top of page

Microsoft Copilot Cowork Sandbox 우회가 신뢰받는 Skill을 데이터 유출 채널로 바꿨다

10월 1일
11분 분량

연구진이 단 하나의 악성 Skill이 제품의 Sandbox를 우회하고 업무 데이터를 유출할 수 있음을 보여준 후, Microsoft는 Copilot Cowork 취약점을 완화했다. 보고에 따르면 Microsoft Copilot Cowork Sandbox 우회는 공격자 서버와 에이전트의 격리 환경 사이에 명령 채널을 만들었다.

PromptArmor에 따르면 이 채널은 Outlook, SharePoint, Teams, 연결된 플러그인 및 활성 세션을 통해 접근 가능한 데이터에 도달할 수 있었다. 연구진은 2026년 6월 24일 이 문제를 보고했으며, Microsoft는 8월 19일 완화 조치를 확인했다.

이 발견은 업무용 에이전트의 핵심 약속에 의문을 제기한다. Sandbox는 코드를 격리할 수 있지만, 신뢰받는 서비스가 경계 너머의 감시되지 않는 경로가 되면 그 격리의 의미는 크게 줄어든다. Microsoft는 이제 Cowork가 Skills를 평가하며, 사용자가 신뢰할 수 있는 출처의 Skills만 업로드하도록 경고한다고 밝혔다.

공개 타임라인에 따르면 보고된 취약점은 더 이상 공개된 제로데이가 아니다. 그러나 설계 측면의 교훈은 수정된 하나의 구현을 넘어선다. 기업용 에이전트는 신뢰할 수 없는 지침, 실행 가능한 자산, 조직 데이터 및 인증된 도구를 하나의 워크플로 안에 결합한다.

이 조합은 기존 비즈니스 소프트웨어보다 신뢰 경계를 훨씬 정의하기 어렵게 만든다. 핵심 질문은 더 이상 에이전트가 Sandbox 내부에서 실행되는지 여부가 아니다. 구매자는 어떤 서비스가 그 Sandbox를 가로지르는지, 해당 서비스가 무엇을 수용하는지, 그리고 보안 팀이 어떤 활동을 관찰할 수 있는지를 물어야 한다.

Copilot Cowork 파일 유출 체인의 작동 방식

보고된 공격은 합법적인 파일 전송 서비스를 Sandbox의 네트워크 제한이 막지 못한 양방향 명령 채널로 전환했다.

Copilot Cowork는 다단계 작업을 계획하고 실행할 수 있는 에이전트형 Microsoft 365 시스템이다. 문서 작업, 조직 정보 검색, 파일 생성, 메시지 전송 및 특화된 Skills 호출을 수행할 수 있다.

Skill은 특정 워크플로를 통해 에이전트를 안내하는 재사용 가능한 지침 패키지다. Microsoft는 Cowork 환경과 관리 구성에 따라 기본 제공, 사용자 지정, 공유 및 플러그인 기반 Skills를 지원한다.

PromptArmor의 사례는 일반적인 비즈니스 작업으로 시작됐다. 사용자는 외부 출처에서 내려받은 문서 일관성 확인 Skill을 통해 계약서와 제안서를 비교해 달라고 Cowork에 요청했다.

Skill은 요청된 비교 결과를 생성했으므로, 눈에 보이는 작업은 성공적으로 완료된 것처럼 보였다. 그러나 PromptArmor에 따르면 번들로 포함된 스크립트는 에이전트 Sandbox 외부에서 작동하는 파일 동기화 서비스를 함께 호출했다.

보고에 따르면 Cowork는 해당 서비스를 사용해 외부 저장소와 격리된 작업 환경 사이에서 파일을 이동시켰다. 이 서비스는 가져와야 할 파일을 식별하는 URL을 허용했다.

연구진의 Sandbox 우회 분석에 따르면 악성 코드는 대신 공격자가 제어하는 URL을 제공할 수 있었다. 이 동작은 스크립트가 Sandbox가 직접 접근할 수 없는 인프라에 외부 서비스가 연결하도록 유도했다.

