AI 보안

AI 보안: 아무도 검토하지 않는 파일이 이제 가장 큰 공격 표면이 되었습니다.

스킬 파일. 규칙 파일. MCP 서버 구성. 세 줄의 일반 텍스트. commit문서처럼 작성되고, 문서처럼 검토되고, 그 어느 것도 코드처럼 보이지 않습니다. 하지만 각각의 파일은 인공지능 비서가 수행해야 할 작업과 접근 권한을 조용히 변경할 수 있습니다. 이것이 바로 인공지능 보안의 불편한 진실입니다. 재활용률업계는 AI가 생성한 코드에 무엇이 포함될지 2년 동안 고민했습니다. 하지만 실제로는 AI 공급망 자체가 더 어려운 문제였습니다. 모델, 에이전트, MCP 서버, 구성 파일 등이 소스 코드 및 오픈 소스 종속성과 함께 존재하지만, 제대로 목록화되거나 검토되지 않은 경우가 많았습니다. 바로 이러한 이유로 AI 공급망 보안은 하나의 독립적인 분야로 자리 잡았으며, 적합한 AI 보안 업체를 선택하는 것이 적합한 스캐너를 선택하는 것만큼 중요해졌습니다.

누구도 예산에 포함시키지 않은 공격 표면

소프트웨어 공격자가 침투할 수 있는 곳은 코드, 종속성, 그리고 기타 몇 군데로 제한적이었습니다. pipelineAI는 두 가지를 더 추가했는데, 둘 다 AI 공급망에 직접적으로 연결됩니다.

모델과 에이전트. 툴 포이즈닝, 프롬프트 주입, 의도치 않은 에이전트 자율성. MCP 서버 설명에 숨겨진 명령어가 코파일럿의 동작을 조용히 변경할 수 있으며, 개발자는 그 사실을 전혀 알 수 없습니다.

개발자 자신의 환경. IDE, AI 코파일럿, MCP 서버, 에이전트 CLI. 기존 애플리케이션 보안 스캐너는 모델이 무엇인지 알지 못하므로 감지할 수 없고, 운영 체제를 감시하지만 종속성이나 MCP 호출이 무엇인지 모르는 EDR(엔지니어링 장애 복구) 시스템에도 감지할 수 없습니다.

이 모든 것은 이론적인 것이 아닙니다. 지난 18개월 동안:

  • 숨겨진 유니코드 "규칙 파일 백도어"를 통해 공격자는 Copilot 및 Cursor가 읽는 구성 파일에 보이지 않는 명령어를 삽입하여, 어시스턴트가 생성하는 코드에 은밀하게 백도어를 심을 수 있었습니다. GitHub는 2025년에 이 문제에 대한 경고를 추가했습니다.
  • 널리 사용되는 MCP 브리지(CVSS 9.6)에서 발견된 명령 주입 취약점으로 인해 수정되기 전까지 400,000만 건 이상의 다운로드가 발생했으며, 이는 신뢰할 수 없는 MCP 서버에 연결하는 것만으로 완전한 원격 코드 실행이 발생한 최초의 사례로 기록되었습니다.
  • 스스로 확산되는 npm 웜이 개발자들을 배포 메커니즘으로 전락시켰고, 이러한 패턴은 이후 몇 달 동안 다른 생태계 전반에 걸쳐 대규모로 반복되었으며, 이는 전형적인 AI 공급망 보안 실패 사례입니다.
  • 연구원들은 LLM이 추천하는 패키지 중 상당수가 실제로 존재하지 않는 "슬롭스쿼팅"된 이름이라는 사실을 발견했습니다. 이는 실제 개발자가 모델에 해당 패키지를 가져오도록 요청하기 전에 공격자가 등록한 이름입니다.

구글이 자체적으로 진행한 AI 소프트웨어 공급망 보안 연구에서도 비슷한 결론에 도달했는데, 그 관점은 다르지만 2023년과 2024년에 유통된 모델들은 겉보기에는 합법적으로 보였지만, 다운로드 후 데이터를 유출하거나 백도어를 심을 수 있는 코드를 포함하고 있었습니다. 해결책은 새로운 유형의 도구를 만드는 것이 아니라, 이전에는 아무도 추적하지 않았던 산출물에 출처 추적 및 서명과 같은 공급망 관리 원칙을 적용하는 것이었습니다. 이것이 바로 AI 공급망 보안 문제를 한 문장으로 요약한 것입니다. 산출물은 새롭지만, 필요한 관리 원칙은 새롭지 않다는 것입니다.

