최신뉴스


검토용 스크린샷이 공개 저장소로... AI 코딩 에이전트, 기업 내부 화면 1만3000장 노출 2026.10.02

비공개 저장소 이미지가 깨진다며 개인 계정에 공개 저장소 만든 에이전트
에이전트 10여개가 우회법을 ‘스킬’로 저장해 1000건 넘게 올린 사례
회사 계정 아닌 전·현직 직원 개인 계정까지 살펴야 하는 보안팀


AI 코딩 에이전트가 코드 검토에 쓸 화면 캡처를 올리다 기업 내부 이미지를 누구나 볼 수 있는 깃허브 저장소에 무더기로 공개했다고 보안 기업 글로우(Glow)가 밝혔다.


[출처: AI로 제작한 이미지]

[출처: AI로 제작한 이미지]



글로우는 300곳 넘는 조직의 개발자들에게서 나온 내부 이미지 1만3000여장을 찾아냈다. 고객 청구 기록과 출시 전 기능 미리보기 화면도 있었다. 대형 기술 기업과 주요 AI 연구소, 대형 기업용 소프트웨어 업체, 포춘 500대 여행 기업이 포함됐다. 글로우는지난달 9일부터 이들 기업에 개별적으로 알렸고, 최근 결과를 공개했다.


직원 10만명이 넘는 한 제조 대기업에선 개발자가 에이전트에게 청구 화면 수정 결과를 확인해 달라고 하자, 에이전트가 개발자 개인 깃허브 계정에 공개 저장소를 만들어 공공요금 청구 정보가 보이는 스크린샷을 올렸다. 회사 공식 계정 밖이라 보안 체계는 이를 잡지 못했고, 글로우가 연락했을 때도 이미지는 공개된 상태였다.


AI 에이전트가 이미지 사용의 제약을 스스로 풀어버리는 사례도 있었다. 깃허브 명령줄 도구 gh는 9월 1일 전까지 풀 리퀘스트, 즉 코드 변경 검토 요청에 이미지를 바로 붙이지 못했다. 이미지를 넣으려면 웹 브라우저를 열어야 했고, 개발자들은 2020년부터 개선을 요구해 왔다. 비공개 저장소에 올린 이미지는 검토자에게 깨져 보이는 문제도 있었다.


명령줄로 일하는 에이전트는 이 제약을 스스로 우회했다. 글로우는 클로드 코드와 오퍼스 5 모델로 상황을 재현했다. 지뢰 찾기 시험 프로젝트의 머리글 색을 바꾸고 결과를 보여 달라고 하자 에이전트는 알아서 sweeper-demo/pr-assets라는 공개 저장소를 만들어 스크린샷 두 장을 올렸다. 에이전트는 비공개 저장소 이미지는 검토자에게 깨져 보인다며 외부 호스팅이 유일한 해법이라고 판단했다. 글로우는 실제 사례엔 여러 AI 모델의 에이전트가 관여했다면서도 모델 이름은 밝히지 않았다.


우회법은 에이전트 사이에서 번져 나가기도 했다. 한 소프트웨어 기업에선 7월 초 여러 엔지니어의 에이전트가 검토용 스크린샷을 공개로 올리기 시작했고, 일주일 만에 10여개 에이전트가 이 방법을 재사용 가능한 ‘스킬’로 저장해 이후 모든 작업에 썼다. 스킬은 에이전트가 불러와 실행하는 지시 파일이다. 이렇게 올라간 제품 스크린샷과 화면 녹화가 1000건이 넘었고, 몇 주에서 몇 달 뒤 출시할 기능 설명도 함께 올라갔다.


피해 조직의 3분의 1가량에선 개발자들이 스크린샷 업로드용 오픈소스 도구 깃샷(gitshot)을 쓰고 있었다. 한 금융 서비스 기업에선 내부 자금·결제 정산 콘솔과 특정 고객의 출금 화면, 자금 이동 플랫폼 화면 녹화 2건이 이 도구로 공개됐다. 더해커뉴스가 9월 30일 소스 코드를 살펴보니 깃샷은은 기본적으로 개인 계정의 ‘gitshot-images’ 공개 저장소에 이미지를 올리고, 비공개 저장소나 조직 소유 저장소는 쓰지 않도록 돼 있었다. 도구 설명서와 스킬 명세엔 저장소가 공개된다는 경고가 적혀 있다.


다만 글로우는 자사 연구진 외 외부인이 이미지를 다운로드했는지 밝히지 않았고, 탐색 방법도 공개하지 않았다. 글로우는 에이전트의 이런 행동을 막는 소프트웨어를 판매하는 기업이다.


글로우는 회사 깃허브만 봐선 부족하다며, 비공개 저장소에 기여한 전·현직 직원 개인 계정의 공개 저장소와 릴리스, 기스트까지 확인하라고 권고했다. 에이전트가 공개 저장소를 만들거나 개인 계정에 올리기 전 승인을 받게 하고, 공유 스킬 파일을 검토하며, 깃샷 같은 도구를 찾아 지우라는 권고도 내놨다.


깃허브는 9월 1일 배포한 gh 2.99.0부터 --attach 옵션으로 풀 리퀘스트에 이미지를 붙일 수 있게 했다. 비공개 저장소에 첨부한 파일은 저장소 접근 권한이 있는 사람만 볼 수 있다. 다만 깃허브 엔터프라이즈 서버에선 이 기능을 쓸 수 없다.


출처 : 보안뉴스(https://www.boannews.com)