AI 보안은 모델에 그쳐서는 안 된다: CertiK, Google EdgeTPU 취약점 발견, AI 인프라의 새로운 위험 노출
- 핵심 관점: EdgeTPU 취약점은 AI 보안의 경계가 모델 자체에서 전체 시스템으로 확장되었음을 시사합니다. AI가 콘텐츠 생성에서 작업 실행으로 발전함에 따라, 기업은 개별 구성 요소의 보안 평가가 아닌, 구성 요소 간, 권한 간 상호작용 위험에 주목해야 합니다.
- 핵심 요소:
- CertiK가 EdgeTPU에서 두 개의 고위험 취약점(CVE-2026-0150, CVE-2026-0153)을 발견했습니다. 공격자는 Android와 칩 간 상호작용 인터페이스를 활용하여 AI 추론 칩에서 임의 코드를 실행하거나 민감한 데이터를 탈취할 수 있습니다.
- McKinsey 보고서에 따르면 88%의 기업이 이미 AI를 도입했으며, 60% 이상이 AI Agent를 탐색 중입니다. AI는 '질문에 답하는 것'에서 '작업을 실행하는 것'으로 전환되고 있으며, 시스템 권한과 공격 표면도 함께 확대되고 있습니다.
- Google Cloud 조사에 따르면 응답 기업의 83%는 AI Agent의 대규모 도입을 지원하려면 상당한 인프라 업그레이드가 필요하다고 응답하여, 보안 검증의 필요성이 시급함을 강조합니다.
- 업계 트렌드는 보안 평가 대상을 단일 모델에서 기술 스택 전체로 확장하고 있으며, 여기에는 Agent와 외부 시스템 간 상호작용, 도구 권한, 공급망 위험이 포함됩니다.
- Pieverse 및 FinChip.ai와 같은 플랫폼은 이미 CertiK Skill Scanner를 도입하여 AI 애플리케이션 배포 전에 자동화된 보안 스캔을 수행하고 악의적인 행위를 사전에 방지하고 있습니다.

최근 CertiK 연구진이 EdgeTPU에서 두 가지 보안 취약점(CVE-2026-0150, CVE-2026-0153)을 발견했습니다. 해당 취약점은 Google의 감사를 받았으며 2026년 6월 Security Bulletin에 등재되었고, 위험 등급은 각각 High 및 Critical입니다.
이는 EdgeTPU의 취약점에 대한 연구이지만, AI 산업에서 발생하고 있는 더욱 근본적인 변화를 반영합니다. AI가 점차 콘텐츠 생성에서 작업 실행으로 전환됨에 따라, 기업이 보호해야 할 대상은 더 이상 모델 자체가 아니라 전체 AI 시스템입니다.
EdgeTPU 취약점, AI 보안에 어떤 새로운 시사점을 제시하는가?
이번에 공개된 두 가지 취약점은 기술적 원인은 다르지만, 주목해야 할 공통된 문제를 드러냅니다. 공격자가 Android와 EdgeTPU 간의 상호 작용 인터페이스를 이용하여 기존 보안 격리 메커니즘을 돌파하고, AI 추론을 담당하는 고권한 칩에서 임의 코드를 실행하거나 민감한 데이터에 접근할 수 있다는 점입니다.
일반 사용자에게 이는 모든 AI 칩 탑재 기기가 유사한 위험에 노출되어 있다는 것을 의미하지 않습니다. 진정으로 기업이 주목해야 할 점은, AI가 신원 인증, 얼굴 인식, 온디바이스 추론 등 핵심 작업을 점점 더 많이 수행함에 따라, 오랫동안 신뢰 가능한 기반으로 여겨져 온 하위 수준 구성 요소도 독립적인 보안 검증을 받아야 한다는 것입니다.
더 중요한 점은, 이 연구가 쉽게 간과되기 쉬운 위험을 드러낸다는 것입니다. 많은 기업이 여전히 애플리케이션, API, 인프라, 기기 구성 요소별로 보안 평가를 진행하지만, 공격자는 이러한 경계를 따라 공격하지 않습니다. 대신, 공격자는 서로 다른 구성 요소 간의 인터페이스와 신뢰 관계를 이용하여 여러 개의 독립적으로 보이는 단계를 하나의 완전한 공격 경로로 연결할 가능성이 더 높습니다. 진정한 위험은 종종 이러한 시스템 경계를 넘나드는 상호 작용 속에 숨어 있습니다.
EdgeTPU 취약점은 AI 실행 인프라 계층의 보안 경계를 드러내는 반면, AI Agent는 애플리케이션 계층의 권한 및 외부 시스템 연결의 급속한 확장을 가져옵니다. 둘은 동일한 위험은 아니지만, AI의 보안 경계가 모델 자체에서 모델 실행, 데이터 접근 및 작업 실행을 지원하는 전체 시스템으로 확장되고 있음을 공통적으로 보여줍니다.
'콘텐츠 생성'에서 '작업 실행'으로: AI Agent가 확장하는 공격 표면
과거에는 AI가 질문에 답변했습니다. 이제 AI는 작업을 실행하기 시작했습니다. 공격자의 표적도 더 이상 모델 자체에 국한되지 않고, 모델이 접근, 호출 및 영향력을 행사할 수 있는 모든 것입니다.
EdgeTPU 취약점이 주목받는 이유는 단순히 AI 인프라에서 발생했기 때문만이 아니라, AI 산업의 발전 방향이 변화하고 있음을 반영하기 때문입니다.