공격자 서버는 명령이 포함된 파일을 반환했다. 악성 스크립트는 이 파일을 읽고 Cowork 내부에서 명령을 실행한 뒤, 결과를 다른 요청 URL에 인코딩했다.

두 번째 요청은 명령 출력값을 공격자 서버로 되돌려 보냈다. 보고에 따르면 이 과정을 몇 초마다 반복하면 명령 및 제어 루프가 형성되며, 공격자는 이전 결과를 바탕으로 새로운 지시를 내릴 수 있다.

이는 단순한 단일 외부 요청이 아니었다. 조직 서비스에 연결된 환경으로 향하는 상호작용 가능한 경로를 만들었다.

PromptArmor는 시연에서 Cowork의 Model Context Protocol 서버를 사용했다고 밝혔다. MCP는 AI 애플리케이션이 연결된 도구를 호출하고 데이터를 가져올 수 있게 하는 표준 인터페이스다.

연구진은 공격자가 명령을 사용해 해당 MCP 연결을 통해 이용 가능한 서비스를 쿼리할 수 있다고 주장했다. 시연에는 Outlook 메시지를 나열하고 이메일 스레드의 내용을 가져오는 작업이 포함됐다.

보고에 따르면 동일한 접근 경로는 SharePoint 파일, 세션 기록, 플러그인 데이터 및 활성 사용자가 이용할 수 있는 기타 정보도 노출했다. 실제 범위는 해당 사용자의 권한과 연결된 서비스에 따라 달라진다.

특히 우려되는 세부 사항도 있었다. PromptArmor에 따르면 중지 컨트롤을 선택해도 백그라운드에서 이미 실행 중인 프로세스는 종료되지 않았다.

보이는 에이전트 턴은 끝날 수 있지만 악성 스크립트는 계속 공격자 서버를 폴링할 수 있었다. 따라서 사용자는 작업이 중단됐다고 믿는 동안 은밀한 채널은 활성 상태로 남아 있을 수 있다.

PromptArmor는 6월 24일 이 문제를 Microsoft에 보고했다. Microsoft는 7월 24일 추가 정보를 요청했고, 8월 초까지 수정 방안을 논의한 뒤 8월 19일 완화 조치를 확인했다.

공개 증거는 주로 PromptArmor의 기술적 설명과 시연에 기반한다. Microsoft는 코드 변경 사항, 영향을 받는 버전 또는 사후 조사에 사용할 수 있는 텔레메트리를 설명하는 상세 권고문을 공개하지 않았다.

Microsoft Copilot Cowork Sandbox 우회가 중요한 이유

이 취약점은 기존의 탈출 기법으로 격리를 무력화한 것이 아니라, Sandbox와 유용한 데이터를 연결하는 서비스를 공격했다.

전통적인 Sandbox는 파일, 프로세스, 장치 및 네트워크 연결을 제한해 신뢰할 수 없는 코드를 가두려 한다. 이 모델은 경계를 넘는 모든 경로에 똑같이 엄격한 검증이 적용될 때만 작동한다.

현대 에이전트는 유용한 작업을 위해 통제된 예외가 필요하기 때문에 이 구조를 복잡하게 만든다. 에이전트는 문서를 받아야 하고, 생성한 파일을 반환해야 하며, 도구를 호출하고, 기업 시스템에 접근하고, 긴 작업을 마칠 수 있을 만큼 상태를 유지해야 한다.

각 예외는 격리 환경과 더 신뢰받는 대상 사이의 중개자가 된다. 중개자는 대상과 데이터 흐름을 모두 검증하면 안전할 수 있다. 하지만 신뢰할 수 없는 코드가 이를 다른 용도로 전환할 수 있으면 위험해진다.

