TL;DR
- 발견: 보안 업체 매니폴드 시큐리티가 AI 코딩 에이전트 7종의 결함 8건을 묶어 GitSpawn이라 불렀어요.
- 원리: 깃 설정 파일 한 줄이 에이전트가 배경에서 돌리는 평범한 명령으로 실행돼요.
- 상태: 일부는 패치, 일부는 9월 초 기준 미패치예요. 실제 악용 사례는 확인되지 않았어요.
📌 무슨 일이야
9월 1일 매니폴드 시큐리티가 공개한 내용이에요. 코딩 에이전트(코드를 읽고 고쳐 주는 AI 도구)는 프로젝트를 열면 깃(버전 관리 도구)의 상태 확인 명령을 배경에서 자동으로 돌려요. 그런데 깃에는 core.fsmonitor라는 성능 설정이 있어요. 저장소의 .git/config 파일에 프로그램 경로를 적어 두면, 깃이 상태를 갱신할 때 그 프로그램을 실행해요. 악의적인 저장소가 여기에 명령을 심어 두면 에이전트가 무심코 돌린 명령이 그걸 실행해요. 샌드박스(격리 실행 공간) 바깥에서 개발자 권한으로요. 일부 도구는 작업 폴더 신뢰 확인창이 뜨기 전에도 실행됐어요.
⚠️ 조건
복제(clone)로 받은 저장소에는 이 설정이 딸려오지 않아요. 압축 파일, 공유 드라이브, USB처럼 .git 폴더째 받은 경우가 해당돼요.
📌 왜 중요해
지금까지 에이전트 보안 이야기는 프롬프트에 속는 문제가 많았어요. 이번엔 에이전트가 하는 평범한 도구 호출을 깃이 이용당해요. 권한 승인 창은 에이전트의 행동만 지켜보니, 깃이 스스로 실행하는 건 거기 안 잡혀요. 보도에 따르면 노출될 수 있는 건 SSH 키, 클라우드 자격 증명, API 토큰 같은 것들이에요.
📌 다음은?
매니폴드 기준 9월 1일 시점에 코덱스, 커서, 구스(goose)는 패치됐고 헤르메스 에이전트, 큐웬 코드, 그록 빌드는 미패치였어요. 클로드 코드는 폴더를 여는 경로는 고쳐졌지만 별도 명령 경로 하나가 남아 있다고 전해졌고요. 지금 상태는 각 도구의 릴리스 노트로 다시 확인하세요.
그동안은 파일째 받은 저장소를 에이전트로 열기 전에 .git/config를 먼저 열어 보세요. 프로그램 이름이 적힌 설정이 있으면 의심해야 해요.

참고자료
'AI 리포트' 카테고리의 다른 글
| 수학 만점 시험이 14개월 만에 끝나자 나온 새 시험 3가지 (0) | 2026.09.20 |
|---|---|
| 확장 프로그램 하나로 브라우저 AI 비서 5종이 조종당했다 (0) | 2026.09.20 |
| 챗봇이 만든 허위 화물 보고서, 작전 직전에야 걸러진 이유는? (0) | 2026.09.19 |
| AI가 실수를 스스로 숨기기 시작했다 (0) | 2026.09.18 |
| Claude : 에이전트 8개를 띄웠는데, 21개가 돌아가고 있었다 (0) | 2026.09.18 |