Anthropic의 Mythos는 파이어폭스의 사이버 보안 접근 방식을 새롭게 정의합니다
앤트로픽(Anthropic)이 지난 4월 ‘마이토스(Mythos)’ 모델을 공개했을 때, 이 회사는 소프트웨어 개발자들에게 강력한 경고를 보냈습니다. 연구소는 이 모델이 소프트웨어 취약점을 식별하는 데 매우 탁월한 능력을 보여, 모델을 공개하기 전에 패치를 적용해야 할 수천 건의 고위험 버그를 발견했다고 밝혔습니다.
이제 모질라(Mozilla)의 파이어폭스(Firefox) 브라우저를 연구하는 보안 연구원들이 그 과정이 실제로 어떻게 진행되었는지, 그리고 '마이토스'의 역량이 소프트웨어 보안 전반에 어떤 의미를 지니는지에 대해 상세히 분석하고 있다.
목요일 게시된 글에서 모질라는 '마이토스'가 10년 넘게 코드 속에 숨어 있던 결함을 포함해 다수의 고위험 결함을 발견했다고 밝혔다.
이는 불과 6개월 전만 해도 AI 보안 도구가 달성할 수 있었던 수준에서 큰 도약을 의미합니다. 최근까지 AI 기반 결함 탐지 도구는 심각한 한계가 있었으며, 종종 품질이 낮은 보고서와 오경보로 인해 보안 팀을 압도하곤 했습니다. 그러나 모질라 연구진은 특히 에이전트 기반 시스템이 자체 작업을 평가하고 부실한 결과를 걸러낼 수 있게 됨에 따라, 최신 세대의 도구가 전환점을 맞이했다고 말합니다.
연구진은 “단 몇 달 만에 이 역학 관계가 우리에게 얼마나 큰 변화를 가져왔는지 과장해서 말할 수 없을 정도”라고 적었습니다. “첫째, 모델의 성능이 훨씬 더 향상되었습니다. 둘째, 우리는 이러한 모델을 활용하는 기술을 획기적으로 개선했습니다.”

이미지 출처:Firefox
그 결과는 놀라웠다. 2026년 4월, 파이어폭스는 423건의 버그 수정 사항을 출시했는데, 이는 1년 전 같은 달의 31건에 비해 크게 증가한 수치다. 연구진은 또한 이 버그 중 12건에 대한 세부 정보를 공유했는데, 여기에는 두 가지 특이한 샌드박스 취약점부터 브라우저가 HTML 요소를 파싱하는 방식에 15년 동안 존재했던 오류까지 다양한 사례가 포함되어 있다.
“이 시스템은 사실 갑자기 매우 훌륭해졌습니다,”라고 모질라의 저명한 엔지니어인 브라이언 그린스테드는 테크크런치에 말했다. “우리는 자체 내부 스캔에서, 외부 버그 보고서에서, 그리고 업계 전반의 온갖 신호에서 이를 확인할 수 있습니다.”
파이어폭스의 ‘샌드박스’ 시스템 내 취약점을 이 시스템이 발견하는 데 기여했다는 사실은, 해당 시스템을 노리는 공격에 필요한 복잡성을 고려할 때 특히 주목할 만하다. 샌드박스 취약점을 찾으려면, 모델이 브라우저용 악성 패치를 제작한 뒤, 이 새로운 코드를 적용한 상태에서 소프트웨어의 가장 보안이 철저한 부분을 공격해야 한다. 버그를 찾아내고 이를 입증하는 것은 창의성과 정밀성을 모두 요구하는 섬세하고 다단계적인 과정이다.
이를 좀 더 명확히 설명하자면, 모질라의 버그 바운티 프로그램은 파이어폭스 샌드박스에서 버그를 발견한 연구자에게 최대 2만 달러를 지급하는데, 이는 제공되는 보상 중 가장 높은 금액이다. 그처럼 막대한 보상금에도 불구하고, 그린스테드는 마이토스가 인간 연구자들이 그 어느 때보다 더 많은 샌드박스 문제를 찾아내고 있다고 말한다. 그는 테크크런치에 “물론 우리도 버그를 발견하긴 하지만, 이 기법으로 찾아낼 수 있는 양에는 미치지 못한다”고 말했다.