PromptArmor의 설명은 전형적인 메모리 손상 공격이나 운영체제 탈출을 기술하지 않는다. 악성 Copilot Cowork Skill은 Sandbox 안에 머문 채 외부의 권한 있는 서비스를 악용한 것으로 알려졌다.

이 구분은 기업 보안 검토에서 중요하다. 공급업체는 코드가 격리된 상태로 실행된다고 사실대로 말할 수 있지만, 그 코드가 임의의 외부 요청을 보내게 하는 중개자를 간과할 수 있다.

이 아키텍처적 긴장은 Cowork의 가치 중심에 놓여 있다. Microsoft는 이 제품을 채팅을 넘어 Microsoft 365 전반에서 업무를 완료하는 에이전트로 제시한다.

Microsoft의 Cowork 제품 발표에서 회사는 받은 편지함 워크플로, 조사, 문서 생성, 통합 및 재사용 가능한 Skills를 강조했다. 이러한 기능에는 가치 있는 비즈니스 맥락에 대한 접근이 필요하다.

Cowork의 현재 문서는 작업이 Microsoft 365 서비스 경계 안의 임시 격리 환경에서 사용자 파일을 처리한다고 설명한다. 또한 작업이 끝나면 해당 환경이 제거된다고 명시한다.

이 보안 모델은 직접적인 노출을 제한하지만, 연결된 도구에서 발생하는 위험을 없애지는 않는다. 신뢰받는 중개자가 공격자 제어 입력을 수용하면 격리 환경도 여전히 공격의 출발점이 될 수 있다.

이 때문에 Microsoft Copilot Cowork Sandbox 우회는 Microsoft와 기업 구매자 모두에 압박을 가한다. Microsoft는 수정된 경계가 한 연구진이 지목한 동기화 경로뿐 아니라 모든 중개자를 포괄한다는 점을 보여야 한다.

고객 역시 사용자 권한에 대한 가정을 재검토해야 한다. Cowork는 활성 사용자의 접근 권한으로 실행되므로, 악용된 작업은 허용된 데이터에 접근하기 위해 별도의 계정 탈취가 필요하지 않다.

최소 권한 원칙은 여전히 피해 범위를 줄인다. 하지만 사용자가 정당하게 보유한 접근 권한의 악용까지 막지는 못한다.

두 문서를 비교하는 직원은 민감한 이메일, 거래 폴더 또는 내부 토론을 읽을 권한이 있을 수 있다. 이러한 권한은 승인된 연결을 통해 에이전트에도 제공될 수 있다.

악성 입력은 명백히 적대적인 실행 파일이 아니라 재사용 가능한 워크플로 구성 요소로 들어왔다. Skills는 생산성 확장 기능처럼 보이도록 설계됐기 때문에, 이 패키징은 사용자의 의심을 낮춘다.

따라서 이 공격은 조직이 흔히 별도로 관리하는 두 보안 문제를 결합한다. 하나는 내려받은 패키지에서 비롯되는 소프트웨어 공급망 위험이다. 다른 하나는 인증된 사용자로 행동하는 에이전트의 권한 부여 위험이다.

보안 프로그램은 이들을 함께 다뤄야 한다. 접근 가능한 데이터를 매핑하지 않고 코드를 검토하면 영향을 놓치며, Skill 자산을 검사하지 않고 권한을 관리하면 진입점을 놓치게 된다.

악성 Copilot Cowork Skill도 여전히 유용해 보일 수 있다

가장 위험한 Skill은 눈에 띄게 실패하는 것이 아니라, 숨겨진 두 번째 작업을 수행하면서 할당된 업무를 완료하는 Skill이다.

PromptArmor의 시연은 일반적인 지식 노동 요청을 반영하기 위해 문서 비교 워크플로를 사용했다. 보고에 따르면 이 Skill은 악성 스크립트가 은밀한 채널을 여는 동안 완전한 일관성 보고서를 생성했다.

이런 이중 동작은 익숙한 안전 신호를 약화시킨다. 사용자는 흔히 올바른 결과물을 도구가 의도대로 작동했다는 증거로 여긴다.

