스틸리언 “‘웹수트’로 AI 에이전트 기반 웹·API 공격 차단 검증”
테크월드뉴스 ·
✦ AI 요약
스틸리언은 6일 AI 기반 웹 보안 솔루션 웹수트(WebSuit)에 대한 자체 테스트를 수행했다고 밝혔다.
자체 테스트는 AI 자율 침투테스트 도구로 웹서비스 API 정보 탐색과 브라우저 자동 조작이 이어지는 공격 흐름을 시험해 대응 여부를 점검했다.
결과적으로 웹수트는 API 정찰 차단과 브라우저 자동화 차단이 검증됐고, curl과 Playwright 접근에서도 차단이 확인됐다.
스틸리언은 6일 AI 기반 웹 보안 솔루션 '웹수트(WebSuit)'에 대한 자체 테스트를 수행했다고 발표했다. 스틸리언은 AI 자율 침투테스트 도구를 이용해 웹서비스 API 정보 탐색과 브라우저 자동 조작으로 이어지는 공격 흐름을 시험하며 웹수트의 대응 여부를 점검했다.
이번 검증 대상은 중국어 기반 AI 침투 테스트 도구 '아르텍스(ARTEX)' 등 최근 사고에 악용된 공격 흐름이었다. 스틸리언은 해당 흐름을 겨냥해 자체 테스트를 진행했다.
자체 테스트 결과 웹수트는 AI 에이전트 기반 공격에 쓰이는 API 정찰 차단이 검증됐고, AI 에이전트 기반 공격에 쓰이는 브라우저 자동화 차단도 검증됐다. 스틸리언은 명령행 도구 'curl'을 이용한 API 정찰 접근에서 웹수트의 차단을 확인했고, 브라우저 자동화 도구 'Playwright'를 이용한 접근에서도 웹수트의 차단을 확인했다.
웹수트는 API 경로를 동적으로 변경해 난수화하는 기능과 요청·응답 암호화 기능을 갖췄다. 이 같은 난수화와 암호화로 서비스 호출 구조 분석이 곤란해지고 데이터 분석도 곤란해져 차단 성능을 보였다는 것이 이번 자체 테스트의 결과다.
서버 측 역할은 인증 토큰 검증, 데이터 위변조 여부 확인, 허용·차단 결정이다. 서버는 토큰과 데이터 무결성을 확인해 요청의 허용 여부를 가르며, 이를 통해 고정된 API 경로·평문 파라미터 기반 요청 분석·조작 공격에 대응한다.
AI 에이전트 활용 공격 방어 수단으로는 AI 행동분석과 PoW(작업증명) 챌린지가 활용된다. 이 과정에서는 마우스 이동, 클릭, 입력, 스크롤 등 자동화 공격 패턴과 브라우저 실행 환경을 분석하며, 목적은 비정상 접근 식별이다.
의심 요청에는 연산 과제를 부여한다. 이에 따라 공격 시도에 필요한 시간·자원 부담이 증가하고, 결과적으로 위협을 억제한다.
이 같은 방식은 크리덴셜 스터핑 대응에도 이어진다. 크리덴셜 스터핑은 탈취한 계정정보를 반복 대입하는 방식이며, 대응 기술로는 토큰 검증과 자동화 탐지가 적용된다. 이를 통해 비정상 로그인 시도를 제한하고, 우회 시도를 하는 자동화 요청 대상에는 추가 검증 부담을 부여해 대량 시도를 억제한다.
고객 환경별 적용 방식은 모니터링→검증→차단 단계적 보안 기술 적용이 가능하다. 적용 강도는 고객 환경에 맞춰 단계적으로 조정된다.
김병철 스틸리언 솔루션사업본부장은 AI 에이전트 활용 공격에 대응하기 위해서는 서비스 구조 탐색 단계별·요청 실행 단계별 방어 효과 확인이 필요하다고 밝혔다. 이어 그는 공격자 관점 연구·검증을 기반으로 고객의 실제 서비스에 적용 가능한 웹·API 보호 기술을 지속 고도화할 방침이라고 밝혔다.
출처: 테크월드뉴스 · 이광재 기자
원문: https://www.epnc.co.kr/news/articleView.html?idxno=407775
참고자료
이 기사는 자동생성 알고리즘의 도움을 받아 작성되었습니다.
출처 테크월드뉴스
원문 확인이 기사는 테크월드뉴스 원문을 바탕으로 비즈크러시가 요약 정리했습니다. 정확한 인용과 세부 내용은 원문을 확인해 주세요.