
Chrome용 Claude가 가짜 클릭에 반응함: 6줄의 코드로 Gmail을 열 수 있다
요약
Chrome용 Claude 확장 프로그램이 합성 클릭(synthetic click)을 실제 사용자의 동작으로 오인하여 Gmail 등 허용된 워크플로를 실행할 수 있는 보안 취약점이 발견되었습니다. 이는 다른 확장 프로그램이 DOM에 접근할 수 있는 환경에서 발생하며, 특히 '묻지 않고 실행' 모드에서 위험도가 매우 높습니다.
핵심 포인트
- 합성 클릭이 실제 사용자의 동작과 구분되지 않아 워크플로가 오작동할 수 있음
- 취약점은 모델의 문제가 아닌 확장 프로그램 간의 권한 경계 및 이벤트 검증 부재에서 발생
- 사용자 확인 절차가 없는 '묻지 않고 실행' 모드 사용 시 보안 위험 급증
- 해결책은 모델 변경이 아닌 이벤트 신뢰성 및 확장 프로그램 권한 수정 필요
7월 14일, Manifold Security의 연구원들은 Chrome 버전 1.0.80의 Claude가 합성 클릭(synthetic click)을 사용자의 동작으로 오인할 수 있음을 보여주었습니다. claude.ai 페이지의 DOM에 접근할 수 있는 다른 확장 프로그램이 필요한 요소를 생성하고, Gmail 읽기를 포함한 내장 워크플로(workflows) 중 하나를 실행하는 데 단 6줄의 코드면 충분했습니다.
이는 모든 사이트가 이메일에 접근할 수 있는 시나리오는 아닙니다. 전제 조건은 매우 중요합니다: 이미 컴퓨터에 claude.ai의 DOM과 상호작용할 수 있는 다른 확장 프로그램이 설치되어 있어야 합니다. 하지만 바로 이 점 때문에, 자신의 세션 권한으로 브라우저에서 에이전트가 동작하도록 허용하는 사용자들에게 이번 발견은 매우 중요합니다. 보호 장치가 모델 내부가 아닌 확장 프로그램 간의 경계에 있었기 때문입니다.
Allowlist는 명령을 제한하지만 출처를 증명하지는 못함
해당 확장 프로그램에는 9개의 고정된 워크플로(workflows)가 있었습니다. 그중에는 Gmail, Google Docs 댓글, Calendar 및 Salesforce 작업이 포함되어 있었습니다. 언뜻 보기에는 합리적인 제한처럼 보입니다. 에이전트가 임의의 명령을 수행하는 것이 아니라, 미리 정의된 세트만 사용할 수 있기 때문입니다.
문제는 다른 곳에 있습니다. 클릭 핸들러(click handler)가 event.isTrusted를 확인하지 않았습니다. 즉, 실제 사람의 동작과 프로그램에 의해 생성된 이벤트를 구분하지 못했습니다. Allowlist(허용 목록)는 "무엇을 할 수 있는가"라는 질문에는 답하지만, "누가 동작을 시작했는가"라는 질문에는 답하지 못합니다.
결과적으로 다음과 같은 연쇄 반응이 발생합니다:
- 다른 확장 프로그램이 claude.ai의 DOM에 접근합니다.
- 해당 프로그램이 필요한 요소를 생성하고 합성 클릭(synthetic click)을 보냅니다.
- Chrome용 Claude가 이 이벤트를 수락하고 허용된 워크플로(workflow)를 선택합니다.
- 이후의 결과는 권한 모드에 따라 달라집니다.
바로 이 네 번째 단계에서 위험의 규모가 달라집니다.
한 번의 클릭, 완전히 다른 두 가지 결과
기본 모드에서는 실행 전에 확인 창이 나타납니다. 이는 중요한 장벽입니다. 합성 클릭 그 자체만으로는 소리 없는 데이터 접근을 의미하지 않기 때문입니다. 하지만 확인 절차를 사용자가 예상한 동작으로 유도할 수 있으며, 연구원들은 이 시나리오의 CVSS 점수를 7.7로 평가합니다.
묻지 않고 실행(Act without asking) 모드에서는 이러한 대화창 없이 실행이 이루어질 수 있습니다. 이 구성에 대해 Manifold는 9.6의 점수를 부여했습니다. 차이점은 Claude가 더 "위험해지는" 것이 아니라, 특정 순간에 결정권의 어느 부분이 사용자에게 남아 있느냐 하는 것입니다.
The Hacker News의 독립적인 기술 검증 결과, 1.0.80 버전의 JavaScript 번들 90개를 분석했을 때 이러한 확인 절차가 부재함을 확인했습니다. 취약점은 사이드바에서 Opus, Sonnet, Fable 모델을 선택했을 때 재현되었습니다. 즉, 여기서 모델을 변경하는 것은 해결책이 아닙니다. 이벤트에 대한 신뢰와 확장 프로그램의 권한(permissions)을 수정해야 합니다.