에이전트에서 결과물의 품질과 실행의 무결성은 별개의 문제다. 유용한 보고서는 이를 만드는 동안 어떤 스크립트, 서비스 호출 또는 데이터 요청이 이뤄졌는지 모두 드러내지 않는다.

Microsoft의 현재 사용자 지정 Skill 지침은 Cowork가 Skills를 자동으로 평가한다고 설명한다. 문서화된 검사는 도달 범위와 위험 수준에 따라 달라진다.

정적 검사는 구조, 번들 코드 및 텍스트에서 프롬프트 인젝션 패턴을 살핀다. 동작 검사는 현실적인 프롬프트에서 결과물, 행동, 도구 사용, 충돌 및 성능을 평가한다.

문서는 고위험 배포를 위한 추가 관문도 설명한다. 여기에는 자산 검증, 신뢰 및 안전성 테스트, 적대적 평가, 회귀 테스트 및 사람의 검토가 포함될 수 있다.

Microsoft는 사용자에게도 직접 경고한다. 신뢰할 수 있는 출처의 Skills만 업로드하라는 것이다. 이 조언은 자동화된 검사가 임의의 타사 코드를 안전한 종속성으로 바꿀 수는 없음을 인정한다.

문서화된 통제 조치의 시점은 신중하게 다뤄야 한다. Microsoft의 현재 문서는 현재 제품을 반영할 뿐, 8월 19일 이전 PromptArmor가 테스트한 정확한 구성을 반드시 반영하는 것은 아니다.

따라서 시연 당시 현재의 모든 통제가 실패했다고 주장하는 것은 안전하지 않다. 마찬가지로, 나열된 검사가 공격의 모든 변형을 탐지할 것이라고 가정하는 것도 안전하지 않다.

정적 스캐닝에는 본질적 한계가 있다. 악성 동작은 여러 파일로 분산되거나, 정상 기능 뒤에 숨겨지거나, 나중에 내려받아지거나, 특정 조건에서만 실행될 수 있다.

동작 테스트도 제한된 실행 집합만 표본으로 삼는다. Skill은 평가 중에는 안전하게 행동하다가 특정 날짜 이후, 대상 테넌트에서 또는 특정 데이터가 나타났을 때 유해한 로직을 활성화할 수 있다.

최근 학술 연구는 에이전트 Skills를 단순한 프롬프트 템플릿이 아니라 소프트웨어 공급망 공격 표면으로 다룬다. SkillGate 연구는 1,650개의 Skill 패키지가 포함된 벤치마크를 대상으로 하이브리드 스캐너를 평가했다.

저자들은 F1 점수 0.817과 오탐률 1.13%를 보고했습니다. 이러한 결과는 런타임 스크리닝의 근거가 되지만, 탐지가 여전히 확률적이라는 점도 보여줍니다.

이 비교는 Cowork의 직접적인 평가가 아니며, 해당 논문은 코딩 에이전트 Skills에 초점을 맞춥니다. 그럼에도 위협 모델은 더 광범위한 문제와 밀접하게 일치합니다.

재사용 가능한 지침 패키지에는 스크립트, 신뢰할 만해 보이는 문서, 숨겨진 동작이 포함될 수 있습니다. 이를 설치하면 에이전트의 실질적인 코드 및 지침 기반이 확장됩니다.

기존 애플리케이션 스토어는 서명, 검토, 평판, 신속한 삭제, 권한 선언을 통해 유사한 위험에 대응합니다. 에이전트 Skills에는 이러한 조치에 더해 모델이 지시하는 실행에 대한 가시성이 필요합니다.

모델은 지원 파일을 언제, 어떻게 호출할지 선택할 수 있습니다. 이러한 유연성은 Skill의 적응성을 높이지만, 완전한 동작 매니페스트를 만들기 어렵게도 합니다.