주목할 점은, AI 코딩 도구의 발전이 널리 입증되었음에도 불구하고 파이어폭스 팀은 여전히 버그 수정에 AI를 활용하지 않고 있다는 사실입니다. 팀은 각 버그에 대한 패치를 작성하도록 AI에 요청하지만, 생성된 코드는 대개 바로 배포할 수 없으며 대신 인간 엔지니어의 참고 자료로 활용됩니다.
“이 글에서 다루는 버그들은 하나하나 모두 한 명의 엔지니어가 패치를 작성하고, 또 다른 엔지니어가 이를 검토하는 방식으로 처리됩니다,”라고 그린스테드는 말합니다. “우리는 이 과정을 자동화할 수 있는 방법을 아직 찾지 못했습니다.”
AI의 새로운 역량이 사이버 보안 전반의 지형을 어떻게 재편할지는 여전히 불분명하다. Mythos가 공개된 지 한 달이 지났지만, 이 도구가 발견한 버그 대부분은 아직 패치되지 않은 것으로 보이며, 이로 인해 그 영향력을 완전히 가늠하기는 어렵다. Anthropic은 책임 있는 공개(responsible disclosure) 규범을 철저히 준수해 왔지만, 악의적인 행위자들이 비록 사용하는 모델의 수준은 낮더라도 뒤에서 유사한 기법을 활용하고 있을 가능성이 있다.
최근 한 행사에서 앤트로픽의 CEO 다리오 아모데이는 새로운 도구들이 궁극적으로 방어 측에 유리할 것이라는 낙관적인 전망을 밝혔다. “우리가 이 문제를 올바르게 처리한다면, 모든 버그를 수정했기 때문에 시작점보다 더 나은 위치에 설 수 있을 것입니다. 발견할 수 있는 버그의 수는 한정되어 있으니까요,”라고 아모데이는 말했다. “그래서 저는 이 과정을 거치면 더 나은 세상이 펼쳐질 것이라고 생각합니다.”
실제 현실을 고려한 그린스테드는 좀 더 신중한 견해를 제시했다. “이 도구는 공격자와 방어자 모두에게 유용하지만, 도구가 사용 가능해짐에 따라 우위는 방어 측으로 약간 기울게 됩니다. 현실적으로 아직 누구도 이에 대한 정답을 알지 못합니다.”
관련 기사
Anthropic, 새로운 동적 워크플로우 도구를 탑재한 Opus 4.8 출시
앤트로픽은 목요일, 자사의 주력 공개 모델인 ‘오푸스(Opus)’의 최신 버전인 4.8을 공개했다. 이전 버전과 가격이 동일한 이번 업데이트는 이제 모든 플랫폼에서 이용할 수 있다.Opus 4.7 출시 불과 41일 만에 Opus 4.8을 공개한 Anthropic은 개발 주기를 대폭 단축했으며, 이는 최근 Sonnet 및 Haiku 출시 시 보였던 3개월 및
프론티어 AI 랩스, 비정상 모델에 대한 통제 전략 공개 거부
최근 연구에 따르면, 선도적인 AI 연구소 중 극소수만이 통제 대응 계획을 발표하거나 시연한 것으로 나타났습니다. 통제 계획은 AI 시스템이 인간의 통제를 무력화하려 할 때의 절차를 정의하며, 어떤 접근 권한이 철회되고 언제 시스템이 완전히 종료되는지를 명시합니다.이러한 결과는 안전한 최첨단 AI 개발 관행을 장려하는 데 주력하는 단체인 ‘Guideligh
Anthropic, Fable를 공개하다: 더 저렴하고 제한이 적은 AI 모델
Anthropic은 화요일에 Fable과 Mythos 5.1을 출시하며 최신 AI 기술의 쌍을 이루는 버전을 제공했습니다. 성능 향상 외에도 업데이트된 Fable 버전은 토큰 사용량을 줄이고 안전 필터를 강화하여 잘못된 제한을 최소화합니다.전작과 마찬가지로 Mythos 5.1은 사이버 보안 또는 생명 과학에 중점을 둔 검증된 Anthropic 파트너에게만 제한됩니다. 이제 제한이 없는 Fable 5.1은 클라우드 플랫폼과 Anthropic A
관련 특별 주제 추천
의견 (0)
0/500
앤트로픽(Anthropic)이 지난 4월 ‘마이토스(Mythos)’ 모델을 공개했을 때, 이 회사는 소프트웨어 개발자들에게 강력한 경고를 보냈습니다. 연구소는 이 모델이 소프트웨어 취약점을 식별하는 데 매우 탁월한 능력을 보여, 모델을 공개하기 전에 패치를 적용해야 할 수천 건의 고위험 버그를 발견했다고 밝혔습니다.
