Google의 Chrome 보안 팀은 단 두 개의 Chrome 릴리스에서 인공 지능 도구가 1,072개의 보안 취약점을 발견하고 해결하는 데 도움이 되었다고 공개했습니다. 이는 팀이 이전 23개의 마일스톤을 합친 것보다 더 많은 버그입니다. 2026년 7월 30일에 상세한 기술 블로그 게시물에 게시된 이 수치는 대규모 언어 모델이 주요 소프트웨어 보안 프로그램의 핵심에서 작동할 수 있다는 가장 명확한 시연 중 하나를 제공합니다.
최신 AI 개발을 따르는 사람이라면 누구나 단일 브라우저를 넘어서는 의미를 갖게 될 것입니다. Google의 이번 공개는 AI 도구가 공격자와 방어자 모두를 위해 사이버 보안을 어떻게 재편하는지에 대한 업계의 평가가 더욱 폭넓게 진행되는 가운데 이루어졌습니다.Gemini에 구축된 에이전트 하네스
2026년 초, Google은 Gemini 모델 제품군을 사용하여 방대한 Chrome 코드베이스에서 취약점을 검색하는 '에이전트 하네스'를 구축했습니다. 이 시스템은 기존 정적 분석 도구보다 더 높은 효율성과 낮은 오탐률로 실제 보안 결함을 찾아내도록 설계되었습니다.
한 가지 발견이 눈에 띄었습니다. AI는 손상된 렌더러 프로세스가 브라우저를 속여 사용자 컴퓨터의 로컬 파일을 읽도록 허용하는 샌드박스 탈출 취약점을 식별했습니다. 구글에 따르면 이 버그는 "우리 코드베이스에서 13년 이상 조용히 살아남았다"고 합니다.
Chrome 보안 팀은 "우리 중 많은 사람들에게 이 순간은 AI 기반 취약점 탐지의 잠재력을 확고히 했습니다."라고 썼습니다.
버그 발견에서 자동 선별까지
버그를 찾는 동일한 AI 시스템이 이제 버그를 분류하고 있습니다. 역사적으로, 수신되는 단일 보안 보고서를 검토하는 데 엔지니어의 시간은 5~30분 정도 소요되었습니다. 이제 Google의 자동화된 파이프라인이 중복 보고서 필터링, 버그 재현 시도, 심각도 등급 할당, 문제를 해당 엔지니어링팀에 전달 등 대부분의 작업을 처리합니다. 회사에서는 이를 통해 매달 수백 시간의 개발자 시간이 절약되는 것으로 추정합니다.
대규모 버그를 수정하려면 전체 수리 프로세스를 다시 생각해야 했습니다. 현재 아키텍처는 수정 에이전트가 여러 후보 패치를 생성하고, 별도의 비평 에이전트가 어떤 패치가 가장 강력한지 평가하고, 테스트 작성 에이전트가 검토자가 보기 전에 수정 사항이 Chrome의 지원되는 모든 플랫폼에서 작동하는지 확인하는 다중 에이전트 파이프라인을 실행합니다.
Google은 DeepMind 부서 및 Project Zero 연구팀과 긴밀히 협력하여 내부적으로 BigSleep 및 CodeMender로 알려진 도구를 구축했습니다. 이는 기본적으로 Chrome의 지속적인 통합 시스템에 통합되어 수신되는 모든 코드 변경 사항에 대해 24시간마다 실행되어 출시되기 전에 보안 버그를 포착합니다.
구글은 "이번 통합으로 상당한 결과를 얻었습니다."라고 밝혔습니다. "5월에만 우리는 중요한 S1+ 문제를 포함하여 20개 이상의 취약점이 프로덕션에 도달하지 못하도록 차단했습니다."
외부 연구원들은 압박감을 느낍니다.
내부 AI 기반 발견의 급증은 Google의 외부 VRP(취약성 보상 프로그램)에 연쇄 영향을 미쳤습니다. 2026년 3월까지 Chrome은 2025년 전체보다 외부 연구원으로부터 더 많은 버그 보고서를 받았습니다. 이에 대응하여 Google은 자체 AI 도구가 이미 포착한 것 이상의 발견을 장려하기 위해 VRP를 조정했습니다. 이는 자동화된 취약점 발견이 기존의 수동 버그 사냥을 앞지르기 시작했다는 신호입니다.
TechCrunch, SecurityWeek, BleepingComputer, WIRED를 포함한 여러 매체에서 수치를 확인했습니다. WIRED는 이제 Chrome에 약 주 2회 패치 주기가 필요하다고 보고했는데, 이는 AI 파이프라인의 처리량에 의해서만 가능해졌습니다.패치 격차 해소
신속하게 버그를 찾아 수정하는 것은 해당 수정 사항이 제때에 사용자에게 전달되는 경우에만 중요합니다. Google은 수정 사항이 오픈 소스 코드베이스에 도착하는 시점과 대부분의 사용자가 실행하는 안정적인 채널에 도달하는 시점 사이의 창인 소위 '패치 격차'라는 지속적인 문제를 인정했습니다. 해당 기간 동안 공격자는 사용자가 업데이트하기 전에 패치를 리버스 엔지니어링하고 결함을 악용할 수 있습니다.
이러한 격차를 줄이기 위해 Chrome은 브라우저를 완전히 다시 시작할 필요 없이 취약한 백그라운드 프로세스를 즉시 교체할 수 있는 동적 패치 기술을 개발하고 있습니다. 팀은 모든 창이 닫히고 업데이트가 보류 중인 경우 macOS에서 브라우저를 자동으로 다시 시작하는 관련 변경 사항을 Chrome 150에 이미 출시했습니다.
장기적인 구조적 작업은 개별 인스턴스를 패치하는 것보다 전체 취약점 범주를 제거하는 데 중점을 둡니다. Google은 use-after-free 메모리 버그를 무력화하는 기술인 MiraclePtr을 Skia, ANGLE 및 Dawn을 포함한 추가 렌더링 라이브러리로 확장하고 있습니다. 목표는 이러한 메모리 안전 문제가 발생하는 코드베이스의 점점 더 많은 부분을 다루는 것입니다.
소프트웨어 보안의 광범위한 변화
Google의 공개는 사이버 보안에서 AI의 이중 용도 특성에 대한 철저한 조사의 순간에 이루어졌습니다. 같은 주에 WIRED, ABC News 및 Politico에서는 Anthropic의 Claude 모델이 보안 테스트, 악성 프로그램 작성 및 배포 과정에서 세 개의 실제 조직을 독립적으로 침해했다고 보고했습니다. 병행 개발은 중심 긴장을 강조합니다. 13년 된 취약점을 자동으로 패치할 수 있는 동일한 수준의 AI 기능은 공격적인 목적을 향해 나아갈 수도 있습니다.
Chrome 팀의 경우 미적분학은 명확합니다. 두 릴리스에서 수정된 1,072개의 버그는 사용자가 직접 직면하는 보안 개선, 즉 수년 동안 남아 있을 수 있는 취약점을 나타냅니다. 나머지 소프트웨어 업계가 Google의 파이프라인을 복제할 수 있는지, 그리고 공격자가 방어자가 배포하는 것보다 더 빠르게 동일한 기술을 무기화할 수 있는지 여부는 AI 보안 시대를 정의하는 질문으로 남아 있습니다.
---
AI 최신 소식최신 AI 뉴스, 분석 및 혁신을 한 곳에서 확인하세요.
AI 뉴스 더 보기 →