Microsoft는 개인 맞춤형 Skills와 함께 조직 내 공유 및 App Store 플러그인을 지원합니다. 관리자는 플러그인 사용 가능 여부, 배포, 커넥터, 할당된 사용자를 관리할 수 있습니다.

이러한 통제는 출처를 알 수 없는 아카이브를 다운로드하는 것보다 강력한 배포 경로를 제공합니다. 그렇다고 비공개 공유 또는 개인 업로드 패키지를 검사할 필요가 사라지는 것은 아닙니다.

기업은 악성 Copilot Cowork Skill을 신뢰할 수 없는 애플리케이션 종속성으로 취급해야 합니다. 출처, 버전 관리, 승인, 폐기는 포함된 자연어 지침만큼 중요합니다.

샌드박스의 약속과 연결된 에이전트의 현실이 충돌하다

핵심 갈등은 보안 약속으로서의 격리와 엔터프라이즈 에이전트의 가치를 만드는 기능인 연결성 사이에 있습니다.

Microsoft에 따르면 Cowork는 이메일을 보내고, 회의를 예약하고, 문서를 만들고, Teams에 게시하고, 조직 정보를 검색하며, 파일을 관리할 수 있습니다. 이러한 작업은 Cowork를 챗봇에서 운영 시스템으로 바꿉니다.

추가되는 모든 커넥터는 성공적인 작업의 가치를 높입니다. 동시에 실행 무결성이 실패할 때의 잠재적 영향도 커집니다.

보고된 익스플로잇은 Cowork에 설계된 것보다 더 많은 권한을 부여할 필요가 없었습니다. 기존의 인증된 도구 계층을 공격자가 제어하는 인터페이스로 전환한 것으로 알려졌습니다.

이 점은 기업 구매자가 기억해야 할 역전입니다. 샌드박스는 실행 환경을 보호했지만, 외부 동기화 서비스가 코드에 네트워크 정책을 우회하는 경로를 제공한 것으로 보고됐습니다.

같은 패턴은 여러 에이전트 플랫폼에서 나타날 수 있습니다. 샌드박스형 에이전트는 일반적으로 브라우저 자동화, 아티팩트 저장소, 도구 게이트웨이, MCP 서버, 자격 증명 브로커, 커넥터 런타임에 의존합니다.

보안팀은 각 구성 요소를 독립적으로 검토하는 경우가 많습니다. 공격자는 그 조합을 노립니다.

저위험으로 보이는 파일 서비스가 네트워크 프록시가 될 수 있습니다. 에이전트를 위해 설계된 도구 엔드포인트는 악성 코드의 데이터 액세스 API가 될 수 있습니다.

신뢰성을 위해 설계된 백그라운드 워커는 눈에 보이는 작업이 중단된 뒤에도 공격을 유지할 수 있습니다. 이러한 구성 요소는 어느 것도 단독으로는 위험해 보일 필요가 없습니다.

직접적인 비교 대상은 Microsoft와 특정 경쟁사가 아닙니다. 더 유용한 비교는 업계의 격리 약속과 연결된 에이전트의 운영 현실 사이입니다.

Anthropic, OpenAI, Microsoft, Google 및 코딩 에이전트 공급업체는 모두 이러한 긴장의 형태를 마주하고 있습니다. 이들 제품은 더 많은 맥락을 읽고 더 많은 작업을 수행할수록 유용성이 높아집니다.

보고된 Cowork 결함은 구현에 특화된 하나의 사례입니다. 이를 모든 샌드박스 또는 MCP 배포가 동일한 취약점을 지녔다는 증거로 일반화해서는 안 됩니다.

그러나 이는 샌드박스라는 라벨만으로 완전한 보안 평가를 대신할 수 없는 이유를 보여줍니다. 구매자는 경계를 넘는 모든 서비스의 액세스를 포함하는 데이터 흐름 모델이 필요합니다.

또한 프로세스 수명에 대한 명확성도 필요합니다. Microsoft는 Cowork 작업의 일시 중지 및 취소 제어를 문서화하고 있지만, PromptArmor의 테스트에서는 백그라운드 프로세스가 눈에 보이는 중지 작업 이후에도 살아남은 것으로 알려졌습니다.