기존 도구로는 한계를 극복할 수 없는 이유는 무엇일까요?

SAST 코드를 읽습니다. SCA 의존성 목록을 읽습니다. 둘 다 모델이 무엇인지, MCP 서버가 무엇을 노출하는지, 스킬 파일이 에이전트에게 무엇을 하도록 지시하는지 알지 못합니다. 바로 그 공백이 AI 시대의 공격이 향하는 지점입니다. "우리가 스캔하는 코드"와 "우리가 조용히 도입한 AI" 사이의 공간 말입니다.

그 결과, 그림자 AI라는 범주가 생겨났습니다. CIS현재 O가 답변할 수 있는 것은 다음과 같습니다. 어떤 모델을 실행 중인지, 어떤 에이전트가 어떤 영역에 접근할 수 있는지, 그리고 지난 화요일에 누군가가 아무에게도 알리지 않고 어떤 MCP 서버에 연결했는지 등입니다. 이러한 질문에 제대로 답변하는 것이 AI 공급망 보안의 핵심이며, 일반적인 애플리케이션 보안 도구가 이 부분에서 부족한 이유입니다.

AI 보안의 실제 의미는 무엇인가?

제니 이 AI 보안 회사는 이를 세 가지 연결된 동작으로 간주합니다. SDLC발견하고, 감지하고, 집행합니다.

알아보세요: 실제로 어떤 AI를 보유하고 있는지 확인하세요

저장소 전반에 걸친 지속적이고 자동적인 검색을 통해 모든 AI 자산(모델, 프레임워크, 데이터셋, 추론 엔드포인트, 에이전트, MCP 서버, 스킬, 프롬프트)을 찾아낼 수 있습니다. guardrails그리고 개발자들이 실제로 사용하는 AI 코딩 도구까지 모두 확인할 수 있습니다. 설문 조사도, 자체 보고도 필요 없습니다. 저장소에 흔적이 남았다면, 그 모든 것이 목록에 나타나게 됩니다. 이는 진정한 AI 공급망 보안의 가장 기본적인 요건입니다.

AI 그래프는 이러한 자산들이 어떻게 연결되는지, 즉 어떤 모델이 데이터셋을 사용하는지, 어떤 에이전트가 어떤 도구를 호출하는지, 어떤 MCP 서버가 어떤 어시스턴트 뒤에 있는지 등을 보여줍니다. 자산 자체만으로는 많은 정보를 얻을 수 없습니다. 그래프를 통해 위험이 어디에 집중되어 있는지 알 수 있습니다.

Xygeni는 바로 그 발견을 바탕으로 다음을 생성합니다. AI-BOM감사 준비가 완료된, 기계 판독 가능한 소프트웨어 내 모든 AI 관련 항목 목록을 제공합니다. 규제 기관, 감사자 또는 고객이 어떤 AI를 사용하고 있는지 문의할 때, 3주 동안 허둥지둥 자료를 찾는 대신 다운로드 한 번으로 답변할 수 있습니다.

감지: 기존 스캐너로는 감지할 수 없는 위험 요소

전용 AI 스캐너는 AI 시스템에 특정한 오류 모드(프롬프트 주입, 도구 주입 및 신뢰할 수 없는 도구 호출, 검색을 통한 데이터 유출, 시스템 프롬프트 우회, 과도한 권한 위임)를 탐지합니다. 모든 탐지 결과는 다음 항목과 연결됩니다. OWASP LLM 지원자 대상 Top 10 또한 "AI 사용량을 검토하세요"와 같은 모호한 알림이 아니라, 노출을 발생시킨 정확한 파일과 줄 번호를 가리킵니다.

동일한 탐지 계층은 스킬 파일, 규칙 파일 및 MCP 구성을 무해한 문서가 아닌 보안 아티팩트로 취급합니다. 악성 또는 변조된 스킬에 플래그를 지정하고, MCP 서버 구성에서 도구 변조 여부를 검사하며, 실제로 AI 워크로드를 구동하는 프롬프트를 표시합니다.

우선순위: 불필요한 부분을 걸러내는 깔때기형 시스템을 구축하고, 편법은 피하세요.

