수 있다는 식으로 설계하는 것을 멈추세요. 막을 수 없고, 그 이유는 금고가 있는 자리에 있습니다. 여러분 자신의 네트워크 안에 있고, 여러분이 돌리는 모든 에이전트, 모든 서버와 같은 폭발 범위를 공유하죠. 작은 실수 하나, 침해 하나, 측면 이동 한 번이면 에이전트가 들어옵니다. 이건 규율이 아니라 위치의 성질입니다. 여러분 것이 아닌 인프라는 그 운명을 공유하지 않습니다.

중요한 질문은 그 순간에 무슨 일이 일어나느냐 하나뿐입니다. CyberArk나 HashiCorp라면, 에이전트가 도달한 바로 그 서버가 저장소를 복호화할 수 있습니다. 접근이 발생한 순간 싸움은 끝난 겁니다. 그리고 이런 시스템들은 설계상 중앙화되어 있으므로, 모든 비밀과 모든 키, 모든 거버넌스가 한 클러스터에 모입니다. 구조상 그대로 허니팟이에요. 잠복해 있던 거점 하나가 조직 전체의 비밀을 내어줍니다.

수명이 짧고 대여형인 자격 증명은 도움이 되지만, 형세를 바꾸지는 못합니다. 에이전트 쪽의 폭발 반경을 줄여줄 뿐입니다. 여전히 저장소를 복호화할 수 있는 키를 쥐고 있는 운영자 자신의 인프라에는 아무것도 하지 못합니다. 그 키가 서버에 살아 있는 한, 서버에 도달한 에이전트가 이깁니다.

살아남는 아키텍처는 하나뿐이에요

언젠가 들어오게 될 공격자를 견디는 설계는 정확히 하나뿐입니다. 복호화 키가 애초에 서버에 존재하지 않는 설계입니다. 백엔드 전체를 장악해도 얻는 것은 암호문뿐입니다. 키는 한 발짝 물러나, 에이전트가 닿을 수 없는 하드웨어에 있습니다.

저희에게 이것은 포부가 아닙니다. Clavitor가 딛고 서 있는 불변식입니다. 금고 자체는 여러분의 자격 증명을 복호화할 수 없습니다. 필드 키는 하드웨어 키만 재구성할 수 있는 비밀로부터 잘려 나오므로, 서버는 완전히 장악당해도 공격자에게 암호화된 바이트 외에 아무것도 건네주지 않습니다. 저희 설계 문서는 이렇게 명시합니다. 공격자는 서버가 가진 모든 바이트를 얻고, 그 결과는 쓸모없는 암호문이다.

한 발짝 물러나는 것에 대한 통상적인 반론은 속도입니다. 로컬에 호스팅하지 않는 금고는 당연히 느릴 테니, 주변 경계 안으로 끌어들이고 나면 이제 다시 폭발 반경 안에 놓입니다. 아키텍처의 나머지가 그에 답합니다.

  • 아무것도 캐시하지 않습니다. 자격 증명은 요청마다 새로 가져오고 응답 시 폐기합니다. 메모리에서 읽어낼 수 있는 복호화 가능한 사본이 저장되어 있지 않습니다.
  • 낯선 사람은 연결할 수 없습니다. 모든 호출은 허용 목록에 키가 묶인 인증된 Noise 핸드셰이크를 탑니다. 등록되지 않은 키를 제시하면 핸드셰이크가 완료되지 않습니다. 허용 목록은 가장자리에 덧붙인 필터가 아닙니다. 그것이 곧 암호학입니다.
  • 장악된 에이전트는 털어갈 수 없습니다. 에이전트별 속도 제한과 쿼터가 단일 행위자가 가져갈 수 있는 얺을 상한으로 막고, 대량 읽기는 경보를 울립니다.
  • 로컬이 아니면서도 빠릅니다. 자격 증명 플레인은 자체적으로 전 세계에 분산된 플릿, 모든 대륙의 글로벌 접속 지점 위에서 돌아가므로 가장 가까운 지점이 밀리초 단위로 응답합니다. 네트워크 안에 둘 필요가 없을 만큼 빠르고, 별도의 폭발 범위이므로 여러분의 침해가 저희의 침해가 되지 않습니다.

다른 인프라, 다른 장애 범위, 공유되는 키 없음. 기업 전체를 통째로 가져가도 그들의 비밀은 가져갈 수 없습니다. 훔칠 가치가 있는 것이 애초에 에이전트가 닿을 수 있는 자리에 서 있지 않았기 때문입니다.

정직하게 말하면

이것이 에이전트를 해킹 불능으로 만들지는 않습니다. 장악된 에이전트는 그 순간, 승인받았던 일을 여전히 할 수 있습니다. 할 수 없는 것은 키를 읽거나, 저장소를 복사하거나, 유유히 걸어 나가 조직 전체가 되는 일입니다. 그런 일은 애초에 그의 손이 닿는 범위에 없었으니까요. 저희는 선을 충분히 능력 있는 공격자도 따라올 수 없는 단 한 곳, 서버 바깥으로 옮깁니다.

기존 사업자들은 공격자가 사람이었던 세계를 위해 만들어졌습니다. 그 세계는 끝나가고 있습니다. 공격자가 에이전트가 된 뒤 자격 증명 시스템이 지켜야 한다고 저희가 보는 규칙을 적어 두었습니다. 코드가 실행되는 자리에 비밀이 살지 않는다는 것부터 시작해서요: clavitor.ai/rules.

에이전트는 한 번만 맞으면 됩니다. 그러니까 키를 손이 닿는 곳에 두지 마세요.

Clavitor (@clavitorai)는 AI 에이전트를 위해, 그리고 그들에 맞서기 위해 만들어진 자격 증명 금고입니다. clavitor.ai

출처

[1] Mozilla의 에이전틱 파이프라인이 Claude Mythos를 실행해 알려지지 않은 Firefox 취약점 271개 발견 (약 20년 된 XSLT 버그, 15년 된 파싱 버그, 샌드박스 탈출 포함): https://the-decoder.com/mozillas-agentic-ai-pipeline-turns-claude-mythos-preview-loose-and-finds-271-unknown-firefox-vulnerabilities/

[2] Salt Typhoon: 행동 개시 전 통신 네트워크 전반에 걸친 평균 체류 시간 393일: https://www.picussecurity.com/resource/blog/salt-typhoon-telecommunications-threat