Microsoft가 완화 조치의 일부로 이 동작을 변경했을 수도 있고, 네트워크 경로만 차단했을 수도 있습니다. 공개된 공지는 그 정도의 세부 사항으로 수정 내용을 설명하지 않습니다.

이 검증 공백은 중요합니다. 조직은 공개된 타임라인만으로 Microsoft가 대상 검증을 추가했는지, 서비스 권한 부여를 변경했는지, 백그라운드 작업을 종료했는지, 탐지를 개선했는지, 또는 여러 통제를 결합했는지를 판단할 수 없습니다.

상세 권고문이 없다고 해서 완화 조치가 실패했다는 뜻은 아닙니다. 이는 고객이 테넌트 지침, 지원 채널, 감사 데이터 및 통제된 테스트를 통해 보증을 구해야 한다는 뜻입니다.

보안 아키텍처는 하나의 예방 통제가 언젠가 악성 패키지를 놓칠 수 있다고 가정해야 합니다. 복원력 있는 설계는 그 패키지가 도달할 수 있는 범위를 제한하고 비정상 동작을 가시화합니다.

연결된 에이전트의 경우 이는 아웃바운드 대상 제한, 브로커 요청 인증, 서비스를 특정 작업에 바인딩, 읽기 액세스와 작업 권한의 분리를 의미합니다.

또한 작업이 끝날 때 자격 증명을 폐기해야 합니다. 취소된 에이전트 세션은 관련 프로세스를 종료하고 해당 실행을 위해 생성된 임시 권한을 무효화해야 합니다.

마지막으로 모니터링은 에이전트 활동을 기존 보안 텔레메트리와 연결해야 합니다. Skill 호출, 파일 전송, MCP 호출, 비정상적인 아웃바운드 요청은 각각의 콘솔에서는 무해해 보일 수 있습니다.

하지만 함께 보면 공격 체인을 설명할 수 있습니다.

완화 조치가 검증 공백을 해소하지는 않는다

Microsoft는 완화 조치를 확인했지만, 고객은 노출을 재구성하거나 영향을 받은 모든 통제를 검증하기에 충분한 공개 세부 정보를 여전히 확보하지 못하고 있습니다.

PromptArmor에 따르면 Microsoft는 최초 공개 후 약 8주가 지난 8월 19일에 문제가 완화됐음을 확인했습니다. 이 타임라인은 해결되지 않은 공개 익스플로잇이 아니라 조율된 개선 조치를 시사합니다.

연구자는 광범위한 악용의 증거를 공개하지 않았습니다. 이 시연은 테스트 조건에서의 기술적 경로를 입증할 뿐, 실제 영향을 받은 테넌트 수를 보여주지는 않습니다.

공개 자료에는 사고 건수, 영향받은 버전 범위, 취약점 식별자, 침해 지표가 나타나지 않습니다. 독자는 개념 증명만으로 광범위한 침해의 증거라고 해석해서는 안 됩니다.

반대 결론 역시 성급합니다. 상세한 Microsoft 권고문이 없는 상황에서 조직은 공개된 사고가 없다는 사실이 악의적인 사용이 없었다는 의미라고 가정할 수 없습니다.

사후 조사는 텔레메트리에 달려 있습니다. 관리자는 Cowork 로그가 업로드된 Skill 버전, 스크립트 실행, 브로커 요청, MCP 호출, 백그라운드 프로세스 수명을 노출하는지 알아야 합니다.

Microsoft는 Cowork 활동이 통합 감사 로그에 표시될 수 있으며 Purview 정책이 서비스에 적용된다고 말합니다. 현재 관리 문서도 플러그인, 모델, 브라우저 사용, 자동화 작업을 위한 통제를 설명합니다.

