Reddit가 주목한 OpenClaw 보안 붕괴, OWASP Agentic Top 10의 실전 사례로 부상
r/artificial 게시글은 OpenClaw 사례가 이미 OWASP Agentic 취약점 10개 중 8개를 현실에서 건드렸다고 주장하는 3월 2일자 분석 글을 재조명했다. 공급망 오염과 localhost WebSocket 신뢰 문제가 핵심이다.
원문: The OpenClaw Meltdown: 9 CVEs, 2,200 Malicious Skills, and the Most Comprehensive Real-World Test of the OWASP Agentic Top 10 원문 보기 →
이 Reddit 글이 의미 있었던 이유
r/artificial의 한 게시글은 OpenClaw 보안 문제를 다룬 장문의 사례 분석으로 시선을 모았다. 대중적 밈성 콘텐츠와 달리, 이 글은 “AI 에이전트는 위험하다”는 추상적 주장 대신 실제 사건을 OWASP Agentic Top 10에 대응시켜 설명하려는 점에서 기술적 밀도가 높다. 스레드는 크롤링 시점 기준 76점, 댓글 12개로 아주 폭발적이진 않았지만, 내용의 구체성 때문에 충분히 신호가 있었다.
사례 분석 글에 따르면 OpenClaw는 몇 주 만에 GitHub 20만 스타를 넘긴 반면, 같은 기간 9건의 공개 CVE, 2,200개 이상의 악성 skill, 4만 개 이상의 인터넷 노출 인스턴스가 누적됐다. 또한 조사 시점 기준 93.4%가 인증 우회 조건에 노출됐다고 주장한다. 작성자는 이를 2025년 말 공개된 OWASP Agentic Top 10이 현실 세계에서 대규모로 시험된 첫 사례로 해석한다.
개별 버그가 아니라 연결된 공격 사슬
이 분석의 핵심은 사고를 단일 취약점 목록이 아니라 공격 체인으로 본다는 점이다. 글은 Supply Chain 문제에서 출발해 Agent Goal Hijack, Tool Misuse, Identity Abuse, 그리고 최종적인 데이터 유출까지 이어지는 흐름을 제시한다. 즉 악성 skill은 단순히 “나쁜 패키지”가 아니라, 에이전트가 가진 권한과 문맥 자체를 공격자의 연쇄 단계로 바꾸는 출발점이라는 주장이다.
특히 글은 새로운 사회공학 벡터를 강조한다. Atomic macOS Stealer가 배포된 방식에서 악성 skill이 OpenClaw 에이전트에게 가짜 설치 또는 설정 대화상자를 직접 띄우게 했다는 것이다. 사용자를 속이는 주체가 임의의 웹페이지가 아니라, 사용자가 신뢰하던 에이전트 UI가 된다는 점이 중요하다.
localhost가 안전지대가 아니었던 이유
또 다른 핵심 사건은 “ClawJacked”다. 글에 따르면 이 이슈는 2026년 2월 26일 패치되고 3월 2일 공개됐으며, 악성 웹사이트가 WebSocket 신뢰 가정만으로 로컬 OpenClaw 에이전트를 탈취할 수 있는 설계 문제였다. 사실이라면 “localhost에만 바인딩하면 충분히 안전하다”는 개발자 감각을 정면으로 무너뜨리는 사례다.
이 사례의 가치는 모든 숫자가 최종적으로 확정됐는지 여부보다, 에이전트 시스템이 실전에서 어떻게 망가지는지 점검표를 제공한다는 데 있다. marketplace 신뢰, 오염된 입력 콘텐츠, 과도한 tool 권한, 취약한 identity 경계, localhost 오인식이 모두 등장한다. 개발자용 agent나 personal assistant를 운영하는 조직이라면, “로컬 AI 도우미”가 사실상 이메일·채팅·터미널·클라우드 자격증명에 접근 가능한 과권한 endpoint일 수 있다는 점을 다시 봐야 한다.
관련 기사
104GB Qwen을 48GB Mac에서 12 tok/s로, slotstream의 SSD 승부
메모리에 들어가지 않는 125B MoE 모델을 SSD에서 필요한 expert만 불러 48GB Mac에서 약 12 tok/s로 돌린 구현이 화제다. 실제 측정값과 저사양 추정치를 구분해 공개하면서 로컬 추론의 병목을 RAM 용량에서 저장장치 대역폭으로 옮겼다.
Qwen3.8-Max-0902, CodeArena 1,691점으로 1위…100만 토큰 유지
Qwen3.8-Max의 9월 2일 체크포인트가 프런트엔드 CodeArena에서 1,691점으로 선두에 올랐다. 기반 규모를 바꾼 신모델이 아니라 코딩과 장기 에이전트 작업을 겨냥한 후훈련 갱신이며, 100만 토큰 문맥과 API 호환성을 그대로 유지한다.
OpenAI Astra, 제로데이 2건 찾아 사상 첫 ‘치명적’ 사이버보안 역량 기준 통과
Astra가 OpenAI 모델 최초로 사이버보안 ‘Critical’ 기준을 넘고, 최신 V8 취약점 평가에서 제로데이 2건을 찾아냈다. ExploitBench에서는 100%를 기록해 공개 범위와 안전장치가 출시의 핵심 변수가 됐다. 가장 강한 기능은 소수 시험자에게 먼저 제공된다.