제로클릭 하이재킹이 AI 브라우저의 핵심 보안 위험을 드러낸다
- Ethan Carter
- 18시간 전
- 10분 분량
Google News는 피해자가 클릭하거나 승인하거나 악성 명령을 의도적으로 열지 않아도 AI 브라우저가 하이재킹될 수 있다는 경고를 전했다. 보안 연구자들은 조작된 콘텐츠가 에이전트가 일반 작업을 수행하는 동안 그 행동을 우회시킬 수 있다고 말한다. 시간을 절약해 주는 바로 그 자동화 기능이 파일, 자격 증명, 메시지 또는 인증된 계정을 노출할 수 있다는 뜻이다.
이 연구는 Zenity Labs가 2026년 3월 공개하고 Black Hat USA에서 확장한 취약점 유형인 PleaseFix에 초점을 맞춘다. 기존의 사회공학과 달리 이 공격은 사용자를 대신해 행동하는 소프트웨어를 겨냥한다. 캘린더 초대장, 소셜 게시물, 웹사이트 또는 뉴스레터 양식이 지시 전달 채널이 될 수 있다.
이는 브라우저 제조사가 또 하나의 고립된 버그로 치부할 수 없는 충돌을 만든다. AI 브라우저는 웹사이트 전반에서 유용한 작업을 완료하려면 광범위한 접근 권한이 필요하다. 에이전트가 사용자의 목표와 신뢰할 수 없는 콘텐츠 안에 삽입된 지시를 안정적으로 구분하지 못할 때, 그 접근 권한은 위험해진다.
Dark Reading은 Zenity 연구진이 OpenAI, Google, Anthropic, Microsoft, Perplexity와 연결된 제품을 포함해 주요 에이전틱 브라우저 설계 전반에서 공격 경로를 발견했다고 보도했다. 이제 중요한 질문은 특정 제품 하나에 패치가 필요한지 여부가 아니다. 자율 브라우징이 사용자의 권한으로 행동하면서도 익숙한 웹 보안 경계를 유지할 수 있는지 여부다.
PleaseFix는 일상적인 콘텐츠를 공격 트리거로 바꾼다
PleaseFix는 사람을 설득하는 사회공학을, 이미 사용자의 권한을 가진 에이전트를 우회시키는 공격으로 전환한다.
기존 ClickFix 공격은 사용자가 명령을 복사하거나 의심스러운 프롬프트를 승인하는 등 안전하지 않은 행동을 하도록 설득한다. PleaseFix는 이 인간 개입 단계를 제거한다. 공격자는 대신 AI 브라우저가 정상적인 워크플로 중 마주칠 위치에 지시를 배치한다.
Zenity는 2026년 3월 3일 PleaseFix를 처음 공개했다. 연구진은 Perplexity Comet과 관련된 두 가지 익스플로잇 경로를 시연했다. 하나는 캘린더 초대장을 사용해 브라우저 에이전트가 로컬 파일로 향하도록 유도하고, 그 내용을 공격자가 제어하는 목적지로 전송할 수 있었다.
두 번째 경로는 비밀번호 관리 워크플로를 겨냥했다. Zenity에 따르면 공격자는 비밀번호 관리자를 직접 익스플로잇할 필요가 없었다. 악성 콘텐츠가 인증된 세션 내부에서 작동하던 브라우저 에이전트를 우회시켰다.
Perplexity는 공개 전 브라우저 측의 근본 문제를 수정했다. Zenity는 1Password가 근본 원인이 자사 비밀번호 관리자 내부에 있지 않다고 확인했다고 밝혔다. 이 구분은 에이전트가 정상적인 시스템들 사이에서 권한을 부여받은 중개자 역할을 했기 때문에 중요하다.
기술적으로는 간접 프롬프트 인젝션 범주에 속한다. 이는 사용자가 해당 지시를 내린 적이 없는데도 AI 모델이 신뢰할 수 없는 데이터를 지시로 취급할 때 발생한다. 웹페이지, 이메일, 문서 또는 캘린더 이벤트가 악성 텍스트를 담을 수 있다.
에이전트가 눈에 보이는 작업을 완료하는 동안 공격은 숨겨진 채 유지될 수 있다. 사용자는 AI 브라우저에 초대를 수락하거나 페이지를 요약해 달라고 요청할 수 있다. 에이전트는 예상한 답변을 반환하는 동시에 공격자가 선택한 추가 행동을 수행할 수 있다.
