보안 취약점을 수정하기 위해 코드를 자동으로 다시 작성하는 Google의 AI 에이전트
구글 딥마인드는 소프트웨어 코드의 중요한 보안 취약점을 자율적으로 식별하고 해결하는 새로운 AI 에이전트를 도입했습니다. CodeMender라는 이름의 이 시스템은 지난 6개월 동안 이미 주요 오픈소스 프로젝트에 72개의 보안 패치를 제공했습니다.
취약점을 탐지하고 해결하는 것은 퍼징과 같은 자동화 기술이 확립되어 있더라도 여전히 어렵고 노동 집약적인 작업으로 악명이 높습니다. Big Sleep 및 OSS-Fuzz와 같은 AI 기반 이니셔티브를 포함한 Google DeepMind의 이전 연구에서는 잘 검토된 코드베이스에서 새로운 제로데이 취약점을 성공적으로 발견했습니다. 그러나 이러한 성공은 새로운 과제를 안겨주었습니다. AI가 결함 발견을 가속화함에 따라 개발자가 이를 해결해야 하는 부담도 커지고 있습니다.
CodeMender는 이러한 불균형을 해결하기 위해 만들어졌습니다. 이 솔루션은 소프트웨어 보안에 대한 완전한 접근 방식을 취하는 완전 자율 AI 에이전트로 작동합니다. 이 시스템은 새로 발견된 취약점이 발견되면 사후적으로 패치를 적용하고, 기존 코드가 악용되기 전에 전체 보안 위험을 제거하기 위해 사전적으로 코드를 다시 작성하는 두 가지 방식으로 작동합니다. 이를 통해 개발자와 프로젝트 관리자는 새로운 기능을 구축하고 소프트웨어 성능을 개선하는 데 더 많은 시간을 집중할 수 있습니다.
이 시스템은 Google의 최신 Gemini Deep Think 모델의 정교한 추론 능력에 의존합니다. 이 기본 기술은 에이전트가 상당한 자율성을 가지고 복잡한 보안 문제를 디버깅하고 해결하는 데 도움이 됩니다. 또한 CodeMender에는 코드를 수정하기 전에 신중하게 분석하고 평가할 수 있는 일련의 도구가 탑재되어 있습니다. 또한 제안된 수정 사항이 정확하고 흔히 회귀라고 하는 예기치 않은 문제를 일으키지 않는지 확인하기 위한 검증 단계도 통합되어 있습니다.
대규모 언어 모델이 발전하더라도 코드 보안과 관련된 높은 위험을 고려할 때, 단 한 번의 코딩 오류는 엄청난 비용을 초래할 수 있습니다. 따라서 CodeMender의 자동화된 유효성 검사 프레임워크는 필수적입니다. 이 프레임워크는 제안된 각 수정 사항이 취약점의 근본 원인을 해결하고, 기능적 정확성을 유지하며, 기존 테스트를 방해하지 않고, 프로젝트의 코딩 규칙에 부합하는지 체계적으로 검증합니다. 이러한 엄격한 기준을 모두 충족하는 패치만 사람의 검토를 위해 제시됩니다.
시스템의 효율성을 높이기 위해 딥마인드 팀은 AI 에이전트를 위한 새로운 기술을 개발했습니다. CodeMender는 정적 및 동적 분석, 차등 테스트, 퍼징 및 SMT 솔버를 활용한 고급 프로그램 분석을 사용합니다. 이러한 도구는 코드 패턴, 제어 흐름 및 데이터 흐름을 철저히 검사하여 보안 결함 및 구조적 약점의 근본 원인을 탐지하는 데 도움이 됩니다.
또한 이 아키텍처는 전문 에이전트가 주어진 문제의 다양한 측면을 처리하는 다중 에이전트 설정에 의존합니다. 예를 들어, 하나의 전용 대규모 언어 모델 기반 도구는 원본 코드와 수정된 버전 간의 차이점을 분석합니다. 이를 통해 메인 에이전트는 제안된 변경 사항이 원치 않는 부작용을 초래하지 않는지 확인하고 필요에 따라 전략을 조정할 수 있습니다.
