사용자의 AI 데이터가 노출되는 버그 메타 수정

Meta는 AI 챗봇 사용자가 다른 사용자의 비공개 프롬프트와 생성된 응답에 액세스하여 볼 수 있는 보안 취약점을 해결했습니다.
보안 테스트 회사 앱시큐어의 설립자 산딥 호드카시아는 2024년 12월 26일에 이 문제를 비공개로 신고한 자신에게 메타가 1만 달러의 버그 현상금을 지급했다고 테크크런치에 독점적으로 알려왔습니다.
호드카시아에 따르면 메타는 2025년 1월 24일에 취약점을 수정했으며, 이 취약점이 악의적으로 악용되었다는 징후는 발견되지 않았다고 합니다.
호드카시아는 테크크런치에 로그인한 사용자가 텍스트와 이미지를 재생성하기 위해 메시지를 편집할 수 있는 메타 AI의 기능을 조사하던 중 이 버그를 발견했다고 설명했습니다. 그는 사용자가 프롬프트를 편집하면 메타의 백엔드 서버가 해당 프롬프트와 AI가 생성한 응답에 고유한 숫자 식별자를 할당한다는 사실을 발견했습니다. 호드카시아는 편집하는 동안 브라우저의 네트워크 트래픽을 모니터링하여 이 식별자를 변경함으로써 서버가 완전히 다른 사용자의 프롬프트와 응답을 반환하도록 만들 수 있다는 사실을 발견했습니다.
이 결함으로 인해 메타의 서버는 사용자가 특정 프롬프트와 그 응답을 볼 수 있는 권한이 있는지 제대로 확인하지 못했습니다. 호드카시아는 메타 서버에서 생성된 프롬프트 식별자가 "쉽게 추측할 수 있는" 것이어서 악의적인 공격자가 자동화된 도구로 숫자를 빠르게 순환하여 사용자의 원래 프롬프트를 스크랩할 수 있었다고 말했습니다.
테크크런치의 연락을 받은 메타는 1월에 수정 사항이 배포되었다고 확인했습니다. 메타의 대변인 라이언 다니엘스는 "악용의 증거는 발견되지 않았으며 해당 연구자에게 보상을 지급했습니다."라고 말했습니다.
이러한 보안 문제는 주요 기술 기업들이 상당한 보안 및 개인정보 보호 위험을 수반하는 AI 제품을 출시하고 개선하기 위해 경쟁하면서 새롭게 부각되고 있습니다.
올해 초 ChatGPT와 같은 경쟁사와 경쟁하기 위해 출시된 Meta AI의 독립형 앱은 일부 사용자가 사적인 대화라고 생각한 대화를 실수로 공유한 후 출시에 난항을 겪었습니다.
테크크런치 이벤트지금 라이브! 테크크런치 전 단계
더 스마트하게 구축하세요. 더 빠르게 확장하세요. 더 깊이 연결하세요. 전략, 워크샵, 의미 있는 인맥으로 가득한 하루 동안 Precursor Ventures, NEA, Index Ventures, Underscore VC 등의 선구자들과 함께하세요.
테크크런치 올 스테이지 패스를 $450 할인된 가격에 구매하세요.
더 스마트하게 구축하세요. 더 빠르게 확장하세요. 더 깊이 연결하세요. 전략, 워크샵, 의미 있는 인맥으로 가득한 하루 동안 Precursor Ventures, NEA, Index Ventures, Underscore VC 등의 선구자들과 함께하세요.
매사추세츠주 보스턴 | 7월 15일 지금 등록하기
관련 기사
프론티어 AI 랩스, 비정상 모델에 대한 통제 전략 공개 거부
최근 연구에 따르면, 선도적인 AI 연구소 중 극소수만이 통제 대응 계획을 발표하거나 시연한 것으로 나타났습니다. 통제 계획은 AI 시스템이 인간의 통제를 무력화하려 할 때의 절차를 정의하며, 어떤 접근 권한이 철회되고 언제 시스템이 완전히 종료되는지를 명시합니다.이러한 결과는 안전한 최첨단 AI 개발 관행을 장려하는 데 주력하는 단체인 ‘Guideligh
마크 저커버그는 정말로 AI가 모든 사람을 위한 것이라고 믿을까요?