모든 발견 사항은 단계적으로 필터링됩니다. 먼저 애플리케이션 코드에서 접근 가능한 취약점, 그다음 실제로 악용 가능한 취약점, 마지막으로 팀에서 활발히 개발 중인 코드에 포함된 취약점 순으로 필터링됩니다. 개발자에게 전달되는 것은 실제로 프로덕션 환경을 위협하는 핵심 취약점 목록이며, 프레임워크 참조, 노출 가능 시간 범위, 완화 지침이 함께 제공됩니다.

강제: 실행되기 전에 중지

Shield 개발자 자체 엔드포인트에서 정책 시행을 지원합니다. 승인되지 않은 설치, 악의적인 설치, 승인되지 않은 모델, 허가되지 않은 MCP 서버 등을 실행 전에 차단합니다. 그 이면에는 Xygeni의 기술이 자리 잡고 있습니다. 악성코드 조기경보(MEW)서명이 생성되기 전에 악성 패키지를 포착하는 이 계층은, 아직 아무도 패키지를 신고하지 않았기 때문에 평판 기반 도구가 여전히 신뢰하는 계층입니다. 이는 AI 공급망 보안의 집행 부분, 즉 발견 및 탐지를 통해 무엇이 잘못되었는지 알려주는 것입니다. Shield 그것이 실제로 그것을 막는 것입니다.

인공지능에 대한 노출은 인공지능 코드에만 국한되지 않습니다.

완전한 AI 기반 공급망 보안 그림을 얻으려면 모델 목록만으로는 부족하며, 단순히 화려한 것만으로는 충분하지 않습니다.

  • AI 제공업체 자격 증명 프롬프트 파일, 에이전트 구성 또는 기타 곳에 남아 있음 pipeline 로그는 다른 모든 비밀 정보와 마찬가지로 기밀이며, Xygeni의 비밀 정보 탐지 기능은 이러한 정보가 공개 레지스트리에 도달하기 전에 포착합니다.
  • 취약한 AI 및 ML 의존성 일반적인 CVE를 포함하고 있으며, 이는 이미 스택의 나머지 부분을 분석하는 데 사용되는 동일한 소프트웨어 구성 분석을 통해 발견됩니다. AI 도입에 대한 제3자 연구에 따르면 최신 AI 스택의 상당 부분이 외부에서 가져온 패키지와 숨겨진 구성 요소로 이루어져 있으며, 이는 소프트웨어 구성 분석이 분석하도록 설계된 영역과 정확히 일치합니다.
  • 악성 소포 어떤 권고안보다 더 빨리 발표되었습니다. pipeline 서명 전에 포착된 항목을 목록화할 수 있으며, MEW 기능은 나머지 공급망을 보호합니다.

에이전트 계층: DevAI 및 CoreAI

검색 및 감지는 저장소에 이미 있는 내용을 다룹니다. DevAI 위험이 발생하는 지점, 즉 IDE 내부에서 작동합니다. 개발자가 코드를 작성하는 동안, 사람이 작성한 코드와 AI가 생성한 코드를 지속적으로 사전 예방적으로 스캔하며, 별도의 프롬프트가 필요하지 않습니다. 발견된 위험에 대한 전체 공격 경로를 설명하고, 개발자가 빌드를 손상시키지 않고 안심하고 적용할 수 있는 MCP 검증된 수정 사항을 제안합니다.

코어에이 개별 스캐너 위에 인텔리전스 레이어로 위치하며 코드, 종속성 등을 상호 연관시킵니다. pipeline또한, 자세 데이터를 하나의 위험 모델로 통합하고, 자연어로 질문에 답변하며, 보안 책임자가 거버넌스가 실제로 이루어지고 있음을 보여주는 데 필요한 경영진용 보고서를 생성합니다.

AI 보안 분야에서 기존에 구축해 놓은 것을 확장하세요. 기존 기능을 완전히 삭제하지 마세요.

새로운 보안 범주에 대한 가장 일반적인 반대는 "이미 충분한 도구가 있습니다."라는 것입니다. AI 보안 회사인 Xygeni는 기존 도구를 교체하라고 요구하지 않습니다. Xygeni가 자체적으로 발견한 사항에 적용하는 것과 동일한 분류, 설명 및 우선순위 지정 방식을 기존 도구의 결과에도 동일하게 적용합니다. SAST, SCA또한 타사 스캐너도 활용할 수 있습니다. 현재 사용 중인 스택은 폐기 대상이 아니라 입력값이 되며, 기존 시스템을 완전히 교체하는 프로젝트 없이도 AI 공급망 보안 태세를 향상시킬 수 있습니다.