Zenity 공동창업자 겸 CTO인 Michael Bargury는 이 결함을 단순한 비밀번호 관리자나 웹사이트의 결함이 아니라 에이전트 신뢰 실패라고 설명했다. 회사의 PleaseFix 연구는 주입된 지시가 사용자가 에이전트에 부여한 모든 접근 권한을 그대로 상속한다고 말한다.
이 상속된 접근 권한은 영향을 바꾼다. 침해된 웹페이지는 일반적으로 브라우저 제한 안에서 작동한다. 침해된 에이전트는 탭을 탐색하고, 연결된 서비스를 읽고, 텍스트를 입력하고, 제어 요소를 클릭하며, 다른 도구를 호출할 수 있다.
Black Hat에서 연구진은 최초의 Comet 시연을 넘어 발견 범위를 확장했다. 이들은 intent collision이라는 기법을 설명했다. 이 기법은 에이전트에게 사용자의 요청을 직접 포기하라고 지시하지 않는다.
대신 악성 콘텐츠는 요청을 완료하는 방법에 대한 거짓 정의를 제공한다. 사용자가 뉴스레터 가입을 요청하면, 공격은 관련 없는 악성 행동이 등록 과정의 일부라고 에이전트에 알릴 수 있다.
에이전트는 여전히 원래 작업과 일치하는 것처럼 보인다. 다만 이를 완료하는 경로로 공격자가 제어하는 방식을 받아들였을 뿐이다. 이 때문에 명백히 충돌하는 지시를 단순히 확인하는 방식은 효과가 떨어진다.
Dark Reading의 7월 보도에 따르면 Zenity는 에이전틱 브라우저마다 설계와 보안 보장이 크게 다르다는 점을 발견했다. 그러나 연구진은 모든 제품에서 일부 공격 경로가 노출됐다고 말했다. 이 패턴은 제로클릭 에이전트 하이재킹을 범주 전반의 문제로 만든다.
단일 패치는 시연된 공격 체인을 차단할 수 있다. 그러나 신뢰할 수 없는 콘텐츠, 자율적 결정, 인증된 접근 권한 간의 근본적인 충돌을 제거하지는 못한다.
AI 브라우저가 익숙한 웹 경계에 압박을 가하는 이유
AI 브라우저는 기존 브라우저가 수십 년에 걸쳐 강제해 온 경계를 넘나들면서 유용성을 얻는다.
동일 출처 정책은 그러한 경계 중 하나다. 이는 일반적으로 한 웹사이트의 콘텐츠가 다른 웹사이트에 속한 콘텐츠를 읽거나 조작하지 못하도록 막는다. 악성 페이지가 열려 있는 은행, 이메일 또는 업무 세션에 접근해서는 안 된다.
브라우저 에이전트는 사이트 간 활동이 목적의 일부이기 때문에 이 모델을 복잡하게 만든다. 여행 작업에는 예약 사이트 읽기, 지도 비교, 이메일 열기, 결제 정보 입력, 캘린더 업데이트가 필요할 수 있다. 에이전트는 단일 웹페이지가 받는 것보다 더 넓은 가시성이 필요하다.
University of Washington 연구진은 2026년 초 7개의 에이전틱 브라우저를 테스트했다. 이들의 동일 출처 연구는 Brave Leo AI, ChatGPT Atlas, Chrome with Gemini, Claude for Chrome, Microsoft Edge with Copilot, Firefox AI Mode, Perplexity Comet을 조사했다.
연구팀은 Agent Mode에서 ChatGPT Atlas를 상대로 완전한 교차 출처 데이터 탈취 공격을 시연했다. 또한 프롬프트 인젝션이 성공할 경우 Chrome with Gemini, Claude for Chrome, Perplexity Comet에서도 관련 공격이 가능한 조건을 발견했다.
개념 증명에서 악성 사이트는 다른 출처의 콘텐츠를 삽입했다. 주입된 지시는 에이전트가 해당 콘텐츠를 읽어 자동 제출되는 양식에 넣도록 유도했다. 에이전트는 일반 브라우저 코드가 만들 수 없도록 금지된 연결 고리가 됐다.
