AI Briefing

Mozilla와 협력해 Firefox 보안을 강화하기

·2026.03.26 20:05

핵심 내용

Claude Opus 4.6이 2주 만에 Firefox 취약점 22개를 찾아냈다.

자세히 보기

Claude Opus 4.6이 Mozilla와의 협업에서 2주 만에 22개 취약점을 찾아냈고, 이 중 14개는 high-severity로 분류됐다. 이는 2025년 Firefox에서 수정된 high-severity 취약점 전체의 거의 5분의 1에 해당한다.

Anthropic은 먼저 과거 Firefox CVE를 대상으로 모델의 재현 능력을 시험했고, 이후 현재 버전의 Firefox에서 새 취약점을 찾는 방향으로 범위를 넓혔다. 특히 JavaScript engine에서 출발해 다른 영역으로 확장했고, 첫 번째로 검증한 취약점은 Use After Free였다.

검증이 끝나기 전에도 Claude는 이미 50개 이상의 고유한 crashing input을 추가로 찾아냈다. 이후 Mozilla와의 기술적 논의를 거쳐, 개별 검증에 집착하기보다 의미 있는 보고를 bulk로 제출하는 방식으로 전환했고, 최종적으로 약 6,000개 C++ 파일을 스캔해 112개 고유 보고서를 냈다.

Mozilla는 이 보고들 가운데 다수를 수용해 Firefox 148.0에 패치를 반영했고, 나머지도 후속 릴리스에서 수정할 예정이다. Anthropic은 보고 시 신뢰도를 높이기 위해 다음 3가지를 중요하게 봤다고 설명한다.

  • minimal test case
  • detailed proof-of-concept
  • candidate patch

같은 작업을 exploit으로도 확장해 봤지만, 몇백 번의 시도와 약 $4,000의 API credits를 써도 실제 exploit으로 이어진 경우는 2건뿐이었다. 즉, 현재 Claude는 취약점 탐지와 수정에는 훨씬 강하지만, exploitation은 아직 훨씬 어렵다.

다만 테스트 환경에서는 일부 보안 기능을 제거했기 때문에, 결과는 crude exploit 수준에 가깝다. 그럼에도 AI가 브라우저 취약점을 자동으로 악용하는 첫 단계를 밟을 수 있다는 점은, 방어자 입장에서 대응 속도를 더 끌어올려야 한다는 신호로 제시된다.

Anthropic은 이 과정에서 task verifier가 핵심이었다고 강조한다. 버그가 실제로 사라졌는지, 그리고 기존 기능이 깨지지 않았는지를 자동으로 확인하는 검증기가 있으면, LLM 기반 patching agent의 품질이 크게 올라간다는 것이다.

이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.

AI 처리 방식을 확인하거나, 요약 오류와 출처 표기 문제, 삭제 요청을 문의 · 건의로 알려주세요.