‘Claude Code·Gemini CLI’ 취약점…GitHub 이슈가 CI 비밀정보 노출
AI 코딩 도구 취약점, GitHub 이슈가 CI 비밀정보까지 노출하는 경로가 열렸다
- 이번 기사에서는 ‘Claude Code’와 ‘Gemini CLI’의 취약점이 악성 GitHub Issue를 통해 CI 워크플로 비밀정보를 읽게 만든 과정이 드러나며, 개발도구 공급망 통제가 핵심 과제로 부상했다.
- 공격자는 저장소 이슈에 조작된 입력을 넣어 에이전트형 코딩 도구의 작업 흐름을 흔들고, 그 결과 자동화된 CI 단계가 비밀값 접근 경로로 전환되는 문제가 확인됐다.
- 대상은 GitHub 기반 개발 환경의 ‘CI Workflow Secrets’로, 코드 작성 보조 도구가 단순 편의 기능을 넘어 조직의 배포·인증 체계를 위협할 수 있음을 보여준다.
- 기사에는 버전·금액·비율 대신 ‘GitHub Issue’, ‘CI Workflow Secrets’, ‘Claude Code’, ‘Gemini CLI’가 직접 언급되며, 공개형 협업 도구의 취약점이 즉시 전파될 수 있음을 시사한다.
- 이 사건은 AI 개발 도구 확산이 곧 보안 책임 확산을 뜻하며, 정부는 공공 SW 조달에서 에이전트 도구의 권한 분리·검증 의무를 강화할 필요가 있다.
- 동시에 국내 보안기업에는 저장소 보안, 비밀정보 탐지, CI 보호 같은 수요가 확대되는 기회가 열리므로, 수출형 DevSecOps 제품과 관리형 서비스를 육성할 명분이 커졌다.
공공·민간 조달 기준에 AI 코딩 도구의 권한 통제와 비밀정보 보호 검증을 즉시 넣어야 하며, 국내 기업에는 CI 보안 실증사업을 붙여 산업화 속도를 높여야 한다.
주요 용어: CI(코드 변경을 자동 검증·배포하는 연속통합 체계), 비밀정보(접근키·토큰처럼 유출되면 시스템이 열리는 민감 값), DevSecOps(개발·운영·보안을 함께 설계하는 방식)
출처: The Hacker News