연구진은 테스트한 모든 제품이 동일한 완전한 익스플로잇에 취약하다고 주장하지 않았다. 이들의 발견은 더 구조적이었다. 여러 설계가 동일 출처 정책의 효과를 프롬프트 인젝션 방어의 효과 수준으로 낮췄다.
이는 까다로운 의존성이다. 프롬프트 인젝션은 방어자가 한 번 안정적으로 차단한 뒤 잊을 수 있는 전통적 시그니처가 아니다. 공격자는 지시를 다시 작성하거나, 시각적 콘텐츠에 숨기거나, 요소들에 나누어 배치하거나, 작업의 일부로 위장할 수 있다.
사람은 희미한 텍스트나 접근하기 어려운 페이지 메타데이터를 무시할 수 있다. 멀티모달 에이전트는 그 정보를 추출하고 행동으로 옮길 수 있다. Cloud Security Alliance는 사람이 인식하기 어려운 색상을 사용한 지시도 AI 시스템은 여전히 읽을 수 있음을 연구진이 입증했다고 언급한다.
메모리는 또 다른 경계 문제를 만든다. 에이전트는 이전 활동을 이후 행동에 영향을 주는 요약으로 압축할 수 있다. 적대적 콘텐츠가 그 메모리에 들어가면, 향후 의사결정 과정에서 원래 출처는 덜 보이게 될 수 있다.
LayerX는 이전에 ChatGPT Atlas 메모리에 악성 지시를 삽입하는 Tainted Memories 공격을 설명했다. 다른 공개 사례에서는 URL 프래그먼트, 공유 문서, 서버 측 검색 경로를 통해 적대적 지시를 전달했다.
이 방법들은 서로 다르지만 같은 모호성을 악용한다. 모델은 신뢰할 수 있는 지시 출처를 제공하지 않는 채널을 통해 사용자 의도와 외부 콘텐츠를 함께 받는다.
따라서 AI 브라우저는 보안팀에 두 방향의 압박을 가한다. 접근 권한을 제한하면 피해는 줄어들지만 에이전트가 완료할 수 있는 작업도 줄어든다. 접근 권한을 확대하면 자동화는 개선되지만 잘못된 결정 하나의 결과도 커진다.
University of Washington 연구팀은 테스트에서 가장 위험이 낮은 브라우저가 가장 제한적인 기능도 갖고 있었다고 관찰했다. 이 발견은 핵심적인 트레이드오프를 포착한다. 역량과 노출은 동일한 설계 선택에 의해 함께 증가하고 있다.
Google News 헤드라인은 더 깊은 권한 문제를 가린다
헤드라인은 악성 프롬프트에 관한 것이지만, 더 큰 보안 실패는 에이전트가 하나의 지시를 잘못 해석한 뒤에도 유지되는 권한과 관련이 있다.
Google News는 제로클릭 에이전트 하이재킹을 또 하나의 빠르게 전개되는 취약점 이야기처럼 보이게 할 수 있다. 이러한 프레이밍은 페이로드가 작동한 뒤 이용 가능한 권한 대신 영리한 페이로드 자체에 주의를 집중시킬 위험이 있다.
공개 페이지를 요약하는 AI 어시스턴트는 피해 범위가 제한적이다. 이메일을 읽고, 로컬 파일에 접근하고, 저장된 자격 증명을 사용하며, 연락처에 메시지를 보내고, 구매를 할 수 있는 에이전트는 다른 수준의 위험을 제시한다.
공격은 연결된 각 서비스를 개별적으로 무너뜨릴 필요가 없다. 이미 사용 승인을 받은 에이전트를 조작하면 된다. 정상적인 인증 자체가 공격 체인의 일부가 된다.
이는 신뢰받는 구성요소가 다른 당사자를 위해 자신의 권한을 잘못 사용하는 보안 문제인 confused deputy와 유사하다. AI 브라우저는 사용자를 돕고 있다고 믿지만, 공격자는 사용자의 목표를 해석하는 방식에 영향을 미친다.
PleaseFix는 일상적인 콘텐츠를 통해 이 문제를 보여 준다. 다른 연구는 이를 서로 다른 전달 채널로 확장한다. GeminiJack은 숨겨진 지시가 담긴 공유 Google 문서를 사용한 것으로 알려졌다. HashJack은 네트워크 제어가 무시할 수 있는 영역인 URL의 해시 기호 뒤에 지시를 배치했다.
