구글, AI 무효 제보 급증에 버그바운티 중단

최근 30일 조회수 — 좋아요 —

핵심 요약

AI가 만든 허위 취약점 제보와 신속한 악용이 늘면서 기존 오픈소스 보안 절차의 한계가 드러났다.

구글, AI 무효 제보 급증에 버그바운티 중단 — 기사 주제를 표현한 AI 생성 개념 삽화
AI 생성 개념 삽화 · 실제 사건을 촬영한 사진이 아닙니다.

구글이 인공지능(AI)으로 자동 생성한 무효 취약점 제보가 급증하자 오픈소스 소프트웨어 취약점 보상 프로그램을 중단했다. 프로그램은 10월 1일부터 멈췄으며, 구글은 2027년 1분기에 업데이트를 제공하겠다고 밝혔다. 구글은 “자동화된 제보가 크게 늘었고, 그중 대다수는 유효하지 않다”고 설명했다.1

이 프로그램은 구글의 오픈소스 소프트웨어에서 취약점을 발견한 연구자에게 보상하는 버그바운티다. 그러나 AI가 만든 제보 가운데 사실과 다른 내용이나 존재하지 않는 문제를 기술한 ‘환각’이 섞이면서, 엔지니어와 오픈소스 유지관리자가 검증 업무를 감당하기 어려워졌다고 테크크런치는 전했다. 구글은 중단 기간에 참가자들이 자사의 다른 버그바운티 프로그램을 이용하도록 안내했다.1

이번 조치는 AI가 오픈소스 보안의 양쪽 부담을 동시에 키우는 상황을 보여준다. 한쪽에서는 품질이 낮은 자동 제보가 검증 인력을 소모하고, 다른 쪽에서는 AI 에이전트가 공개된 단서만으로 실제 공격 코드를 빠르게 만들 수 있다. 케임브리지대 교수이자 OCaml 컴파일러 핵심 유지관리자인 아닐 마다바페디(Anil Madhavapeddy)는 경로 순회 취약점을 고치는 풀 리퀘스트(PR)를 연 지 몇 분 만에 같은 취약점 패턴을 겨냥한 탐색이 서버 로그에 나타났다고 밝혔다.2

InfoQ가 인용한 연구에서는 GPT-4 에이전트가 CVE 설명을 받았을 때 15개 취약점 중 87%를 악용했지만, 설명이 없을 때는 성공률이 7%였다. 공개 정보가 조금만 늘어도 악용 가능성이 크게 높아진 셈이다. rclone 개발자 닉 크레이그우드(Nick Craig-Wood)도 프로젝트 첫 10년 동안 약 20건이던 보안 제보가 최근 한 달에만 40건을 넘었다고 말했다.2

대응책으로는 취약점 논의를 비공개로 진행하고, 수정 릴리스를 더 빨리 배포하며, 모든 이용자의 업데이트를 기다리지 않고 위험 기능을 제한할 수 있는 프로토콜 차원의 통제가 제시됐다. 다만 수정 코드를 공개하기 전에 배포판부터 내놓는 방식은 소스 공개라는 오픈소스의 기본 원칙과 충돌한다. 구글의 중단은 단순한 제보 창구 정비가 아니라, 자동화된 발견·제보·악용의 속도를 기존 보안 절차가 따라가지 못하고 있다는 신호다.

Footnotes

  1. TechCrunch, 「Google froze its open source bug bounty program due to a ‘significant rise’ in AI submissions」 ↩ ↩2

  2. InfoQ, 「AI Agents Are Disrupting Open Source Security Disclosure」 ↩ ↩2

읽기 목록은 이 브라우저에 저장됩니다.

출처

  1. Google froze its open source bug bounty program due to a 'significant rise' in AI submissions | TechCrunch — TechCrunch
  2. AI Agents Are Disrupting Open Source Security Disclosure — InfoQ

이 글은 위 출처를 근거로 자동 생성된 뒤 발행됐습니다. 원문을 함께 확인해 주세요.