과거에는 대규모 언어 모델이 콘텐츠 생성, 검색 질의응답 등 보조 기능을 더 많이 수행했습니다. 그러나 현재는 점점 더 많은 AI Agent가 데이터베이스에 연결하고, API를 호출하고, 타사 도구를 조작하며, 점차 결제, 신원 인증, 디지털 자산 관리 등 실제 비즈니스 프로세스에 참여하고 있습니다. AI는 '질문에 답하는 것'에서 '작업을 실행하는 것'으로 전환되고 있으며, 시스템이 가진 권한이 많을수록 잠재적 공격 표면도 확대됩니다.
이러한 추세는 빠르게 진행되고 있습니다. McKinsey가 발표한 '2025년 AI 현황(The state of AI in 2025)'[1] 보고서에 따르면, 88%의 기업이 이미 하나 이상의 비즈니스 시나리오에 AI를 배포했으며, 60% 이상의 기업이 AI Agent를 탐색하기 시작했습니다. Google Cloud의 글로벌 기업 대상 설문 조사[2]에 따르면, 응답 기업의 83%는 AI Agent의 대규모 도입을 지원하기 위해 기존 인프라의 대대적인 업그레이드가 필요하다고 답했습니다.
AI가 기업의 핵심 업무에 더욱 깊숙이 통합됨에 따라 보안 관심사도 변화하기 시작했습니다. 기업이 검증해야 하는 것은 더 이상 모델 출력의 신뢰성뿐만 아니라, 전체 AI 시스템이 구성 요소 간, 권한 간, 실행 환경 간 공격을 견딜 수 있는지 여부입니다.
기업 AI 보안 경계, 모델에서 전체 기술 스택으로 확장 중
이러한 변화는 AI 보안의 정의를 재정립하고 있습니다. 과거 AI 보안은 프롬프트 인젝션(Prompt Injection), 모델 탈옥, 훈련 데이터 중독 등 모델 자체에 초점을 맞추는 경우가 많았습니다. 그러나 AI 애플리케이션이 실제 비즈니스 환경에 지속적으로 연결됨에 따라, 보안 팀은 시야를 전체 기술 스택으로 확장하여 AI Agent와 외부 시스템 간의 상호 작용, 도구 호출 권한, 민감 정보 접근, 그리고 타사 구성 요소로 인한 공급망 위험에 주목해야 합니다.
일부 AI Agent 플랫폼은 이미 Skill 배포 전에 자동화된 보안 평가를 도입하기 시작했습니다. Pieverse와 FinChip.ai를 예로 들면, 두 플랫폼 모두 CertiK Skill Scanner를 배포하여 AI Skill에 대한 보안 스캔을 수행하고, 잠재적인 악성 행위와 보안 취약점을 식별하여 Agent가 작업을 실행하기 전에 잠재적 위험을 줄입니다.
업계 요구 사항의 변화는 AI 보안 연구를 더 넓은 기술 스택으로 확장하도록 이끌고 있습니다. EdgeTPU 연구는 최근 CertiK의 AI 보안 연구 방향 확장을 보여줍니다. AI 애플리케이션과 Agent 자체 외에도 AI 인프라 및 하위 수준 시스템 구성 요소도 지속적인 관심을 받을 가치가 있습니다. 보안 연구의 경우, 이는 평가 대상을 소프트웨어 계층에만 국한하지 않고, 서로 다른 계층이 전체 AI 시스템의 보안에 어떻게 공동으로 영향을 미치는지 이해해야 함을 의미합니다.
AI 시대에는 전체 수명 주기를 포괄하는 위험 관리가 필요하다
AI는 기업이 소프트웨어를 구축하는 방식뿐만 아니라 보안 작업 방식을 변화시키고 있습니다.
점점 더 많은 기업이 보안 역량을 소프트웨어 개발 수명 주기 초기 단계로 이동하여, 취약점이 프로덕션 환경에 유입된 후 수정하는 대신 개발, 테스트 및 배포 단계에서 위험을 식별하기를 원합니다. 동시에, AI는 취약점 발견, 코드 분석, 형식 검증 등 개발 프로세스를 보조하는 데 사용되기 시작하여 개발 팀의 보안 검증 효율성을 높이는 데 도움을 주고 있습니다.
이 방향의 실무자 중 하나로서 CertiK는 AI를 코드 분석, 취약점 탐지 및 형식 검증 등 개발 프로세스에 지속적으로 적용하고, AI 애플리케이션, AI Agent 및 AI 인프라에 대한 보안 연구를 수행합니다. CertiK는 AI를 자체 CertiK Prover 엔진에 통합하여 형식 검증의 효율성을 높였습니다. 관련 연구 결과는 OSDI 2023, ASPLOS 2026 등 국제 최고 수준의 컴퓨터 학술 회의에 발표되었으며, ASPLOS 2026 Best Paper Honorable Mention 상을 수상했습니다.
EdgeTPU 취약점은 하나의 사례에 불과하지만, 점점 더 명확해지는 업계 트렌드를 반영합니다. 미래에 기업이 진정으로 검증해야 하는 것은 아마도 특정 모델의 안전성뿐만 아니라, 개발, 배포부터 실행까지 전체 AI 시스템의 신뢰성일 것입니다. AI가 점차 디지털 인프라의 일부가 됨에 따라, AI 보안도 모델 보호에서 전체 AI 시스템 보호로 나아가고 있습니다.
[1] '2025년 AI 현황(The state of AI in 2025)': https://www.mckinsey.com/capabilities/quantumblack/our-insights/the-state-of-ai
[2] Google Cloud 설문 조사: https://cloud.google.com/resources/content/state-of-infrastructure-in-the-agentic-ai-era


