본문으로 건너뛰기

에이전트형 브라우저가 동일 출처 정책을 깨뜨린다

고급
What you'll learn
  • 동일 출처 정책을 이해 — 30년간 조용히 당신을 보호해 온 경계 — 그리고 왜 AI 에이전트가 그 위에 앉는지
  • 테스트된 7개의 에이전트형 브라우저 중 어느 것이 취약한 것으로 밝혀졌는지, 그리고 그 아키텍처적 이유
  • 교차 출처 iframe 유출 공격을 단계별로 걷기
  • 벤더 레드팀 수치를 정직하게 읽기: 완화가 공격 성공을 절반으로 줄일 뿐 제거하지 않는다
  • 일괄 금지 대신 실용적 위험 자세를 적용

2026년 6월 30일, 워싱턴 대학교 연구자들은 AI 브라우저를 재구성하는 결과를 발표했습니다: 그들이 테스트한 7개의 에이전트형 브라우저 중 4개가 악의적인 웹사이트로 하여금 다른 웹사이트에 속한 데이터에 도달하도록 허용했다. 메모리 안전 버그를 통해서가 아닙니다. 에이전트가 설계된 대로 정확히 작동함으로써.

아무도 생각하지 않는 경계

한 탭에서 은행을, 다른 탭에서 임의의 포럼을 여세요. 포럼의 자바스크립트는 당신의 은행 페이지, 쿠키, 세션을 읽을 수 없습니다. 그 보증이 동일 출처 정책(SOP) 입니다 — 출처는 삼중항 (scheme, host, port). UW의 Franziska Roesner가 말하듯이, 오늘날 거의 모든 사이트를 브라우징하는 것이 안전한 이유입니다.

SOP는 페이지 아래에서 브라우저에 의해 시행됩니다. 페이지가 말할 수 있는 어떤 것도 그것을 지나쳐 이야기할 수 없습니다.

이제 에이전트를 추가합시다. 가장 유능한 설계에서 에이전트는 브라우저의 인간 사용자처럼 행동합니다: 렌더링된 페이지를 보고, DOM을 읽고, 클릭하고, 타이핑합니다. 화면을 보는 인간은 SOP에 묶이지 않습니다 — 당신의 눈은 두 개의 탭을 읽을 수 있습니다. 하나를 모방하도록 만들어진 에이전트도 마찬가지입니다.

간직할 가치가 있는 문장은 이것입니다: SOP는 약해지지 않는다 — 현실을 묘사하는 것을 멈춘다. 브라우저는 자바스크립트 계층에서 여전히 그것을 올바르게 시행합니다. 에이전트는 단지 그 계층 위에서 작동할 뿐입니다. 그래서 수십 년 된 아키텍처적 보증이 조용히 행동적 보증으로 저하됩니다: "모델이 프롬프트 인젝션에 넘어가지 않기를 바란다." 그것들은 같은 부류의 약속이 아니고, 무제한 재시도를 얻는 공격자에 대해서는 그중 하나만이 유지됩니다.

무엇이 테스트되었고, 무엇이 깨졌는가

Kohlbrenner와 Roesner는 2026년 1월 말 – 2월에 일곱 개의 브라우저를 테스트했고 2026년 4월 26일 리우데자네이루의 Agents in the Wild 워크숍에서 발표했습니다.

브라우저SOP 우회의 전제조건?노트
ChatGPT Atlas (Agent Mode)예 — 전체 PoC 시연엔드투엔드 교차 출처 절도 달성
Chrome with Gemini전제조건 존재
Claude for Chrome확장 아키텍처가 JS 주입 허용
Perplexity Comet전제조건 존재
Brave Leo AI아니오더 좁은 에이전트 기능
Microsoft Edge with Copilot아니오더 좁은 에이전트 기능
Firefox AI Mode (Claude)아니오일곱 중 가장 제한적

패턴이 발견이며, 이는 불편합니다: 가장 안전했던 브라우저는 가장 적게 할 수 있는 브라우저였다. Brave, Edge, Firefox는 더 나은 분류기 때문에 더 안전한 것이 아니었습니다 — 이들은 전체 브라우징 세션 대신 페이지의 제한된, 사전 정의된 조각을 에이전트에게 넘깁니다. 여기서 보안은 영리함이 아닌 능력으로 사는 것입니다. 둘 다를 주장하는 벤더는 신중하게 읽어야 합니다.

공격, 단계별로

Guided walkthrough1 of 6
  1. evil.com은 피해자가 로그인한 민감한 출처 — 은행, 웹메일, 내부 대시보드 — 를 가리키는 iframe을 임베드합니다. evil.com의 평범한 자바스크립트는 그 iframe 안의 한 글자도 읽을 수 없습니다. 이것은 정상적이고 허용된 웹 동작입니다.

없는 것에 주목하세요: 익스플로잇도, 멀웨어도, 패치되지 않은 CVE도 없습니다. 모든 단계는 문서화된, 의도된 기능을 사용합니다. 그것이 이것을 버그 큐가 아닌 아키텍처 문제로 만드는 것입니다.