이것이 나중이 아닌 지금 중요한 이유

규제 당국은 다양한 방향에서 동일한 기대치를 향해 수렴하고 있습니다. EU AI법, NIS2, 그리고 스페인의 ENS는 모두 AI 시스템의 재고 관리 및 추적성을 요구하고 있으며, 이는 AI BOM이 생성하도록 설계된 근거와 동일합니다. 정확한 준수 메커니즘이 아직 정립되지 않았더라도 방향은 분명합니다. 재고 관리가 이루어지지 않은 AI에 대해서는 보증할 수 없으며, 공급망 자체가 보이지 않는다면 AI 공급망 보안을 주장할 수 없습니다.

AI 보안 회사 선택하기

모든 AI 보안 회사가 동일한 범위 내에서 보안을 제공하는 것은 아닙니다. 어떤 회사는 사용자가 생성한 AI 코드 스캔에만 집중하고, 또 어떤 회사는 엔드포인트까지만 검사합니다. 하지만 AI 공급망 보안 문제는 이 두 가지 영역만으로는 설명할 수 없을 정도로 광범위합니다. 모델, 에이전트, MCP 서버, 스킬 파일, 그리고 이 모든 것 아래에 있는 일반적인 종속성까지 포괄해야 합니다. AI 보안 회사를 평가할 때는 단일 도구보다는 발견부터 시행까지 전체 수명주기를 하나의 콘솔에서 다른 애플리케이션 보안 분석 결과와 함께 제공하는지 여부를 확인해야 합니다.

아무도 검토하지 않는 파일들이 침입 경로가 되었습니다. AI 보안은 이러한 파일들을 검토하는 분야이며, AI 공급망 보안은 이미 모든 것을 검토하는 동일한 플랫폼에서 이러한 분야가 처음부터 끝까지 유지되도록 하는 핵심 요소입니다.

AI가 실제로 무엇을 할 수 있는지 확인해 보세요. 무료로 시작하세요 or 데모 예약.

FAQ

Xygeni의 코드가 내 인프라를 벗어나는 경우가 있나요?
아니요. 스캔은 사용자 환경 내에서 실행되며 소스 코드는 Xygeni 서버에 업로드되지 않습니다. AI 인벤토리와 AI-BOM은 외부로 전송된 사본이 아닌 스캐너가 로컬에서 확인한 내용을 기반으로 구축됩니다.

AI 보안, DevAI, 그리고 CoreAI의 차이점은 무엇인가요?
AI 보안은 위험을 발견하고 탐지합니다. AI 인벤토리와 AI-BOM을 구축하고 프롬프트 주입이나 악성 스킬 파일과 같은 위험 요소를 찾아냅니다. DevAI는 개발자가 코드를 작성하는 동안 IDE 내에서 작동하며 수정 사항을 제안합니다. CoreAI는 이 두 기능을 모두 아우르며 플랫폼 전체의 결과를 종합하고 자연어로 보안 상태에 대한 질문에 답변합니다.

Xygeni는 어떤 AI 보안 프레임워크를 준수합니까?
본 연구 결과는 OWASP LLM 지원 분야 Top 10, MCP 분야 Top 10, 그리고 능동적 역량 분야 Top 10은 물론 NIST SP 800-218A 기준과도 부합합니다. CISA/G7의 AI 기반 자재명세서(BOM) 관련 지침입니다. 이러한 매핑을 통해 AI 기반 BOM은 단순한 재고 목록이 아닌 규정 준수 증거로 활용될 수 있습니다.

이것이 모든 AI 라이브러리 또는 모델을 위험 요소로 분류하게 될까요?
아니요. 우선순위 지정 과정은 애플리케이션 코드에서 접근 가능하고, 실제로 악용 가능하며, 활발히 개발 중인 AI 취약점만 추려내기 때문에 개발자가 보는 목록은 짧고, 탐지된 모든 AI 취약점이 나열된 것이 아닙니다.

sca-tools-software-composition-analysis-tools
소프트웨어 위험을 우선순위화하고, 해결하고, 보호하십시오.
무료 계정을 만드세요.
신용 카드가 필요하지 않습니다.

소프트웨어 개발 및 제공을 안전하게 보호하세요

Xygeni 제품군과 함께