한 예시 시나리오에서 CodeMender는 충돌 보고서에서 플래그가 지정된 힙 버퍼 오버플로와 관련된 취약성을 해결했습니다. 최종 해결책은 몇 줄의 코드만 수정했지만 근본 원인은 즉시 명확하지 않았습니다. 에이전트는 디버거와 코드 검색 도구를 사용하여 실제 문제가 코드베이스의 다른 섹션에 있는 파싱 중 XML(확장 가능한 마크업 언어) 요소의 잘못된 스택 관리에서 비롯된 것임을 파악했습니다. 또 다른 사례에서는 에이전트가 대상 프로젝트 내에서 사용자 지정 C 코드 생성 시스템을 조정하여 복잡한 개체 수명 문제에 대한 정교한 패치를 개발했습니다.
알려진 버그에 대응하는 것 외에도 CodeMender는 향후 공격에 대비하여 소프트웨어를 선제적으로 강화할 수 있도록 설계되었습니다. 이 팀은 에이전트를 배포하여 널리 사용되는 이미지 압축 라이브러리인 libwebp의 일부에 -fbounds-safety 어노테이션을 추가했습니다. 이 주석은 컴파일러가 코드에 바운드 검사를 삽입하도록 안내하여 공격자가 버퍼 오버플로를 악용하여 임의의 코드를 실행하는 것을 방지할 수 있도록 지원합니다.
이 개선 사항은 CVE-2023-4863으로 문서화된 libwebp의 힙 버퍼 오버플로가 이전에 제로 클릭 iOS 공격에 악용되었다는 점을 고려할 때 특히 관련이 있습니다. 딥마인드에 따르면, 당시 이러한 주석이 있었다면 해당 취약점과 주석이 달린 섹션의 다른 대부분의 버퍼 오버플로를 악용할 수 없었을 것이라고 합니다.
AI의 사전 예방적 복구 프로세스에는 세부적인 의사 결정이 포함됩니다. 주석을 추가할 때 자체 수정으로 인해 발생하는 새로운 컴파일 오류와 테스트 실패를 자율적으로 해결할 수 있습니다. 유효성 검사 결과 변경으로 인해 기능이 중단된 것이 발견되면 에이전트는 해당 피드백을 사용하여 자체적으로 수정하고 대체 솔루션을 시도합니다.
고무적인 초기 결과에도 불구하고 Google DeepMind는 안정성을 우선시하여 배포를 신중하게 진행하고 있습니다. 현재 CodeMender에서 생성된 모든 패치는 오픈 소스 프로젝트에 제출되기 전에 전문가들의 검토를 거칩니다. 연구팀은 높은 표준을 유지하고 오픈소스 커뮤니티의 피드백을 체계적으로 통합하기 위해 점차적으로 제출을 늘리고 있습니다.
앞으로 연구원들은 미션 크리티컬 오픈소스 프로젝트의 유지 관리자와 연결하여 CodeMender로 생성된 패치를 공유할 계획입니다. 커뮤니티의 의견을 통합하여 궁극적으로 모든 소프트웨어 개발자가 사용할 수 있는 공개 도구로 CodeMender를 출시하는 것을 목표로 하고 있습니다.
앞으로 몇 달 안에 딥마인드 팀은 방법론과 결과를 자세히 설명하는 기술 논문과 보고서도 발표할 계획입니다. 이 이니셔티브는 AI 에이전트가 코드를 사전에 복구하고 모든 사람을 위해 소프트웨어 보안을 근본적으로 강화할 수 있는 방법을 모색하는 초기 단계에 해당합니다.
참조하세요: CAMIA 개인정보 공격으로 밝혀진 AI 모델이 암기하는 내용

업계 전문가로부터 AI와 빅데이터에 대해 더 자세히 알아보고 싶으신가요? 암스테르담, 캘리포니아 또는 런던에서 열리는 AI & 빅 데이터 엑스포에 참석하세요. 이 종합적인 이벤트는 TechEx의 일부이며 사이버 보안 엑스포 등 다른 최고의 기술 이벤트와 함께 진행됩니다. 자세한 내용을 보려면 여기를 클릭하세요.