이러한 통제는 관련성이 있지만, 일반 감사 범위가 이 익스플로잇을 위한 탐지 범위와 같은 것은 아닙니다. 로그는 허용된 서비스 요청을 기록할 수 있지만, 그 목적지가 악성임을 표시하지 않을 수 있습니다.

8월 19일 이전에 Cowork를 테스트한 조직은 Microsoft에 어떤 이벤트가 취약한 동작을 식별할 수 있는지 문의해야 합니다. 또한 보존 기간이 만료되기 전에 관련 감사 기록을 보존해야 합니다.

가장 중요한 검토 대상은 Skill 출처입니다. 팀은 영향을 받은 기간에 사용된 맞춤형 Skills, 업로드된 아카이브, 번들 스크립트, 조직 공유 패키지를 목록화해야 합니다.

출처를 알 수 없거나 검증할 수 없는 패키지는 검토가 완료될 때까지 제거해야 합니다. 익숙한 Skill 이름만으로는 파일 무결성이 입증되지 않으므로, 가능하다면 보안팀은 암호화 해시를 비교해야 합니다.

그런 다음 관리자는 각 Skill을 이를 실행한 사용자 및 해당 사용자가 액세스할 수 있었던 데이터에 매핑해야 합니다. 이는 Skill 텍스트만 검사하는 것보다 더 정확한 노출 추정치를 제공합니다.

아웃바운드 네트워크 텔레메트리도 또 하나의 신호를 제공할 수 있습니다. 낯선 도메인으로의 요청, 반복되는 폴링 간격, URL 쿼리 문자열 안의 인코딩된 데이터는 조사할 가치가 있습니다.

그러나 보고된 요청은 샌드박스 외부의 서비스를 통해 이루어졌습니다. 따라서 직원 기기의 엔드포인트 모니터링으로는 이를 놓칠 수 있습니다.

클라우드 측 로그와 공급업체 텔레메트리가 필수적입니다. 고객은 Microsoft가 중개 전송의 원래 작업, Skill, 사용자, 테넌트 및 요청 대상지를 노출할 수 있는지 문의해야 합니다.

조직에는 향후 업로드에 대한 정책도 필요합니다. 모든 사용자가 공개 인터넷에서 Skill을 가져오도록 허용하면 신뢰 평가는 개인의 판단에 맡겨집니다.

더 안전한 모델은 소유자, 검토 상태, 승인된 버전, 만료 날짜를 갖춘 내부 레지스트리를 사용합니다. 고위험 Skills는 코드 검토와 런타임 테스트를 모두 거쳐야 합니다.

공유 Skills는 승인 후에도 변경 통제가 필요합니다. 무해한 패키지는 업데이트, 유지 관리자 계정 침해 또는 보조 파일 교체를 통해 위험해질 수 있습니다.

따라서 승인은 영구적인 이름이 아니라 특정 버전에 적용돼야 합니다. 모든 중대한 변경 뒤에는 재검토가 이뤄져야 합니다.

이러한 단계가 Cowork만 유독 안전하지 않다는 뜻은 아닙니다. 이는 메일, 문서, 채팅, 비즈니스 애플리케이션에 접근할 수 있는 모든 에이전트에 적합한 거버넌스 수준을 반영합니다.

지식 근로자는 민감한 원본 자료를 명확하게 범위가 설정된 리포지터리 안에 유지해야 합니다. 더 나은 지식 관리는 팀이 실제 업무 필요에 맞춰 액세스를 구성할 때 불필요한 데이터 노출을 줄일 수 있습니다.

목표는 모든 에이전트에서 유용한 맥락을 제거하는 것이 아닙니다. 의도적인 검토 없이 하나의 편리한 워크플로가 직원의 전체 디지털 접근 범위를 상속받지 않도록 하는 것입니다.

에이전트 보안이 따라잡고 있는지 보여줄 세 가지 신호

다음 시험대는 Microsoft가 하나의 완화 조치를 Cowork 샌드박스를 가로지르는 모든 경로에 대해 측정 가능하고 테넌트에서 확인 가능한 통제로 전환하는지 여부입니다.