플레이어 로딩 중…메타는 이번 주 글리머(Glimmer)를 공개했습니다. 이는 누구나 다운로드하여 개인용 하드웨어에서 실행할 수 있는 오픈 가중치 AI 모델로, 자체 API를 통해서만 접근 가능한 메타의 더 강력한 모델 ‘뮤즈 스파크(Muse Spark)’와 뚜렷한 대비를 이룹니다. 이번 출시와 함께 마크 주커버그는 AI가 소수의 연구소에 의해 독점되기보다 모든 사람에게 접근 가능해야 한다는 내용의 서한을 발표했습니다. 그러나 이코노미(Equ
페이스북, 크리에이터를 위한 AI 동반자 앱 출시
페이스북은 수요일, 크리에이터 스튜디오를 전용 AI 보조 앱으로 전환해 크리에이터들이 플랫폼 내에서 영향력을 확대할 수 있도록 지원할 것이라고 밝혔다.메타는 이 AI 기반 도구를 제공함으로써 틱톡(TikTok)과 유튜브(YouTube)와의 치열한 경쟁 속에서도 크리에이터들이 페이스북에 계속 머물도록 유도하고자 한다. 또한 이 앱을 통해 콘텐츠 아이디어 구상
관련 특별 주제 추천
의견 (1)
0/500
Krass, die Bug hatte ja richtig Potenzial für Drama 😅 Einerseits beeindruckend, wie schnell Meta das behoben hat, andererseits fragt man sich doch: Ist das nur die Spitze des Eisbergs? In jeder KI-Assistenten-Funktion stecken solche Datenschnittstellen versteckt. Das Problem ist ja nicht der Einzelfall, sondern dass immer wieder solche Lecks auftauchen. Als Nutzer bekommt man da langsam ein mulmiges Gefühl... Wäre vielleicht cool, wenn es transparente Protokolle gäbe, an denen unabhängige Sicherheitsforscher dauerhaft mitwirken könnten. So nach dem Motto: Vertrauen ist gut, Kontrolle ist besser 💡

Meta는 AI 챗봇 사용자가 다른 사용자의 비공개 프롬프트와 생성된 응답에 액세스하여 볼 수 있는 보안 취약점을 해결했습니다.
보안 테스트 회사 앱시큐어의 설립자 산딥 호드카시아는 2024년 12월 26일에 이 문제를 비공개로 신고한 자신에게 메타가 1만 달러의 버그 현상금을 지급했다고 테크크런치에 독점적으로 알려왔습니다.
호드카시아에 따르면 메타는 2025년 1월 24일에 취약점을 수정했으며, 이 취약점이 악의적으로 악용되었다는 징후는 발견되지 않았다고 합니다.
호드카시아는 테크크런치에 로그인한 사용자가 텍스트와 이미지를 재생성하기 위해 메시지를 편집할 수 있는 메타 AI의 기능을 조사하던 중 이 버그를 발견했다고 설명했습니다. 그는 사용자가 프롬프트를 편집하면 메타의 백엔드 서버가 해당 프롬프트와 AI가 생성한 응답에 고유한 숫자 식별자를 할당한다는 사실을 발견했습니다. 호드카시아는 편집하는 동안 브라우저의 네트워크 트래픽을 모니터링하여 이 식별자를 변경함으로써 서버가 완전히 다른 사용자의 프롬프트와 응답을 반환하도록 만들 수 있다는 사실을 발견했습니다.
이 결함으로 인해 메타의 서버는 사용자가 특정 프롬프트와 그 응답을 볼 수 있는 권한이 있는지 제대로 확인하지 못했습니다. 호드카시아는 메타 서버에서 생성된 프롬프트 식별자가 "쉽게 추측할 수 있는" 것이어서 악의적인 공격자가 자동화된 도구로 숫자를 빠르게 순환하여 사용자의 원래 프롬프트를 스크랩할 수 있었다고 말했습니다.
테크크런치의 연락을 받은 메타는 1월에 수정 사항이 배포되었다고 확인했습니다. 메타의 대변인 라이언 다니엘스는 "악용의 증거는 발견되지 않았으며 해당 연구자에게 보상을 지급했습니다."라고 말했습니다.