이제 모질라(Mozilla)의 파이어폭스(Firefox) 브라우저를 연구하는 보안 연구원들이 그 과정이 실제로 어떻게 진행되었는지, 그리고 '마이토스'의 역량이 소프트웨어 보안 전반에 어떤 의미를 지니는지에 대해 상세히 분석하고 있다.
목요일 게시된 글에서 모질라는 '마이토스'가 10년 넘게 코드 속에 숨어 있던 결함을 포함해 다수의 고위험 결함을 발견했다고 밝혔다.
이는 불과 6개월 전만 해도 AI 보안 도구가 달성할 수 있었던 수준에서 큰 도약을 의미합니다. 최근까지 AI 기반 결함 탐지 도구는 심각한 한계가 있었으며, 종종 품질이 낮은 보고서와 오경보로 인해 보안 팀을 압도하곤 했습니다. 그러나 모질라 연구진은 특히 에이전트 기반 시스템이 자체 작업을 평가하고 부실한 결과를 걸러낼 수 있게 됨에 따라, 최신 세대의 도구가 전환점을 맞이했다고 말합니다.
연구진은 “단 몇 달 만에 이 역학 관계가 우리에게 얼마나 큰 변화를 가져왔는지 과장해서 말할 수 없을 정도”라고 적었습니다. “첫째, 모델의 성능이 훨씬 더 향상되었습니다. 둘째, 우리는 이러한 모델을 활용하는 기술을 획기적으로 개선했습니다.”

이미지 출처:Firefox
그 결과는 놀라웠다. 2026년 4월, 파이어폭스는 423건의 버그 수정 사항을 출시했는데, 이는 1년 전 같은 달의 31건에 비해 크게 증가한 수치다. 연구진은 또한 이 버그 중 12건에 대한 세부 정보를 공유했는데, 여기에는 두 가지 특이한 샌드박스 취약점부터 브라우저가 HTML 요소를 파싱하는 방식에 15년 동안 존재했던 오류까지 다양한 사례가 포함되어 있다.
“이 시스템은 사실 갑자기 매우 훌륭해졌습니다,”라고 모질라의 저명한 엔지니어인 브라이언 그린스테드는 테크크런치에 말했다. “우리는 자체 내부 스캔에서, 외부 버그 보고서에서, 그리고 업계 전반의 온갖 신호에서 이를 확인할 수 있습니다.”
파이어폭스의 ‘샌드박스’ 시스템 내 취약점을 이 시스템이 발견하는 데 기여했다는 사실은, 해당 시스템을 노리는 공격에 필요한 복잡성을 고려할 때 특히 주목할 만하다. 샌드박스 취약점을 찾으려면, 모델이 브라우저용 악성 패치를 제작한 뒤, 이 새로운 코드를 적용한 상태에서 소프트웨어의 가장 보안이 철저한 부분을 공격해야 한다. 버그를 찾아내고 이를 입증하는 것은 창의성과 정밀성을 모두 요구하는 섬세하고 다단계적인 과정이다.
이를 좀 더 명확히 설명하자면, 모질라의 버그 바운티 프로그램은 파이어폭스 샌드박스에서 버그를 발견한 연구자에게 최대 2만 달러를 지급하는데, 이는 제공되는 보상 중 가장 높은 금액이다. 그처럼 막대한 보상금에도 불구하고, 그린스테드는 마이토스가 인간 연구자들이 그 어느 때보다 더 많은 샌드박스 문제를 찾아내고 있다고 말한다. 그는 테크크런치에 “물론 우리도 버그를 발견하긴 하지만, 이 기법으로 찾아낼 수 있는 양에는 미치지 못한다”고 말했다.