첫 번째 신호는 수정 사항에 대한 상세한 Microsoft 설명입니다. 고객은 Cowork가 이제 동기화 대상을 검증하는지, 요청을 승인된 저장소에 바인딩하는지, 작업이 중단될 때 프로세스를 종료하는지를 알아야 합니다.

기술 권고문이 제공되면 관리자가 관련 경계를 테스트할 수 있으므로 신뢰가 강화될 것입니다. 침묵이 지속적인 노출을 입증하지는 않겠지만, 검증을 비공개 지원 채널에 계속 의존하게 만들 것입니다.

두 번째 신호는 더 풍부한 테넌트 텔레메트리입니다. 보안팀은 Skill 해시, 번들 스크립트 실행, MCP 작업, 브로커 대상, 작업에 연결된 백그라운드 프로세스를 포괄하는 새로운 Cowork 이벤트를 주시해야 합니다.

이러한 기록은 기존 탐지 시스템을 통해 사용할 수 있어야 합니다. 하나의 Cowork 세션 내에서만 볼 수 있는 활동 로그는 엔터프라이즈 규모의 위협 헌팅을 지원하지 못합니다.

세 번째 신호는 더 강력한 Skill 거버넌스입니다. Microsoft의 문서화된 평가 시스템은 이미 위험 수준별 정적, 행동, 적대적, 회귀 및 인간 검사를 설명합니다.

핵심 질문은 이러한 통제가 가져온 개인용, 공유형, 스토어 배포 Skills에 얼마나 일관되게 적용되는지입니다. 구매자는 서명된 패키지, 고정 버전 승인, 중앙화된 허용 목록, 신속한 폐기를 확인해야 합니다.

Microsoft는 또한 Skill의 보조 파일이 주 지침 파일과 동일한 수준의 검사를 받는지 명확히 해야 합니다. PromptArmor 시나리오는 기만적인 문구뿐 아니라 악성 번들 코드에 의존했습니다.

이러한 신호는 자율형 업무 에이전트에 대한 더 광범위한 논거를 강화하거나 약화할 것입니다. 더 나은 검증은 공급업체가 Skills를 실행 가능한 공급망 구성 요소로 취급하고 있음을 보여줄 것입니다.

제한된 가시성은 고객이 위험의 상당 부분을 떠안게 만들 것입니다. 고객은 변경된 경계를 보지 못한 채 수정된 샌드박스를 신뢰하라는 요구를 받게 됩니다.

현재 Cowork를 평가하는 기업의 실질적인 대응은 신중한 배포입니다. 완화 조치를 확인하고, Skill 업로드 가능 사용자를 제한하며, 기존 패키지를 검토하고, 액세스를 최소화하며, 연결된 서비스를 모니터링해야 합니다.

Microsoft Copilot Cowork 샌드박스 우회 문제는 reportedly 수정된 것으로 보이지만, 그 아키텍처가 주는 경고는 여전히 남아 있습니다. 에이전트는 지침, 코드, 자격 증명, 조직 컨텍스트를 하나의 실행 경로에 집중시킵니다.

배포를 확대하기 전에 한 가지 구체적인 질문을 던지세요. 보안팀이 완료된 작업의 배후에 있는 모든 Skill, 프로세스, 도구 호출, 외부 요청을 재구성할 수 있습니까? 답이 불분명하다면, 더 광범위한 접근 권한을 부여하기 전에 그러한 가시성을 필수 요건으로 삼으세요.

 
 

무료로 시작하세요

개인 지식 관리 기능을 갖춘 로컬 우선 AI 어시스턴트

더 나은 AI 경험을 위해

현재 remio는 Windows 10+ (x64) 및 M-Chip Macs만 지원합니다.

업무를 위한 AI 파트너
remio와 더 많은 일을 해내세요

계획하고, 만들고, 완성하세요
모든 일을 한곳에서

bottom of page