메뉴

#API 취약점

HN
Hacker News • 46일 전
IMP 9

주요 LLM API에서 추론 과정 탈취 취약점 발견

연구진이 오픈AI, 구글, 앤스로픽 등 주요 LLM API의 암호화된 숨겨진 추론 과정(reasoning trace)을 복호화하여 탈취하는 기법을 공개했습니다. 이 과정에서 공개된 에이전트 궤적 데이터에서 API 키, 비밀번호, 개인정보 등 700개 이상의 민감 정보가 그대로 노출되어 있음을 확인했습니다. AI 모델의 내부 사고 과정에 숨겨진 기밀 정보를 안전하게 보호하기 위한 심각한 보안 취약점으로 평가할 수 있습니다.

AI 보안 LLM 개인정보 유출
AR
Ars Technica • 113일 전
IMP 7

대시레인, 해커의 암호화 금고 탈취 과정 설명

대시레인(비밀번호 관리자)에 대규모 자동화 공격이 발생하여, 공격자가 기기 등록 API를 악용해 20개 미만의 사용자 암호화 금고를 다운로드하는 데 성공했습니다. 공격자는 '스프레이 공격(Spray Attack)' 기법을 통해 다수의 계정에 무차별 대입 공격을 시도했으며, 서버 측 자동 보안 시스템에 의해 차단되기 전까지 이 시도가 지속되었습니다. 탈취된 금고 데이터는 마스터 비밀번호를 해독해야만 열람 가능하므로, 2FA 인증을 활성화하고 강력한 비밀번호를 유지하는 것이 안전에 매우 중요합니다.

정보보안 비밀번호 관리자 API 취약점