구글의 PageBreak, 웹 애플리케이션에서 500개 이상의 XSS 취약점 발견

Tapbit Wire - Tapbit NewsTapbit Wire·출처:Crypto.news·
공유

구글은 자사 AI 보안 에이전트 PageBreak가 내부 웹 애플리케이션 전반에서 500개 이상의 크로스사이트 스크립팅(XSS) 취약점을 식별했다고 공개했다.

요약

  • 구글은 PageBreak가 의심되는 결함을 실시간 애플리케이션에서 테스트한 후 제품 팀에 보고서를 전송한다고 밝혔다.

  • 이 에이전트는 대부분의 스캔에 젬마(Gemini) 모델을 사용하며, 별도 도구로 공격 실행 여부를 최종 확인한다.

  • 9월 4일 기준, 구글의 고신뢰도 프레임워크 기반 애플리케이션에서는 XSS 취약점 2건이 발견됐다.

  • 구글은 PageBreak를 보안 수정 코드를 자동 생성하는 CodeMender와 긴밀히 연동할 계획이다.

구글 제품 보안팀은 PageBreak가 2025년 11월 시범 운영을 시작해 2026년 1월 정식 프로젝트로 전환됐다고 밝혔다. 이 도구는 구글 자체 웹 애플리케이션을 대상으로 하며, 민감한 내부 도메인에서도 XSS 결함을 찾아냈다. 다만 발표에서 영향받은 애플리케이션은 명시하지 않았다.

XSS는 애플리케이션이 공격자의 스크립트를 다른 사용자 브라우저에서 실행하도록 허용할 때 발생한다. 애플리케이션 유형과 공격자 접근 수준에 따라 데이터 유출이나 사용자 세션 탈취가 가능하다. 구글은 전체 애플리케이션에서 500건 이상의 XSS 사례를 보고했으나, 제품별·심각도별 분류는 제공하지 않았다.

PageBreak의 의심 결함 검증 방식

PageBreak는 의심 버그를 바로 제품 팀에 전달하지 않고, 전용 검증기(validator)에 후보를 넘긴다. XSS의 경우 검증기는 자바스크립트 페이로드를 삽입하고 해당 페이지를 로드해 스크립트 실행 여부를 확인한다. 구글은 이 검증 단계 덕분에 오탐률을 사실상 제로에 가깝게 유지한다고 설명했다.

이 에이전트는 기타 결함 유형도 테스트할 수 있다. 구글에 따르면 검증기는 입력 주입이 데이터베이스 쿼리 변경을 유발하는지, 경로 탐색(path traversal)으로 파일 노출이 가능한지, 또는 원격 코드 실행이 가능한지 등을 점검한다. 또 애플리케이션이 내부 서비스로 전송하는 요청도 별도로 분석한다.

관련 기사: 네오트론 공격 후 코스모스 허브, 123만 ATOM 확보

대부분의 PageBreak 스캔은 젬마 3.1 프로 및 젬마 3.5 플래시 모델을 활용하되, 다른 모델과도 호환 가능하다고 구글은 밝혔다. 다만 검증기 자체는 AI 에이전트가 작성하지 않으며, 모델이 비효율적 경로를 반복적으로 탐색할 수 있어 여러 차례 시도를 거친다.

구글은 보안 담당진이 겪었던 문제—AI가 설득력 있는 공격 경로를 제시하나 실제 테스트에선 실패하는 현상—를 해결하기 위해 검증 프로세스를 개발했다. PageBreak 체계에서는 미검증 후보들이 보안 팀 내부 워크플로에 머무르며, 이후 스캔 방향성을 제시하거나 새 검증기 개발에 활용되지만, 제품 팀에는 확인된 결함으로 전달되지 않는다.

보호된 애플리케이션에서 발견된 2건의 결함

구글은 9월 4일 기준, 고신뢰도 웹 프레임워크 기반 애플리케이션 수백 개 중 PageBreak가 XSS 취약점 2건을 식별했다고 밝혔다. 두 건 모두 보안 보호가 미흡한 내부 애플리케이션 또는 디버그 엔드포인트에서 발견됐다. 이 결과는 해당 그룹에 한정되며, 총 500건 이상의 발견 수치는 구글 1차 웹 애플리케이션 전반을 의미한다.

프레임워크 결과는 구글이 반복적인 스캔에 대해 애플리케이션 설계의 견고성을 테스트할 수 있는 방법을 제공한다. PageBreak는 대규모 애플리케이션 검사를 지원하는 기업 내부 도구에도 접근할 수 있다. 구글은 코드 저장소를 통해 에이전트가 여러 서비스 간 경로를 추적할 수 있으며, 실시간 웹 트래픽 보안 데이터는 요청된 페이지를 관련 소스 코드와 연결해 준다고 밝혔다. 기존 스캐너는 외부 연구자가 분석하기 어려운 내부 사이트에 인증된 접근 권한을 제공한다.

이러한 자원들은 다른 기관이 단순히 젬니니 모델을 실행함으로써 동일한 결과를 얻을 수 있다고 암시하지 않으면서도 구글의 조사 범위를 설명하는 데 도움을 준다. PageBreak의 보고된 건수는 구글의 코드, 트래픽 데이터 및 테스트 시스템에 접근한 상태에서 구글 애플리케이션을 스캔한 결과이다.

암호화팀도 동일한 검증 업무를 수행한다

AI 생성 보안 보고서의 검증 문제는 암호화 소프트웨어에서도 부각됐다. 7월, 이더리움 재단 보안 연구팀은 에이전트가 잠재적 발견 사항을 도출하고 별도 검토자가 이를 재현해 보는 프로세스를 설명했다. 재단은 libp2p에서 하나의 확인된 결함(CVE-2026-34219로 공개됨)을 보고했으나, 그 외 설득력 있어 보이는 보고서들 중 일부는 도달 불가능한 코드나 실제 환경에서 성립하지 않는 공격 조건을 포함한다고 경고했다.

암호화 사용자 자금을 관리하는 팀에게는 잠재적 이슈와 작동 가능한 공격 간 차이가 보고서가 수정으로 이어지는 속도에 직접 영향을 미친다. 8월 비트코인 레드팀 스캔은 108시간 동안 501개 오픈소스 프로젝트를 대상으로 총 7,958건의 발견 사항을 기록했다. 이 시점에서 재현 가능한 증거가 있는 발견 사항은 24.7%였으며, 전체 숫자는 7,958건의 확정된 취약점이 아님을 의미한다.

이전 암호화 버그 바운티 관련 보도에서도 유사한 검토 부담이 언급됐다. 코스모스 랩스 공동 CEO 배리 플런킷은 4월, 해당 프로그램에 제출된 보고서가 전년 대비 900% 증가했으며 유효·무효 보고서 모두 포함됐다고 밝혔다. PageBreak는 구글 내부 도구이며, 구글은 이를 암호화 프로젝트에 공개할 계획이 없다고 밝혔다.

구글, 발견 사항과 수정 방안을 연계할 계획

검증된 발견 사항만 보고하도록 제한하더라도 구글은 여전히 제품 팀이 다수의 보안 작업을 처리해야 한다고 밝혔다. 따라서 PageBreak는 버그 수정 코드를 생성하는 에이전트인 CodeMender 등 다른 구글 프로젝트와 협력 중이다. 구글은 이 연결 고리를 강화해 제품 팀이 확인된 취약점과 함께 제안된 수정 방안도 함께 검토할 수 있도록 할 계획이다.

추가 읽기: 네오트론 공격 후 코스모스 허브, 123만 ATOM 확보