이러한 보안 문제는 주요 기술 기업들이 상당한 보안 및 개인정보 보호 위험을 수반하는 AI 제품을 출시하고 개선하기 위해 경쟁하면서 새롭게 부각되고 있습니다.
올해 초 ChatGPT와 같은 경쟁사와 경쟁하기 위해 출시된 Meta AI의 독립형 앱은 일부 사용자가 사적인 대화라고 생각한 대화를 실수로 공유한 후 출시에 난항을 겪었습니다.
테크크런치 이벤트지금 라이브! 테크크런치 전 단계
더 스마트하게 구축하세요. 더 빠르게 확장하세요. 더 깊이 연결하세요. 전략, 워크샵, 의미 있는 인맥으로 가득한 하루 동안 Precursor Ventures, NEA, Index Ventures, Underscore VC 등의 선구자들과 함께하세요.
테크크런치 올 스테이지 패스를 $450 할인된 가격에 구매하세요.
더 스마트하게 구축하세요. 더 빠르게 확장하세요. 더 깊이 연결하세요. 전략, 워크샵, 의미 있는 인맥으로 가득한 하루 동안 Precursor Ventures, NEA, Index Ventures, Underscore VC 등의 선구자들과 함께하세요.
매사추세츠주 보스턴 | 7월 15일 지금 등록하기
프론티어 AI 랩스, 비정상 모델에 대한 통제 전략 공개 거부
최근 연구에 따르면, 선도적인 AI 연구소 중 극소수만이 통제 대응 계획을 발표하거나 시연한 것으로 나타났습니다. 통제 계획은 AI 시스템이 인간의 통제를 무력화하려 할 때의 절차를 정의하며, 어떤 접근 권한이 철회되고 언제 시스템이 완전히 종료되는지를 명시합니다.이러한 결과는 안전한 최첨단 AI 개발 관행을 장려하는 데 주력하는 단체인 ‘Guideligh
마크 저커버그는 정말로 AI가 모든 사람을 위한 것이라고 믿을까요?
플레이어 로딩 중…메타는 이번 주 글리머(Glimmer)를 공개했습니다. 이는 누구나 다운로드하여 개인용 하드웨어에서 실행할 수 있는 오픈 가중치 AI 모델로, 자체 API를 통해서만 접근 가능한 메타의 더 강력한 모델 ‘뮤즈 스파크(Muse Spark)’와 뚜렷한 대비를 이룹니다. 이번 출시와 함께 마크 주커버그는 AI가 소수의 연구소에 의해 독점되기보다 모든 사람에게 접근 가능해야 한다는 내용의 서한을 발표했습니다. 그러나 이코노미(Equ
페이스북, 크리에이터를 위한 AI 동반자 앱 출시
페이스북은 수요일, 크리에이터 스튜디오를 전용 AI 보조 앱으로 전환해 크리에이터들이 플랫폼 내에서 영향력을 확대할 수 있도록 지원할 것이라고 밝혔다.메타는 이 AI 기반 도구를 제공함으로써 틱톡(TikTok)과 유튜브(YouTube)와의 치열한 경쟁 속에서도 크리에이터들이 페이스북에 계속 머물도록 유도하고자 한다. 또한 이 앱을 통해 콘텐츠 아이디어 구상
Krass, die Bug hatte ja richtig Potenzial für Drama 😅 Einerseits beeindruckend, wie schnell Meta das behoben hat, andererseits fragt man sich doch: Ist das nur die Spitze des Eisbergs? In jeder KI-Assistenten-Funktion stecken solche Datenschnittstellen versteckt. Das Problem ist ja nicht der Einzelfall, sondern dass immer wieder solche Lecks auftauchen. Als Nutzer bekommt man da langsam ein mulmiges Gefühl... Wäre vielleicht cool, wenn es transparente Protokolle gäbe, an denen unabhängige Sicherheitsforscher dauerhaft mitwirken könnten. So nach dem Motto: Vertrauen ist gut, Kontrolle ist besser 💡





집