연구자들은 또한 이 공격의 세 형제를 이름으로 언급합니다:

네 가지 교차 출처 공격 부류
Enter 또는 스페이스 키를 눌러 카드를 뒤집습니다. 좌우 화살표 키로 카드를 이동할 수 있습니다.용어가 표시되었습니다.
1 / 4

메모리 오염이 당신을 가장 걱정하게 해야 하는 것입니다. 다른 셋은 탭을 닫으면 끝납니다. 메모리 오염은 하나의 나쁜 페이지를 당신 어시스턴트의 지속적 임플란트로 바꾸며, 현재 대부분의 사용자가 손을 뻗을 줄 아는 "쿠키 지우기"의 등가물이 없습니다.

벤더 수치를 정직하게 읽기

Anthropic은 Claude for Chrome에 대한 레드팀 결과를 발표했습니다 — 그리고 그 공적으로, 아부하지 않는 것들을 발표했습니다. 29개 공격 시나리오에 걸친 123개 테스트 케이스에서:

  • 자율 모드 공격 성공률: 완화 전 23.6% → 완화 후 11.2%
  • 네 개의 브라우저 특화 공격 유형 챌린지 세트에서: 35.7% → 0%

완화에는 사이트 수준 권한, 고위험 액션에 대한 확인 프롬프트, 전체 사이트 카테고리(금융 서비스, 성인, 해적 콘텐츠) 차단, 들어오는 콘텐츠와 나가는 액션 모두에 대한 주입 분류기, 숨겨진 DOM 필드와 URL/탭 제목 주입에 대한 특정 방어가 포함됩니다. Anthropic은 자체 결합 기법 스위트에 대해 0.08% 미만 에 도달하는 구성을 별도로 보고합니다.

중간 숫자에 앉아 있으세요. 11.2%는 보안 통제로서 작은 숫자가 아닙니다. 아홉 명 중 한 명의 낯선 사람에게 열리는 문 자물쇠는 자물쇠가 아닙니다. 정직한 읽기는 이것들이 더 이상 존재하지 않는 경계에 대한 위험 감소자 이지 그것의 대체가 아니라는 것입니다 — 그것이 정확히 연구자들이 더 나은 필터링보다 아키텍처 재설계가 필요하다는 요점입니다.

확장 전달 경로는 자체 역사가 있습니다: 연구자들은 Claude for Chrome의 사이트별 권한이 확장의 디스크 LevelDB 저장소에 직접 쓰는 것으로 우회될 수 있다고 보고했고, 후속 작업("ClaudeBleed")은 여전히 에이전트가 Gmail을 읽도록 밀어붙일 수 있는 확장 대 확장 경로를 발견했습니다. 클라이언트 측 저장소에서 시행되는 권한은 이미 당신의 사용자로 실행되는 어떤 것에 대해서는 권고에 지나지 않습니다.

UW 공개(60일 이상 통지)에 대한 벤더 응답도 다양합니다: Brave, Google, Microsoft는 참여했고; OpenAI와 Firefox는 불충분한 엔드투엔드 증거를 들어 보고서를 거부했고; Anthropic은 발표 시점까지 답변하지 않았습니다.

Watch out
  • Kohlbrenner의 평가는 무뚝뚝합니다: 이 에이전트들이 당신의 자격 증명을 담은 브라우저에 접근할 수 있다면, 그것들을 준비된 것으로 취급하지 마세요. 에이전트형 브라우징을 켜 두는 것이 아니라 신중하게 부여하는 능력으로 취급하세요.

실제로 유지할 수 있는 자세

"AI 브라우저를 절대 사용하지 마세요"는 아무도 따르지 않는 조언입니다. 대신 공격의 형태를 사용하세요 — 같은 에이전트 컨텍스트에 신뢰되지 않는 페이지 콘텐츠 더하기 인증된 세션 더하기 유출 경로 가 필요합니다. 어느 한쪽 다리를 부러뜨리세요.

Guided walkthrough1 of 6
  1. 가치 있는 어떤 것에도 로그인하지 않은 브라우저 프로필에서 에이전트를 실행하세요. 세션이 자산입니다; 훔칠 쿠키가 없는 에이전트는 훨씬 덜 흥미로운 혼란된 대리인입니다. 이것이 목록에서 가장 레버리지가 높은 하나의 움직임입니다.

코딩 측면의 밀접하게 관련된 위험에 대해서는 When Coding Agents Get Weaponized, Prompt Injection 의 메커니즘, Computer-Use Agents 의 능력 트레이드오프를 참고하세요.

퀴즈

스스로 확인해 보세요

0/5
  1. 에이전트형 브라우저가 동일 출처 정책을 왜 우회합니까?
  2. UW 연구는 에이전트 능력과 안전 사이의 관계에 대해 무엇을 발견했습니까?
  3. Anthropic의 레드팀은 자율 모드 공격 성공을 23.6%에서 11.2%로 줄였습니다. 올바른 읽기는?
  4. 악의적 페이지가 닫힌 후에도 지속되는 공격은?
  5. 가장 레버리지가 높은 사용자 측 완화는?

출처 및 추가 자료