보안 스캔 결과 AI 에이전트 find-skills 도구에서 심각도 높은 취약점 발견

AI 에이전트가 추가 기능을 발견하고 설치하는 데 도움을 주도록 설계된 find-skills 도구가 정기 보안 스캔 중 높은 심각도의 보안 문제로 플래그 지정되었습니다.
무슨 일이 있었나
AI 에이전트 설정을 구축 중인 한 개발자가 더 많은 스킬을 찾아 설치하기 위해 find-skills 도구를 사용했습니다. 설치 후 전체 설정에 대해 보안 스캔을 실행한 결과, find-skills 도구 자체에서 높은 심각도의 보안 문제가 발견되었습니다.
해당 개발자는 다음과 같이 언급했습니다: "도구를 찾기 위해 사용한 도구가 제가 걱정했어야 할 대상이었습니다." 이 발견은 전반적인 생태계 안전에 대한 질문을 촉발시켰으며, 개발자는 "이 생태계에서 과연 안전한 것이 있을까?"라고 질문했습니다.
출처의 주요 세부 사항
- 개발자는 몇 주 동안 AI 에이전트 설정을 구축해 왔음
- 특히 추가 스킬을 찾아 설치하기 위해 find-skills를 사용했음
- 설치 후 "약간의 불안감"으로 인해 보안 스캔이 수행됨
- 스캔 결과 find-skills 도구 자체에서 높은 심각도의 문제가 발견됨
- 이 발견은 더 넓은 AI 에이전트 생태계에 대한 신뢰 문제를 제기함
이 사건은 기능을 향상시키도록 설계된 도구에 대해서도 보안 관행의 중요성을 강조합니다. AI 에이전트 설정을 설치하거나 수정하는 도구를 사용할 때는 잠재적 취약점을 식별하기 위해 설치 전후에 보안 스캔을 실행하는 것을 고려하세요.
📖 전체 출처 읽기: r/openclaw
👀 See Also

Nullgaze: 오픈 소스 AI 지원 보안 스캐너 출시
Nullgaze는 AI 생성 코드에 특화된 취약점을 탐지하는 새로운 오픈 소스 AI 지원 보안 스캐너로, 거의 제로에 가까운 오탐률을 자랑합니다.

에이전트-드리프트 보안 도구 v0.1.2 출시: AI 보안의 도약
Agent-Drift 보안 도구 v0.1.2가 출시되어 AI 코딩 에이전트를 위한 향상된 안전 기능을 제공합니다. 이 업데이트는 자동화에서의 주요 보안 문제를 해결합니다.

구분자 방어, 제미나 4의 프롬프트 인젝션 방어율 21%→100%로 향상 (6100+ 테스트 벤치마크)
벤치마크는 7가지 공격 유형(6100개 이상의 테스트)에 대해 15개 모델을 테스트했으며, 신뢰할 수 없는 콘텐츠 주변에 랜덤 구분 기호를 사용했습니다. Gemma 4 E4B는 구분 기호와 엄격한 프롬프트를 통해 방어율이 21.6%에서 100%로 향상되었습니다.

클로드 코드 VS Code 확장이 닫힌 파일과 새 세션 간 선택 상태를 유출
Claude Code의 VS Code 익스텐션 버그로 인해 파일을 닫은 후에도 파일 선택 상태가 캐시되어, 새로운 CLI 세션에서 민감한 데이터(예: Supabase 서비스 역할 키)가 노출됩니다. 전체 재현 단계 및 GitHub 이슈 #58886.