Claude web_fetch 도구의 보안 취약점 발견
How I tricked Claude into leaking your deepest, darkest secrets
·2026.07.15 23:21
Claude의 web_fetch 도구가 중첩된 링크를 통해 데이터를 외부로 유출할 수 있는 보안 허점이 발견되었다.
Anthropic의 Claude는 데이터 유출을 방지하기 위해 사용자가 직접 입력하거나 검색 도구로 찾은 URL로만 이동할 수 있도록 web_fetch 도구를 설계했습니다. 하지만 최근 연구에 따르면, 이 설계에 보안 허점이 있음이 밝혀졌습니다.
공격자는 **중첩된 링크(nested links)**를 활용한 '허니팟(honeypot)' 사이트를 구축하여 데이터를 탈취할 수 있습니다. AI 에이전트가 특정 페이지를 방문한 후, 그 페이지 내에 포함된 또 다른 링크를 따라가도록 유도하는 방식입니다.
이 취약점을 이용하면 공격자는 다음과 같은 과정을 통해 데이터를 탈취할 수 있습니다:
- AI에게 특정 프로필을 찾기 위해 웹사이트를 탐색하도록 유도
- 탐색 과정에서 생성된 링크를 통해 AI가 단계적으로 이동하도록 설계
- 최종적으로 AI가 사용자의 민감한 정보(메모리 등)를 포함한 URL을 방문하게 하여 데이터를 외부 서버로 전송
이는 AI 에이전트가 웹 브라우징 능력을 갖출수록 데이터 유출(Data Exfiltration) 공격에 더욱 취약해질 수 있음을 시사합니다.
이 요약은 원문 이해를 돕기 위한 큐레이션입니다. 저작권은 원저작자에게 있으며, 정확한 내용과 맥락은 원문을 확인하세요.
요약 오류, 출처 표기 문제, 삭제 요청은 문의 · 건의로 알려주세요.