| 일 | 월 | 화 | 수 | 목 | 금 | 토 |
|---|---|---|---|---|---|---|
| 1 | 2 | 3 | 4 | 5 | ||
| 6 | 7 | 8 | 9 | 10 | 11 | 12 |
| 13 | 14 | 15 | 16 | 17 | 18 | 19 |
| 20 | 21 | 22 | 23 | 24 | 25 | 26 |
| 27 | 28 | 29 | 30 |
- Android Studio
- 카드 없이
- ai 뉴스
- MCP
- Claude
- Anthropic
- AI 에이전트
- Gemini
- OpenAI
- AI 에이전트 개발
- claude code
- 실무
- 개발 생산성
- 안드로이드
- 무료로 시작하기
- LLM
- 클로드 API
- 홍드로이드
- AI 코딩
- 바이브코딩
- 무료 ai
- Android
- claudecode
- 클로드코드
- 개발자 도구
- 자동화
- 개발환경
- 오픈모델
- 안드로이드 스튜디오
- ai에이전트
- Today
- Total
홍드로이드의 야매코딩
AI 코딩 에이전트 깃 설정 취약점 — 클론은 안전·압축 파일로 오면 실행 본문

9월 1일 공개된 연구가 명령줄 AI 코딩 에이전트 일곱 종에서 결함 여덟 건을 보고했습니다. 핵심은 하나입니다 — 저장소에 들어 있는 깃 설정 파일이 실행할 명령을 지정할 수 있고, 에이전트가 일하다가 그걸 그대로 돌린다는 것이죠.
다만 조건이 분명합니다. 평범하게 주소를 받아 내려받는 방식으로는 아무 일도 일어나지 않습니다. 실제 악용 사례도 보고된 바 없고요. 그래도 알아 두면 열기 전에 한 번 보는 것만으로 막을 수 있는 종류입니다.
📌 30초 요약
- 깃 설정이 명령을 지정할 수 있습니다.
- 에이전트가 스스로 그걸 촉발합니다.
- 승인 창을 거치지 않습니다.
- 평범한 클론은 안전합니다.
- 열기 전 설정 파일을 보면 막힙니다.
1. 무엇이 확인됐나
대상은 널리 쓰이는 명령줄 에이전트 일곱 종입니다. 클로드 코드, 코덱스, 커서, 구스, 허메스 에이전트, 큐원 코드, 그록 빌드가 모두 포함됐고 일곱 종 전부에서 걸렸습니다. 결함은 통틀어 여덟 건인데, 한 도구에서 통로가 둘 발견됐기 때문입니다.
| 도구 | 공개 시점 기준 상태 |
|---|---|
| 구스·코덱스·커서 | 수정 배포됨 |
| 클로드 코드 — 첫 통로 | 수정 배포됨 |
| 클로드 코드 — 두 번째 통로 | 재시험 때 미해결 |
| 허메스·큐원·그록 | 재시험 때 미해결 |
표는 연구진이 다시 시험한 9월 1일 기준입니다. 그 뒤로 각 도구가 손을 봤는지는 공개 자료만으로 확정할 수 없으니 쓰시는 도구의 판올림 기록을 직접 확인하시는 편이 정확합니다. 두 번째 통로는 아직 안 고쳐진 상태라 어떤 설정을 쓰는지가 공개되지 않았습니다.
2. 어떻게 도는가
주된 통로는 깃의 성능 설정 하나입니다. 원래 용도는 파일 변경을 빠르게 감시하려고 도우미 프로그램의 이름을 적어 두는 것인데, 거기에 아무 명령이나 적을 수 있습니다. 그러면 깃이 색인을 새로 고치는 평범한 과정에서 그 명령을 돌립니다.
에이전트는 이걸 스스로 촉발합니다. 일을 시작하면서 지금 어느 가지에 있는지, 어떤 파일이 바뀌었는지 확인하려고 배경에서 깃 명령을 돌리기 때문이죠. 제가 시킨 것도 아니고, 모델이 판단해서 부른 것도 아닙니다. 그냥 문맥을 모으는 절차에 딸려 옵니다.
⚠️ 승인 창도, 모래상자도 거치지 않습니다
이 명령은 제 권한으로, 에이전트의 모래상자 바깥에서, 승인 창 없이 실행됩니다. 도구를 쓸 때마다 물어보게 해 두셨어도 소용없습니다 — 물어보는 쪽은 에이전트인데 실행하는 쪽은 깃이니까요. 플러그인 갱신으로 훅을 바꿔 모델 승인을 건너뛰던 연구와 성격이 같은데, 이번 건 확장 묶음을 깔지 않아도 저장소 파일만으로 성립한다는 점이 다릅니다.
비슷해 보이는 다른 경로와도 갈라 두면 좋습니다. 작업 규칙 파일에 숨은 지시는 모델이 읽고 따라 하는 방식이라 모델을 설득해야 하지만, 이번 건 모델을 아예 안 거칩니다. 「AI가 위험한 걸 걸러 주겠지」가 통하지 않는 자리가 하나 더 늘어난 셈이죠.