AI 뉴스는 TechForge Media에서 제공합니다. 예정된 다른 엔터프라이즈 기술 이벤트 및 웨비나는 여기에서 확인하세요.
관련 기사
올리는 AI 비서 시장 경쟁에서 우위를 점하기 위해 개인정보 보호에 주력하고 있다
진정으로 도움이 되려면 AI 비서는 사용자를 깊이 이해해야 합니다. 일상 생활을 위해 설계된 개인 비서 ‘올리(Ollie)’는 이를 위해 사용자의 데이터를 제공하거나 개인정보를 침해할 필요가 없다는 전제 하에 운영됩니다.일부 기업용 AI 도구가 데이터 개인정보 보호 장치를 제공하기는 하지만, 올리는 SOC 2 인증을 획득한 최초의 대중적 가정용 AI 서비스
‘AI LIVE: London’이 AI와 산업 자동화를 어떻게 조명할 것인가
이번 정상회의에는 전 세계의 최고 경영진들이 한자리에 모여, AI에 의한 산업 혁신부터 경제 변동성에 이르기까지 글로벌 산업이 직면한 시급한 과제들을 논의할 예정입니다.‘AI LIVE: 런던 서밋’은 ‘기술 + 인간의 목적(Technology + Human Purpose)’이라는 주제로 2,000명 이상의 국제적 리더들을 한자리에 모아, 새롭게 도래하는 인
Anthropic, AI 법률 기술 시장에 진출하며 경쟁 심화
Anthropic은 화요일 법률 실무에 자동화된 지원을 제공하기 위해 설계된 일련의 새로운 챗봇 기능을 공개했습니다. 이러한 기능들은 올해 초 도입된 법률 전용 플랫폼인 Claude for Legal을 확장하여, 다양한 법률 분야에 맞춘 전문 법률 플러그인과 MCP 연결자를 추가합니다.이러한 도구들은 법률 AI 분야의 경쟁이 심화되는 시점에 등장했습니다. 3월, 법률 워크플로우를 간소화하기 위해 에이전트 AI를 활용하는 AI 법률 스타트업 하
관련 특별 주제 추천
의견 (0)
0/500
구글 딥마인드는 소프트웨어 코드의 중요한 보안 취약점을 자율적으로 식별하고 해결하는 새로운 AI 에이전트를 도입했습니다. CodeMender라는 이름의 이 시스템은 지난 6개월 동안 이미 주요 오픈소스 프로젝트에 72개의 보안 패치를 제공했습니다.
취약점을 탐지하고 해결하는 것은 퍼징과 같은 자동화 기술이 확립되어 있더라도 여전히 어렵고 노동 집약적인 작업으로 악명이 높습니다. Big Sleep 및 OSS-Fuzz와 같은 AI 기반 이니셔티브를 포함한 Google DeepMind의 이전 연구에서는 잘 검토된 코드베이스에서 새로운 제로데이 취약점을 성공적으로 발견했습니다. 그러나 이러한 성공은 새로운 과제를 안겨주었습니다. AI가 결함 발견을 가속화함에 따라 개발자가 이를 해결해야 하는 부담도 커지고 있습니다.
CodeMender는 이러한 불균형을 해결하기 위해 만들어졌습니다. 이 솔루션은 소프트웨어 보안에 대한 완전한 접근 방식을 취하는 완전 자율 AI 에이전트로 작동합니다. 이 시스템은 새로 발견된 취약점이 발견되면 사후적으로 패치를 적용하고, 기존 코드가 악용되기 전에 전체 보안 위험을 제거하기 위해 사전적으로 코드를 다시 작성하는 두 가지 방식으로 작동합니다. 이를 통해 개발자와 프로젝트 관리자는 새로운 기능을 구축하고 소프트웨어 성능을 개선하는 데 더 많은 시간을 집중할 수 있습니다.
