구글, Gemini CLI에 프롬프트 인젝션 방지 승인 절차 추가
최근 30일 조회수 — 좋아요 —핵심 요약
구글이 Gemini CLI 0.61.0에서 빌드 파일 수정과 신뢰할 수 없는 인자 실행에 사용자 승인을 의무화해 프롬프트 인젝션 공격을 차단했다.
구글이 최근 코딩 에이전트 툴 Gemini CLI 0.61.0 버전을 공개했다. 이번 업데이트의 핵심은 에이전트가 빌드 설정 파일을 수정하거나, 그 수정 뒤에 빌드·테스트 명령을 실행하거나, 신뢰할 수 없는 외부 콘텐츠에서 나온 것으로 보이는 인자를 담은 셸 명령을 실행하려 할 때 사용자의 명시적 승인을 반드시 거치도록 한 것이다. The New Stack에 따르면 이는 프롬프트 인젝션(prompt injection) 공격을 겨냥한 조치다[^1].
코딩 에이전트가 매력적인 이유는 작업을 맡기고 저장소와 도구 접근 권한을 내준 뒤 손을 떼도 된다는 데 있다. 하지만 수정·실행 권한이 커질수록 공격자가 그 권한을 악용할 통로도 늘어난다. package.json, Makefile, pyproject.toml, Bazel BUILD 파일 같은 빌드 파일은 의존성을 새로 끌어오거나 스크립트를 실행시킬 수 있어 공격 경로가 된다. Gemini CLI는 웹 검색이나 외부 도구에서 얻은 정보를 바탕으로 이런 파일을 고쳐 쓴 뒤 셸 명령까지 실행할 수 있는데, 버그 수정 과정에서 가져온 문서에 postinstall 스크립트를 package.json에 추가하라는 숨은 지시가 섞여 있다면 개발자가 명령을 한 줄도 입력하지 않은 상태에서 악성 코드가 실행될 수 있다.
구글은 이 시나리오를 겨냥해 풀리퀘스트 #29250("prevent indirect prompt injection via build file modifications and untrusted flags")을 병합했다. 이제 등록된 빌드 파일을 고치려면 승인이 필요하고, Gemini CLI는 세션 중 어떤 빌드 파일이 바뀌었는지 추적해 이후 npm run, make, cargo 같은 명령이 실행되기 전에도 승인을 요구한다. 승인 대화상자에는 빌드 파일 변경 내용이 잘리지 않고 전체 diff로 표시된다.
두 번째 안전장치는 명령 인자를 겨냥한다. Gemini CLI는 웹 페치, MCP 서버 응답, 구글 문서, 구글 내부 이슈 트래커인 Buganizer에서 나온 내용을 신뢰할 수 없는 컨텍스트로 취급하고, 셸 명령의 플래그나 인자가 이 컨텍스트의 토큰과 일치하면 실행 전에 승인을 요구한다. 두 경우 모두 "항상 허용" 같은 영구 승인 옵션은 제공되지 않아, 개발자가 이 확인 절차를 한 번의 설정으로 건너뛸 수 없게 했다.
다만 한계도 있다. 이 검사는 값의 출처를 끝까지 추적하는 방식이 아니라 토큰을 단순 매칭하는 방식이어서 우회 여지가 남는다. 실제로 구글의 자동 리뷰 도구는 병합 전 버전에서 따옴표로 감싼 인자, 환경변수 접두사, 셸 리다이렉션 대상, 윈도 경로 처리 등 여러 우회 사례를 찾아냈고, 이는 9월 11일 병합 전에 수정됐다. 또 이번 변경은 사용자가 신뢰 폴더로 지정하지 않은 폴더에 적용되는 "제한된 워크스페이스 모드"에 묶여 있는데, 풀리퀘스트는 신뢰 폴더나 자동 승인 상태에서 이 검사가 어떻게 작동하는지는 명시하지 않았다.
같은 릴리스에서 구글은 샌드박스 보안도 강화했다. 풀리퀘스트 #29214에 따르면 Docker, Podman, LXC, macOS Seatbelt로 샌드박스를 구동할 때 더 이상 호스트의 `~/.gemini` 디렉터리를 샌드박스 안에 마운트하지 않는다. 대신 사용자 설정을 정리한 사본을 전달해, 샌드박스 안에서 실행되는 코드가 호스트의 인증정보나 설정에 접근하지 못하도록 막는다.
구글은 지난 5월 I/O에서 Gemini CLI의 Pro·Ultra·무료 등급 사용자를 폐쇄형 Antigravity CLI로 옮기겠다고 발표했고, 6월 18일 이후 오픈소스 Gemini CLI는 주로 기업 고객과 유료 API 키 사용자를 대상으로 유지되고 있다. 구글은 모델 업데이트, 버그 수정, 보안 패치는 계속 제공하겠다고 밝혔는데, 0.61.0의 보안 변경 내역은 그 작업이 여전히 공개 저장소에서 이뤄지고 있음을 보여준다.
[^1]: The New Stack, "Google's Gemini CLI now asks before editing your build files" 읽기 목록은 이 브라우저에 저장됩니다.
출처
- Google's Gemini CLI now asks before editing your build files — The New Stack
이 글은 위 출처를 근거로 자동 생성된 뒤 발행됐습니다. 원문을 함께 확인해 주세요. 교차 보도 없이 단독 출처로 작성됐습니다.