Microsoft Azure DevOps ‘MCP AI 리뷰 조작’ 취약 노출… 개발 공급망 리스크 전면화

Microsoft Azure DevOps ‘MCP AI 리뷰 조작’ 취약 노출… 개발 공급망 리스크 전면화

Microsoft Azure DevOps MCP AI 코드리뷰 오염 취약점… 한국 개발·공공 시스템 공급망 노출

  • Microsoft Azure DevOps의 ‘MCP 서버’와 GitHub Copilot 에이전트 연계 과정에서 숨겨진 PR 코멘트로 AI 코드리뷰 결과를 교란할 수 있는 설계 취약점이 드러나 개발 파이프라인 전 단계가 공격면으로 전환됐다.
  • 공격자는 Pull Request에 보이지 않는 숨김 코멘트나 특수 포맷 지시문을 삽입해 Copilot 에이전트가 Azure DevOps MCP를 통해 가져오는 코드·보안 리뷰를 의도적으로 왜곡하고, 위험 코드 승인이나 백도어 삽입을 유도하는 사회공학적 공격이 가능해졌다.
  • 해당 취약점은 Azure DevOps MCP가 ‘https://mcp.dev.azure.com/{organization}’로 PR 데이터를 수집하고 GitHub Copilot 에이전트가 이를 신뢰해 자동 리뷰·머지 제안까지 수행하는 구조를 악용하는 것으로, 조직 단위로 잘못된 보안 의사결정이 연쇄 발생할 수 있다.
  • AI 에이전트 기반 DevSecOps를 내세우는 글로벌 대형 SaaS 플랫폼에서 공급망형 취약점이 확인되면서, 한국 공공·국방·금융 개발환경에서 Copilot·Azure DevOps 도입 시 PR 승인·배포 권한을 AI에 위임하는 정책을 제한하고 사람 중심 이중검증 체계를 의무화할 필요성이 커졌다.
  • AI 코드리뷰 에이전트가 숨겨진 코멘트까지 무비판적으로 해석하는 구조는 한국 SW 보안 산업에는 ‘AI 보안 테스트·프롬프트 검증’ 등 신규 시장 기회를 열지만, 동시에 국내 스타트업·기관이 MCP·Copilot을 수입 의존형으로 채택할 경우 취약 설계를 그대로 내재화해 국가 핵심 인프라 개발 파이프라인이 외국 플랫폼 리스크에 종속될 위기가 확대됐다.

한국 정부는 Copilot·Azure DevOps·MCP 같은 AI 개발 도구를 사용하는 공공·국방 사업에 대해 ‘AI 코드 승인 금지, 인간 최종검토 의무, PR 코멘트 검증 도구 도입’을 포함한 가이드라인을 즉시 제정하고, 국산 AI 코드리뷰·테스트 도구에 대한 조달 우선·R&D 지원으로 플랫폼 자립도를 높여야 한다.

주요 용어: Azure DevOps MCP(DevOps용 AI 에이전트 연계 서버 구성 요소), GitHub Copilot 에이전트(Azure DevOps 등과 연계해 코드·보안 리뷰를 자동 수행하는 AI 도구)

출처: The Hacker News