이 시스템은 Google의 최신 Gemini Deep Think 모델의 정교한 추론 능력에 의존합니다. 이 기본 기술은 에이전트가 상당한 자율성을 가지고 복잡한 보안 문제를 디버깅하고 해결하는 데 도움이 됩니다. 또한 CodeMender에는 코드를 수정하기 전에 신중하게 분석하고 평가할 수 있는 일련의 도구가 탑재되어 있습니다. 또한 제안된 수정 사항이 정확하고 흔히 회귀라고 하는 예기치 않은 문제를 일으키지 않는지 확인하기 위한 검증 단계도 통합되어 있습니다.
대규모 언어 모델이 발전하더라도 코드 보안과 관련된 높은 위험을 고려할 때, 단 한 번의 코딩 오류는 엄청난 비용을 초래할 수 있습니다. 따라서 CodeMender의 자동화된 유효성 검사 프레임워크는 필수적입니다. 이 프레임워크는 제안된 각 수정 사항이 취약점의 근본 원인을 해결하고, 기능적 정확성을 유지하며, 기존 테스트를 방해하지 않고, 프로젝트의 코딩 규칙에 부합하는지 체계적으로 검증합니다. 이러한 엄격한 기준을 모두 충족하는 패치만 사람의 검토를 위해 제시됩니다.
시스템의 효율성을 높이기 위해 딥마인드 팀은 AI 에이전트를 위한 새로운 기술을 개발했습니다. CodeMender는 정적 및 동적 분석, 차등 테스트, 퍼징 및 SMT 솔버를 활용한 고급 프로그램 분석을 사용합니다. 이러한 도구는 코드 패턴, 제어 흐름 및 데이터 흐름을 철저히 검사하여 보안 결함 및 구조적 약점의 근본 원인을 탐지하는 데 도움이 됩니다.
또한 이 아키텍처는 전문 에이전트가 주어진 문제의 다양한 측면을 처리하는 다중 에이전트 설정에 의존합니다. 예를 들어, 하나의 전용 대규모 언어 모델 기반 도구는 원본 코드와 수정된 버전 간의 차이점을 분석합니다. 이를 통해 메인 에이전트는 제안된 변경 사항이 원치 않는 부작용을 초래하지 않는지 확인하고 필요에 따라 전략을 조정할 수 있습니다.
한 예시 시나리오에서 CodeMender는 충돌 보고서에서 플래그가 지정된 힙 버퍼 오버플로와 관련된 취약성을 해결했습니다. 최종 해결책은 몇 줄의 코드만 수정했지만 근본 원인은 즉시 명확하지 않았습니다. 에이전트는 디버거와 코드 검색 도구를 사용하여 실제 문제가 코드베이스의 다른 섹션에 있는 파싱 중 XML(확장 가능한 마크업 언어) 요소의 잘못된 스택 관리에서 비롯된 것임을 파악했습니다. 또 다른 사례에서는 에이전트가 대상 프로젝트 내에서 사용자 지정 C 코드 생성 시스템을 조정하여 복잡한 개체 수명 문제에 대한 정교한 패치를 개발했습니다.
알려진 버그에 대응하는 것 외에도 CodeMender는 향후 공격에 대비하여 소프트웨어를 선제적으로 강화할 수 있도록 설계되었습니다. 이 팀은 에이전트를 배포하여 널리 사용되는 이미지 압축 라이브러리인 libwebp의 일부에 -fbounds-safety 어노테이션을 추가했습니다. 이 주석은 컴파일러가 코드에 바운드 검사를 삽입하도록 안내하여 공격자가 버퍼 오버플로를 악용하여 임의의 코드를 실행하는 것을 방지할 수 있도록 지원합니다.
이 개선 사항은 CVE-2023-4863으로 문서화된 libwebp의 힙 버퍼 오버플로가 이전에 제로 클릭 iOS 공격에 악용되었다는 점을 고려할 때 특히 관련이 있습니다. 딥마인드에 따르면, 당시 이러한 주석이 있었다면 해당 취약점과 주석이 달린 섹션의 다른 대부분의 버퍼 오버플로를 악용할 수 없었을 것이라고 합니다.
AI의 사전 예방적 복구 프로세스에는 세부적인 의사 결정이 포함됩니다. 주석을 추가할 때 자체 수정으로 인해 발생하는 새로운 컴파일 오류와 테스트 실패를 자율적으로 해결할 수 있습니다. 유효성 검사 결과 변경으로 인해 기능이 중단된 것이 발견되면 에이전트는 해당 피드백을 사용하여 자체적으로 수정하고 대체 솔루션을 시도합니다.