주목할 점은, AI 코딩 도구의 발전이 널리 입증되었음에도 불구하고 파이어폭스 팀은 여전히 버그 수정에 AI를 활용하지 않고 있다는 사실입니다. 팀은 각 버그에 대한 패치를 작성하도록 AI에 요청하지만, 생성된 코드는 대개 바로 배포할 수 없으며 대신 인간 엔지니어의 참고 자료로 활용됩니다.
“이 글에서 다루는 버그들은 하나하나 모두 한 명의 엔지니어가 패치를 작성하고, 또 다른 엔지니어가 이를 검토하는 방식으로 처리됩니다,”라고 그린스테드는 말합니다. “우리는 이 과정을 자동화할 수 있는 방법을 아직 찾지 못했습니다.”
AI의 새로운 역량이 사이버 보안 전반의 지형을 어떻게 재편할지는 여전히 불분명하다. Mythos가 공개된 지 한 달이 지났지만, 이 도구가 발견한 버그 대부분은 아직 패치되지 않은 것으로 보이며, 이로 인해 그 영향력을 완전히 가늠하기는 어렵다. Anthropic은 책임 있는 공개(responsible disclosure) 규범을 철저히 준수해 왔지만, 악의적인 행위자들이 비록 사용하는 모델의 수준은 낮더라도 뒤에서 유사한 기법을 활용하고 있을 가능성이 있다.
최근 한 행사에서 앤트로픽의 CEO 다리오 아모데이는 새로운 도구들이 궁극적으로 방어 측에 유리할 것이라는 낙관적인 전망을 밝혔다. “우리가 이 문제를 올바르게 처리한다면, 모든 버그를 수정했기 때문에 시작점보다 더 나은 위치에 설 수 있을 것입니다. 발견할 수 있는 버그의 수는 한정되어 있으니까요,”라고 아모데이는 말했다. “그래서 저는 이 과정을 거치면 더 나은 세상이 펼쳐질 것이라고 생각합니다.”
실제 현실을 고려한 그린스테드는 좀 더 신중한 견해를 제시했다. “이 도구는 공격자와 방어자 모두에게 유용하지만, 도구가 사용 가능해짐에 따라 우위는 방어 측으로 약간 기울게 됩니다. 현실적으로 아직 누구도 이에 대한 정답을 알지 못합니다.”
Anthropic, 새로운 동적 워크플로우 도구를 탑재한 Opus 4.8 출시
앤트로픽은 목요일, 자사의 주력 공개 모델인 ‘오푸스(Opus)’의 최신 버전인 4.8을 공개했다. 이전 버전과 가격이 동일한 이번 업데이트는 이제 모든 플랫폼에서 이용할 수 있다.Opus 4.7 출시 불과 41일 만에 Opus 4.8을 공개한 Anthropic은 개발 주기를 대폭 단축했으며, 이는 최근 Sonnet 및 Haiku 출시 시 보였던 3개월 및
프론티어 AI 랩스, 비정상 모델에 대한 통제 전략 공개 거부
최근 연구에 따르면, 선도적인 AI 연구소 중 극소수만이 통제 대응 계획을 발표하거나 시연한 것으로 나타났습니다. 통제 계획은 AI 시스템이 인간의 통제를 무력화하려 할 때의 절차를 정의하며, 어떤 접근 권한이 철회되고 언제 시스템이 완전히 종료되는지를 명시합니다.이러한 결과는 안전한 최첨단 AI 개발 관행을 장려하는 데 주력하는 단체인 ‘Guideligh
Anthropic, Fable를 공개하다: 더 저렴하고 제한이 적은 AI 모델
Anthropic은 화요일에 Fable과 Mythos 5.1을 출시하며 최신 AI 기술의 쌍을 이루는 버전을 제공했습니다. 성능 향상 외에도 업데이트된 Fable 버전은 토큰 사용량을 줄이고 안전 필터를 강화하여 잘못된 제한을 최소화합니다.전작과 마찬가지로 Mythos 5.1은 사이버 보안 또는 생명 과학에 중점을 둔 검증된 Anthropic 파트너에게만 제한됩니다. 이제 제한이 없는 Fable 5.1은 클라우드 플랫폼과 Anthropic A





집






