클로드 코워크 '모든 브라우저 작업 허용' 권한 보안 문제점 및 제안된 해결 방안

✍️ OpenClawRadar📅 게시일: March 23, 2026🔗 Source
클로드 코워크 '모든 브라우저 작업 허용' 권한 보안 문제점 및 제안된 해결 방안
Ad

r/ClaudeAI의 한 사용자가 Claude Cowork의 브라우저 동작 권한에 있는 '모두 허용' 버튼에 대해 중대한 보안 우려를 제기했습니다. 해당 게시물은 반복되는 권한 요청이 사용자들이 편의를 위해 이 버튼을 클릭하게 만들지만, 이는 Claude에게 모든 미래 세션에 걸쳐 영구적이고 제한 없는 브라우저 접근 권한을 부여한다고 설명합니다.

보안 문제

출처에 따르면, '모두 허용'을 클릭하면 '가시성, 경계, 만료 기한 또는 범위 제한이 없습니다.' 이는 UX 불편함을 '프롬프트 주입 및 기타 예측 불가능한 행동을 위한 보이지 않는 영구적인 공격 표면'으로 바꿉니다. 사용자는 이 권한의 범위가 클릭하는 순간에 '사용자가 적절히 측정하고, 이해하고, 숙고하기 불가능하다'고 강조합니다.

제안된 해결책

해당 게시물은 기본적으로 범위가 지정된 권한을 만들 것을 다음과 같은 구체적인 대안과 함께 제안합니다:

  • 세션 범위 (기본값): 이 세션에 대해서만 모든 브라우저 동작을 허용합니다. 이는 동일한 편의성을 제공하지만 자동으로 만료되어 사용자가 범위를 더 잘 이해할 수 있게 합니다.
  • 스킬 범위: 특정 스킬이 활성화된 동안에만 브라우저 접근을 허용합니다. 이는 백지 수표를 제공하는 대신 권한을 의도에 연결합니다. 제안에는 스킬이 권한을 요청할 때 하나의 승인 상자를 열어 사용자가 현재 맥락에서 관련성을 판단할 수 있도록 하는 것이 포함됩니다.
  • 영구적 (현재 동작): 명확한 경고와 함께 고급, 최후의 수단 옵트인으로 유지하며, '모든 웹사이트, 모든 세션, 만료 없음'이 실제로 무엇을 의미하는지 설명합니다. 사용자는 이 옵션이 절대 허용되어서는 안 된다고 제안합니다.

해당 게시물에는 보너스 아이디어도 포함되어 있습니다: '권한 요청 없이 접근할 수 있는 신뢰할 수 있는 사이트 목록을 유지하세요.'

근거

사용자는 '반복적인 권한 클릭을 방지하는 것은 절대적으로 유용하지만, 사용자가 기본적인 워크플로우 편의를 위해 영구적인 보안 노출을 감수해서는 안 된다'고 주장합니다. 그들은 클릭 피로가 사용자가 '그 빌어먹은 요청자들을 없애기 위해 그냥 모든 것을 허용할' 수 있어 자체적인 위험을 창출한다고 지적합니다.

📖 전체 출처 읽기: r/ClaudeAI

Ad

👀 See Also

Pomerium Identity-Aware Proxy를 활용한 OpenClaw 인프라 보안
Security

Pomerium Identity-Aware Proxy를 활용한 OpenClaw 인프라 보안

OpenClaw 서버 접근을 보호하기 위해 제로 트러스트 인증을 위한 신원 인식 프록시로 Pomerium를 사용하세요.

OpenClawRadar
에이전트 허시: 오픈소스 도구로 AI 코딩 에이전트의 민감 데이터 유출을 방지합니다
Security

에이전트 허시: 오픈소스 도구로 AI 코딩 에이전트의 민감 데이터 유출을 방지합니다

Agent Hush는 기기에서 유출되기 전에 민감한 데이터를 포착하는 오픈소스 도구로, 한 개발자의 AI 코딩 에이전트가 보안 프로젝트를 구축하는 동안 공개 GitHub 저장소에 API 키, 서버 IP, 개인 정보를 유출한 사건 이후 만들어졌습니다.

OpenClawRadar
Coldkey: 양자 이후 시대 키 생성 및 종이 백업 도구
Security

Coldkey: 양자 이후 시대 키 생성 및 종이 백업 도구

Coldkey는 포스트퀀텀 age 키(ML-KEM-768 + X25519)를 생성하고 오프라인 저장을 위한 QR 코드가 포함된 단일 페이지 인쇄 가능 HTML 백업을 생성합니다.

OpenClawRadar
AWS는 AI 강화 공격이 600개 이상의 FortiGate 방화벽을 침해했다고 보고합니다.
Security

AWS는 AI 강화 공격이 600개 이상의 FortiGate 방화벽을 침해했다고 보고합니다.

AWS에 따르면 사이버 범죄자들이 상용 생성형 AI 도구를 사용해 한 달 동안 55개국에 걸쳐 600개 이상의 인터넷에 노출된 FortiGate 방화벽을 침해했습니다. 공격자들은 노출된 관리 인터페이스를 스캔하고, 취약한 자격 증명을 시도하며, AI를 사용해 공격 플레이북과 스크립트를 생성했습니다.

OpenClawRadar