AWS ‘Kiro’ 설정 재작성 취약점 노출…AI 개발 IDE 보안 거버넌스 재편 돌입
AWS ‘Kiro’ 웹페이지 간접 공격 허점 노출…AI 개발 IDE 보안 거버넌스 재설계 분수령
- The Hacker News는 AWS AI 개발 IDE ‘Kiro’가 숨겨진 웹페이지 텍스트만으로 자체 설정 파일을 재작성하고 개발자 PC에서 공격자 코드가 실행되게 하는 간접 프롬프트 인젝션 취약점을 노출해 에이전트형 개발 도구 전반의 신뢰 경계를 흔들 수 있음을 지적한다.
- 보안 업체 Intezer와 Kodem Security 연구에 따르면 사용자가 단순히 웹페이지 요약을 Kiro에 요청하는 행위만으로도 원격 코드 실행(RCE)으로 이어질 수 있었고, 이 과정에서 사람의 최종 승인 절차(HITL)가 개입할 수 있는 안전장치가 없었다는 점이 개발자 환경을 국가급 공격 통로로 전환시키는 핵심 위험이다.
- 이번 결함 이후 AWS는 Kiro IDE에서 mcp.json, .vscode/tasks.json, .git 디렉터리 등 민감 설정 파일을 ‘보호 경로’로 지정해 쓰기 시마다 명시적 승인을 요구하도록 변경했고, 현재 빌드는 1.0.165 버전대에 머물러 있어 구버전 사용자는 즉각 업데이트가 필요하다는 점이 버전 관리와 공급망 보안 정책의 구체적 기준으로 활용될 수 있다.
- Kiro는 코드 작성·파일 편집·툴 실행 권한을 가진 에이전트형 IDE로 개발자 PC와 CI/CD 환경 깊숙이 통합돼 있어, 설정 자동편집 취약점이 방치될 경우 한국 기업의 소프트웨어 공급망을 겨냥한 APT가 개발자 도구를 우회 경로로 활용해 악성 업데이트 배포나 국가핵심인프라용 코드 변조로 직결될 수 있다는 점에서 AI 개발도구를 별도 보호자산으로 규정하는 정책 전환이 요구된다.
- 이번 AWS Kiro 사례는 AI 에이전트가 자기 설정과 실행 권한을 동시에 제어할 수 있을 때 웹·문서 등 간접 입력을 통한 정책 우회가 반복적으로 발견된다는 점을 보여주며, 한국 정부는 공공·국방 개발환경에서 AI IDE 도입 시 제로트러스트 원칙, 인간 최종 승인 의무화, 보호 경로 사전 지정, 국내 제품에 대한 동형 규제 부과를 포함한 ‘AI 개발도구 보안 가이드라인’ 제정을 서둘러야 한다.
한국 정책 담당자는 AI IDE를 기존 개발툴과 동일선상에 두지 말고 별도 고위험 시스템으로 분류해, 공공·국방 프로젝트에는 사전 인증된 버전만 사용하도록 하고 Kiro류 에이전트 도구를 활용한 공급망 공격 시나리오를 포함해 모의훈련·규제 가이드라인을 조속히 마련할 필요가 있다.
주요 용어: 에이전트형 IDE(코드·설정·툴 실행을 자동 수행하는 AI 기반 개발 환경), 간접 프롬프트 인젝션(웹·문서 등 외부 콘텐츠에 숨긴 지시로 AI 행위를 우회 통제하는 공격 기법)
출처: The Hacker News