Google은 최근 AI 기반 에이전트 프레임워크를 활용하여 60일 동안 Chrome 브라우저의 보안 취약점 1,072개를 식별하고 복구했습니다. 이러한 변화는 세계에서 가장 널리 사용되는 애플리케이션 중 하나에서 자동화된 대규모 소프트웨어 보안을 향한 중요한 움직임을 나타냅니다.
자동화된 보안의 규모
Google Chrome의 글로벌 시장 점유율은 73%이고 활성 사용자 수는 35억 명에 달한다는 점을 고려할 때 Chrome 보안 확보라는 과제는 기념비적입니다. 역사적으로 Google은 월별 마일스톤으로 보안 릴리스를 관리했으며 일반적으로 주기당 40~50개의 취약점을 해결했습니다. 그러나 최근 Gemini 기반 에이전트 하네스가 도입되면서 이러한 궤도가 근본적으로 바뀌었습니다. 마일스톤 149와 150 동안 회사는 1,072개의 취약점을 성공적으로 해결했습니다. 이는 이전 23개 마일스톤에서 패치된 총 보안 결함 수를 합친 것보다 많은 양입니다. 교정 기능의 이러한 엄청난 급증은 단순한 점진적인 개선이 아닙니다. 이는 인간 중심의 버그 발견에서 고속 기계 중심 접근 방식으로의 전환을 의미하며, 이는 전 세계 성인 인구의 절반 이상이 인터넷에 대한 기본 게이트웨이 역할을 하는 애플리케이션의 무결성을 유지하는 데 필수적입니다.
퍼징에서 에이전트 검색까지
Google의 보안 전략은 지난 3년 동안 크게 발전했습니다. 회사는 이전에 대량의 무작위 입력으로 소프트웨어를 테스트하는 방법인 퍼징에 AI를 활용했지만 이제는 정교한 에이전트 워크플로로 전환했습니다. 2025년까지 Chrome 팀, Project Zero 및 DeepMind 간의 협력을 통해 V8 JavaScript 엔진 및 그래픽 스택 내 취약점 발견을 위해 특별히 설계된 AI인 'Big Sleep'이 탄생했습니다. 2026년에는 Gemini를 기반으로 한 포괄적인 에이전트 하네스로 발전했습니다. 단순한 패턴 매칭과 달리 이 시스템은 복잡한 시나리오를 시뮬레이션하고 체스 게임을 분석하는 그랜드마스터처럼 수천 수 전에 발생할 수 있는 잠재적인 보안 실패를 예측합니다. 이 기능으로 인해 10년 넘게 인간의 탐지와 표준 테스트 제품군을 회피해 왔던 오랜 샌드박스 탈출 취약점이 발견되었으며, 이는 현재 AI 분석의 심오한 깊이를 보여줍니다.
Error 500 (Server Error)!!1500.That’s an error.There was an error. Please try again later.That’s all we know.
검색 외에도 Google은 엄청난 양의 잠재적인 문제를 처리하기 위해 내부 분류 작업을 전면적으로 점검했습니다. 회사는 인간 조사관의 관리 부담을 없애기 위해 설계된 4단계 AI 파이프라인을 구현했습니다. 1단계에서는 AI가 중복 신고나 비보안 문제 등 '노이즈'를 필터링합니다. 2단계에는 AI가 전문화된 가상 환경 내에서 버그를 재현하고 필수 스택 추적으로 문서화하는 작업이 포함됩니다. 3단계에서는 시스템이 메타데이터로 보고서를 강화하여(기본적으로 포괄적인 사례 파일 구축), 4단계에서 해결의 소유권을 가져갈 가장 적합한 인간 전문가를 식별합니다. Google은 이 워크플로를 통해 매월 수백 시간의 개발자 시간을 절약함으로써 엔지니어가 반복적인 관리 작업보다는 복잡한 조사에 집중할 수 있을 것으로 추정합니다.
다중 에이전트 수정 작업 흐름
최신 소프트웨어 개발 속도를 유지하기 위해 Google은 특히 패치 프로세스를 위한 다중 에이전트 시스템을 구현했습니다. 취약점이 식별되면 '수정 에이전트'가 다양한 패치 후보를 제안합니다. 그런 다음 보조 '비평가 대리인'이 이러한 솔루션을 평가하여 코드 품질, 스타일 지침 준수 및 기능 무결성을 확인합니다. 이 프로세스는 전통적인 동료 검토 주기를 반영하지만 훨씬 더 빠른 속도로 작동합니다. 마지막으로 테스트 작성 에이전트 군대는 Chrome이 지원하는 모든 플랫폼에서 검증 테스트를 구성하고 실행합니다. 이러한 단계를 자동으로 반복함으로써 시스템은 인간 개발자가 코드를 검토하기 전에 잠재적인 충돌이나 오류를 식별하고 수정합니다. Google은 이 통합 프로세스를 통해 몇 주간의 개발자 노동력을 성공적으로 절약하고 보안 위협에 실시간으로 대응하는 회사의 능력을 변화시켰다고 주장합니다.
⚖ The Balanced View
Supporting view
Google은 새로운 AI 기반 분류 및 수정 파이프라인을 통해 매월 수백 시간의 개발자 시간을 절약하는 동시에 수천 개의 버그를 신속하게 해결할 수 있다고 보고합니다.
Concerns & criticism
AI 기반 패치의 빠른 속도는 특히 AI가 수십억 사용자에게 배포된 수정 사항을 '환각'할 가능성 또는 공격자가 유사한 AI 도구를 사용하여 패치가 적용되기 전에 취약점을 발견하고 무기화할 것이라는 두려움을 야기합니다.
→What's next
Google은 빠르게 진화하는 위협 환경을 탐색하면서 브라우저의 안정성을 유지해야 하는 지속적인 과제에 직면해 있습니다. 회사는 패치 속도와 모든 수정 사항을 수십억 개의 기존 웹 상호 작용에 대해 철저히 조사해야 하는 필요성 사이의 균형을 맞추기 위해 다중 에이전트 시스템을 계속해서 개선할 것입니다.