반전: 두 번째 발견이 완성된 원격 해킹을 의미하지는 않음
동일한 연구에서 특권 모드(privileged mode)로 향하는 아키텍처 경로를 여는 skipPermissions=true 파라미터가 등장했습니다. 이를 또 다른 완성된 익스플로잇(exploit)으로 오해하기 쉽지만, 그것은 정확하지 않습니다.
연구원들은 1.0.80 버전에 대해 이 부분을 독립적으로 확인된 원격 실행 가능(remote-exploitable) 경로가 아닌 아키텍처상의 약점으로 설명했습니다. 이는 중요한 제한 사항입니다. 이것이 수정의 필요성을 부정하는 것은 아니지만, 증거가 뒷받침되지 않는 위험을 확정적인 주장으로 바꾸는 것을 방지합니다.
현재 모델을 옹호하는 가장 강력한 논거 또한 이해할 수 있습니다. 고정된 워크플로(workflows) 세트와 기본 확인 절차는 제한 없는 에이전트에 비해 공격 표면(attack surface)을 눈에 띄게 좁혀줍니다. 하지만 이러한 방어는 시스템이 요청이 실제로 사람으로부터 왔다는 것을 알 때만 유지됩니다. 클릭의 출처를 확인하지 못한다면, 허용된 경로가 의도하지 않은 주체에게 노출된 상태로 남게 됩니다.
[
수정 전 확인해야 할 사항
브라우저 에이전트를 단순한 채팅창이 아니라 출입증을 가진 직원으로 간주하는 것이 유용합니다. 그렇게 하면 감사가 짧고 구체적으로 변합니다.
- 확장 프로그램 목록을 확인하고, 작업 세션이 열려 있는 사이트에 더 이상 액세스할 필요가 없는 항목은 삭제하세요.
- Gmail, 캘린더, CRM 및 문서의 경우, 작업의 결과가 빠르게 취소될 수 없다면 승인 없는 모드 (mode without confirmations)를 활성화하지 마세요.
- 계정을 분리하세요: 에이전트 실험을 위한 환경이 업무용 메일과 동일한 세션에 자동으로 액세스해서는 안 됩니다.
- 각 워크플로 (workflow)에 대해 어떤 작업을 수행할 수 있는지, 어떤 데이터를 볼 수 있는지, 그리고 누가 이를 시작할 수 있는지 기록하세요.
- 도구 호출 로그 (tool call log)를 저장하여 사용자의 요청과 자동 실행을 구분할 수 있도록 하세요.
이는 에이전트 인터페이스 개발자를 위한 규칙이기도 합니다: 허용된 도구의 이름뿐만 아니라 이벤트의 출처, 페이지의 컨텍스트 (context), 그리고 권한 모드를 확인해야 합니다. 민감한 작업에 대한 승인은 유용하지만, 그것이 사람이 요청했다는 유일한 증거가 되어서는 안 됩니다.
하나의 프로세스 내에서 여러 모델을 사용할 수 있는 경우, 모델들이 해당 프로세스의 브라우저 및 세션 권한을 자동으로 상속받아서는 안 됩니다. provod.ai에서는 이 원칙을 유용한 작업 체크리스트로 변환할 수 있습니다: 별도의 자격 증명 (credentials), 최소 권한, 민감한 작업에 대한 승인, 그리고 호출 로그입니다.

provod.ai — 하나의 작업 루프 내에서 만나는 선도적인 비디오 모델들
접근 방식을 비교하고 영상, 예산, 제작 속도에 맞는 생성기를 선택하세요: 팀이 각 비디오 제공업체마다 별도의 잔액을 충전하거나 액세스 권한을 다시 구성할 필요가 없습니다.
하나의 카탈로그에서 제공되는 텍스트 및 미디어용 최신 모델들: 텍스트용으로는 OpenAI의 GPT, Anthropic의 Claude, Google의 Gemini, xAI의 Grok, DeepSeek, Qwen, GLM, Kimi 및 MiniMax가 있으며, 이미지용으로는 Nano Banana 2 Pro 및 GPT Image가 있습니다. 비디오용으로는 Seedance, Kling, Veo 및 Google Omni의 최신 버전이 제공됩니다. 또한 추론 (reasoning), 검색 (search), 문서 (documents), 임베딩 (embeddings), 음악 및 오디오 모델도 이용 가능합니다.
비디오 비용은 공식 요금제 1:1을 유지합니다: provod.ai는 다양한 모델에 대한 액세스 권한에 대해 별도의 추가 요금을 부과하지 않습니다.
시나리오에 맞는 비디오 모델을 선택하세요: 등록 양식 · 모델 가격 · 152-FZ에 따른 데이터 보호 · provod.ai 메인 페이지
업무용 브라우저 에이전트 (browser agents)를 위해, 제한된 권한을 가진 확인 절차 없는 더 빠른 모드를 선택하시겠습니까, 아니면 모든 민감한 동작마다 확인이 필요한 더 느린 모드를 선택하시겠습니까?
AI 자동 생성 콘텐츠
본 콘텐츠는 Dev.to AI tag의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기