한 가지 짚어 둘 점은 이 설정이 원래 정상 기능이라는 것입니다. 파일이 아주 많은 저장소에서 변경 감시를 빠르게 하려고 바깥 프로그램을 붙일 수 있게 만들어 둔 항목이거든요. 즉 깃이 고장 난 게 아니라 제 몫을 하던 기능이 그대로 통로가 됐습니다. 그래서 고치는 쪽도 깃이 아니라 저장소가 준 설정을 걸러 내지 않고 쓰던 에이전트들이었고요. 연구 결과 가운데 둘에는 공식 취약점 번호가 붙었습니다.
3. 클론이 안전한 이유
여기가 이 글에서 가장 중요한 대목입니다. 수상한 주소를 내려받는 것만으로는 아무 일도 안 일어납니다. 깃이 원격에서 받아 올 때 저장소 쪽 설정 파일을 그대로 가져오지 않기 때문입니다. 공격이 성립하려면 설정 파일이 든 폴더가 통째로 제 컴퓨터에 도착해야 합니다.
| 어떻게 받았나 | 성립하나 |
|---|---|
| 주소로 내려받기 | 안 됩니다 |
| 압축 파일로 받기 | 폴더가 들어 있으면 성립 |
| 공유 드라이브·동기화 폴더 | 성립 |
| 이동식 저장장치 | 성립 |
이 조건이 좋은 소식인 이유가 있습니다. 파일로 도착한다는 건 열기 전에 눈으로 볼 기회가 있다는 뜻이거든요. 원격에서 바로 당겨 오는 경우와 달리, 압축을 풀어 놓고 안을 들여다본 다음 에이전트를 붙일 수 있습니다.
4. 열기 전에 할 일
연구진이 권하는 대응은 한 줄입니다 — 에이전트로 그 폴더를 열기 전에 깃 설정 파일을 먼저 보라는 것. 그리고 판단 기준도 단순합니다. 어떤 설정이든 프로그램 이름을 적고 있으면 그 프로그램이 돌 수 있다고 보시면 됩니다.
덧붙이면 이번 건은 폴더를 신뢰해야 훅이 도는 규칙으로도 막히지 않습니다. 그 규칙은 에이전트가 제 설정을 읽어 들일지를 가리는 장치인데, 이번 건 깃이 자기 일을 하다가 실행하는 것이라 결이 다르니까요. 신뢰 대화상자를 아직 수락하지 않았어도 깃 명령 자체는 돕니다.
마지막으로 균형을 잡아 두겠습니다. 실제로 이 수법이 쓰였다는 보고는 없습니다. 조건도 까다로워서 상대가 제게 파일 묶음을 건넬 수 있는 위치여야 하죠. 다만 코드 리뷰나 외주 결과물을 압축 파일로 받는 일이 잦으시다면 받은 코드를 훑는 습관에 설정 파일 한 줄을 더해 두실 만합니다.
자주 묻는 질문 (FAQ)
Q. 깃허브에서 내려받은 저장소도 위험한가요
아닙니다. 주소로 내려받는 평범한 방식은 성립하지 않습니다. 깃이 저장소 쪽 설정 파일을 그대로 가져오지 않기 때문입니다. 위험한 쪽은 설정이 든 폴더째 파일로 건네받는 경우입니다.
Q. 승인 창을 켜 두면 막히지 않나요
안 막힙니다. 명령을 실행하는 주체가 에이전트가 아니라 깃이라서, 도구 승인 절차와 모래상자를 모두 지나갑니다. 실행 권한도 제 계정 그대로입니다.
Q. 제 도구는 고쳐졌나요
9월 1일 재시험 기준으로 구스·코덱스·커서와 클로드 코드의 첫 통로는 수정이 배포됐고, 허메스·큐원·그록과 클로드 코드의 두 번째 통로는 미해결이었습니다. 그 뒤 상황은 각 도구의 판올림 기록을 확인하세요.
Q. 무엇을 보면 되나요
저장소 안의 깃 설정 파일을 열어 프로그램 이름을 적어 둔 설정이 있는지 보세요. 감시 도우미를 지정하는 항목이 대표적입니다. 낯선 명령이 적혀 있으면 에이전트로 열기 전에 지우시면 됩니다.
정리하면
- 설정이 명령을 품습니다.
- 에이전트가 스스로 부릅니다.
- 승인도 격리도 안 거칩니다.
- 클론은 해당 없습니다.
- 파일로 받으면 먼저 보세요.
※ 2026년 9월 1일 공개된 보안 연구와 이를 다룬 보도를 교차 확인해 정리했습니다. 도구 이름과 설정 항목은 우리말로 풀어 적었으니 실제 표기는 원문에서 확인하세요.
※ 패치 상태는 연구진이 재시험한 시점 기준이며 이후 바뀔 수 있습니다. 실제 악용 사례는 보고되지 않았습니다.
'AI & Vibe Coding' 카테고리의 다른 글
| 클로드 프로젝트 기억과 지시문 — 저장소가 둘이 되면 훅이 빠짐 (0) | 2026.09.18 |
|---|---|
| 클로드 프로젝트 오류 해결 — 여러 갈래가 헤매면 설정 구멍 하나 (0) | 2026.09.18 |
| MCP 서버 연결 끊김 재연결 — 다섯 번까지·내 PC 서버는 제외 (0) | 2026.09.18 |
| 클로드 코드 프로젝트 기능 — 세션을 알아서 늘리고 한도는 더 빨리 닳음 (0) | 2026.09.18 |
| 관리형 AI 에이전트 세션 연결 — 도는 중 끼어들기와 두 번 못 여는 주소 (0) | 2026.09.17 |