고무적인 초기 결과에도 불구하고 Google DeepMind는 안정성을 우선시하여 배포를 신중하게 진행하고 있습니다. 현재 CodeMender에서 생성된 모든 패치는 오픈 소스 프로젝트에 제출되기 전에 전문가들의 검토를 거칩니다. 연구팀은 높은 표준을 유지하고 오픈소스 커뮤니티의 피드백을 체계적으로 통합하기 위해 점차적으로 제출을 늘리고 있습니다.
앞으로 연구원들은 미션 크리티컬 오픈소스 프로젝트의 유지 관리자와 연결하여 CodeMender로 생성된 패치를 공유할 계획입니다. 커뮤니티의 의견을 통합하여 궁극적으로 모든 소프트웨어 개발자가 사용할 수 있는 공개 도구로 CodeMender를 출시하는 것을 목표로 하고 있습니다.
앞으로 몇 달 안에 딥마인드 팀은 방법론과 결과를 자세히 설명하는 기술 논문과 보고서도 발표할 계획입니다. 이 이니셔티브는 AI 에이전트가 코드를 사전에 복구하고 모든 사람을 위해 소프트웨어 보안을 근본적으로 강화할 수 있는 방법을 모색하는 초기 단계에 해당합니다.
참조하세요: CAMIA 개인정보 공격으로 밝혀진 AI 모델이 암기하는 내용

업계 전문가로부터 AI와 빅데이터에 대해 더 자세히 알아보고 싶으신가요? 암스테르담, 캘리포니아 또는 런던에서 열리는 AI & 빅 데이터 엑스포에 참석하세요. 이 종합적인 이벤트는 TechEx의 일부이며 사이버 보안 엑스포 등 다른 최고의 기술 이벤트와 함께 진행됩니다. 자세한 내용을 보려면 여기를 클릭하세요.
AI 뉴스는 TechForge Media에서 제공합니다. 예정된 다른 엔터프라이즈 기술 이벤트 및 웨비나는 여기에서 확인하세요.
올리는 AI 비서 시장 경쟁에서 우위를 점하기 위해 개인정보 보호에 주력하고 있다
진정으로 도움이 되려면 AI 비서는 사용자를 깊이 이해해야 합니다. 일상 생활을 위해 설계된 개인 비서 ‘올리(Ollie)’는 이를 위해 사용자의 데이터를 제공하거나 개인정보를 침해할 필요가 없다는 전제 하에 운영됩니다.일부 기업용 AI 도구가 데이터 개인정보 보호 장치를 제공하기는 하지만, 올리는 SOC 2 인증을 획득한 최초의 대중적 가정용 AI 서비스
‘AI LIVE: London’이 AI와 산업 자동화를 어떻게 조명할 것인가
이번 정상회의에는 전 세계의 최고 경영진들이 한자리에 모여, AI에 의한 산업 혁신부터 경제 변동성에 이르기까지 글로벌 산업이 직면한 시급한 과제들을 논의할 예정입니다.‘AI LIVE: 런던 서밋’은 ‘기술 + 인간의 목적(Technology + Human Purpose)’이라는 주제로 2,000명 이상의 국제적 리더들을 한자리에 모아, 새롭게 도래하는 인
Anthropic, AI 법률 기술 시장에 진출하며 경쟁 심화
Anthropic은 화요일 법률 실무에 자동화된 지원을 제공하기 위해 설계된 일련의 새로운 챗봇 기능을 공개했습니다. 이러한 기능들은 올해 초 도입된 법률 전용 플랫폼인 Claude for Legal을 확장하여, 다양한 법률 분야에 맞춘 전문 법률 플러그인과 MCP 연결자를 추가합니다.이러한 도구들은 법률 AI 분야의 경쟁이 심화되는 시점에 등장했습니다. 3월, 법률 워크플로우를 간소화하기 위해 에이전트 AI를 활용하는 AI 법률 스타트업 하





집






