ToolPick LabAI/AX Daily Radar
해외 · 공식 · GitHub Blog

2026. 9. 29. 오전 4:00 · 에이전트 · 74점 · 본문 일부 기반

How we found 24 Android vulnerabilities using our open source AI security agent

GitHub Security Lab은 보안 연구자가 AI 프롬프트와 워크플로우를 자동화하고 공유할 수 있는 오픈소스 에이전트를 공개했습니다. 이 에이전트는 안드로이드 앱의 진입점을 식별하고, 인텐트 기반 취약점 등 모바일 특화 위협을 집중적으로 탐색하도록 설계되었습니다. 실제로 OsmAnd 앱 등에서 외부 앱이 위치 정보를 추적하거나 설정을 임의로 변경할 수 있는 취약점들이 발견되었습니다. 사용자는 GitHub Copilot 라이선스를 통해 직접 자신의 프로젝트에 이 에이전트를 적용해 볼 수 있습니다.

핵심 요약

GitHub Security Lab은 보안 연구자가 AI를 활용해 취약점 탐색 과정을 자동화하고 공유할 수 있는 'Security Lab Taskflow Agent'를 공개했습니다. 이 도구는 LLM이 복잡한 취약점을 더 효과적으로 찾을 수 있도록 연구자가 단계별로 프롬프트를 구성하고 가이드할 수 있게 설계되었습니다. 특히 안드로이드 앱의 보안 감사를 위해 두 가지 핵심 태스크플로우를 도입했습니다. 첫째, 'gather_mobile_entry_point_info.yaml'은 코드 내 진입점을 모바일과 비모바일로 구분하여 AI가 앱의 공격 표면을 정확히 이해하도록 돕습니다. 둘째, 'classify_application_local.yaml'은 인텐트 기반 취약점(Confused Deputy, Insecure Broadcast 등)과 같은 모바일 특화 위협 클래스를 LLM이 우선적으로 검토하도록 강제합니다. 이를 통해 AI는 정해진 규칙에 따른 엄격한 검사와 창의적인 탐색을 병행하게 됩니다. 실제 사례로, 1,000만 회 이상 다운로드된 내비게이션 앱 'OsmAnd'에서 취약점이 발견되었습니다. 외부 앱이 'MapActivity'라는 내보내기(exported)된 액티비티에 악의적인 인텐트 엑스트라를 전송하여, 사용자 모르게 설정을 가져오거나 위치 정보를 추적할 수 있는 문제가 확인되었습니다. 이는 앱이 인텐트 엑스트라를 신뢰할 수 없는 외부 입력으로 간주하지 않고 처리했기 때문에 발생했습니다. 이 에이전트는 GitHub의 'seclab-taskflows' 저장소에서 Codespace를 통해 실행할 수 있으며, 결과는 SQLite 뷰어를 통해 확인할 수 있습니다. 다만, 실행 시 GitHub Copilot 라이선스가 필수이며, 다량의 토큰 소비와 긴 실행 시간이 소요될 수 있다는 점을 유의해야 합니다.

무엇이 바뀌었나

  • 보안 연구용 오픈소스 AI 에이전트 'Security Lab Taskflow Agent' 공개
  • 안드로이드 앱 진입점 식별 및 모바일 특화 취약점(인텐트 등) 탐색 로직 추가
  • 실제 안드로이드 앱 대상 24개 취약점 발견 및 보고
  • GitHub Codespace를 통한 사용자 직접 실행 환경 제공

누가 봐야 하나

안드로이드 앱 보안 담당자, 모바일 보안 연구원, AI 기반 보안 자동화 도구 도입을 검토 중인 개발자

원문에서 확인할 것

  • GitHub Copilot 라이선스 보유 여부에 따른 실행 가능 범위
  • 현재 공개된 태스크플로우가 지원하는 안드로이드 앱의 규모 및 복잡도 한계
  • SQLite 결과물에서 'has_vulnerability' 컬럼 확인 시 오탐(False Positive) 가능성

출처·한계

본 자료는 GitHub Security Lab의 특정 태스크플로우 사례를 다루고 있으며, 모든 유형의 안드로이드 취약점을 완벽하게 탐지한다고 보장할 수 없습니다. 또한, 실행 시 토큰 비용과 시간이 소요되므로 대규모 프로젝트 적용 시 사전 테스트가 필요합니다. 발행·수집 기준 시각은 2026. 9. 29. 오전 4:00입니다.

Source First

전문은 원문에서 확인합니다

이 페이지는 원문을 대체하지 않도록 짧은 요약과 판단 근거만 보여줍니다. 전체 맥락과 세부 조건은 원문 링크에서 확인하세요.