ZombieAgent는 AI 연구 에이전트의 검색 행동을 겨냥했다. CometJacking은 조작된 쿼리 매개변수를 사용했으며 클릭이 필요했다. 이러한 변형은 이메일, 문서, 메모리, 도구 응답을 방치한 채 웹페이지만 보호해서는 안 된다는 점을 보여 준다.
NIST는 에이전트 하이재킹을 에이전트가 공격자의 목표를 추구하게 만드는 간접 프롬프트 인젝션의 한 형태로 정의했다. 이들의 하이재킹 평가는 에이전트가 처리하는 리소스 안에 숨겨진 악성 목표를 완료하는지 테스트하는 데 중점을 둔다.
이러한 평가 접근 방식은 시스템이 일반적인 벤치마크 작업에서는 안전해 보일 수 있기 때문에 중요하다. 익숙한 인젝션 문구는 차단하면서도 다른 표현의 지시에는 여전히 취약할 수 있다.
intent collision은 테스트 문제를 더 어렵게 만든다. 적대적 콘텐츠가 항상 사용자의 요청과 모순되는 것은 아니다. 악성 단계가 요청을 완료하는 데 필요하다고 주장할 수 있다.
좁은 범위의 정렬 검사는 뉴스레터 등록 요청 뒤에 양식 상호작용이 이어지는 것을 보고 계획이 여전히 관련 있다고 결론낼 수 있다. 하지만 제안된 행동 하나가 관련 없는 출처, 도구 또는 권한으로 넘어간다는 점도 감지해야 한다.
따라서 권한은 에이전트의 일반적인 신원이 아니라 특정 작업에 연결되어야 한다. 웹페이지 요약 요청에 비밀번호 관리자의 접근 권한은 필요하지 않다. 캘린더 초대를 수락한다고 해서 로컬 파일 업로드까지 승인되는 것도 아니다.
짧은 기간만 유효한 작업 범위 권한은 피해 범위를 줄일 수 있다. 읽기 접근과 쓰기 접근을 명시적으로 분리하는 것도 도움이 된다. 에이전트는 여러 출처를 검토하되, 그 내용을 다른 곳으로 전송할 권한까지 받지 않을 수 있다.
같은 원칙은 엔터프라이즈 배포에도 적용된다. 고객 기록, 내부 문서, 코드 저장소, 메시징 시스템에 연결된 브라우저 에이전트에 하나의 구분되지 않은 권한 집합을 부여해서는 안 된다.
보안 팀은 에이전트의 행동도 파악할 수 있어야 한다. 기존 로그에는 인증된 사용자 세션이 유효한 요청을 수행한 것으로 나타날 수 있다. 하지만 그 요청이 사람, 에이전트의 플래너, 혹은 적대적 콘텐츠에서 비롯됐는지는 보여주지 못할 수 있다.
이로 인해 익숙한 탐지 논리가 약화된다. 탈취된 비밀번호나 의심스러운 실행 파일, 무단 로그인도 없을 수 있다. 유해한 활동은 승인된 기기의 승인된 브라우저를 통해 발생할 수 있다.
엔터프라이즈 구매자에게 핵심 제품 질문은 브라우저에 프롬프트 인젝션 필터가 포함돼 있는지가 아니다. 구매자는 시스템이 권한 범위를 어떻게 설정하고, 지시의 출처를 어떻게 기록하며, 오리진을 어떻게 격리하고, 예상치 못한 데이터 이동을 어떻게 막는지 물어야 한다.
브라우저 제조사들은 가드레일을 구축하고 있지만, 어느 것도 이 상충 관계를 끝내지는 못한다
다층 방어는 알려진 공격 경로를 차단할 수 있지만, 공개된 어떤 아키텍처도 자율성과 통제 사이의 근본적인 긴장을 해소하지는 못한다.
Google은 간접 프롬프트 인젝션을 에이전트형 브라우저가 직면한 가장 중요한 새로운 위협으로 공개적으로 지목한다. Google이 제안한 Chrome 방어책은 모델 학습, 오리진 제한, 행동 검토, 위협 탐지, 중요 단계 확인을 결합한다.
한 구성 요소는 User Alignment Critic이다. 이 별도 모델은 계획된 행동을 검토하고 사용자가 밝힌 목표에 부합하는지 판단한다. Google은 이 비평 모델이 플래너에 영향을 준 필터링되지 않은 웹페이지 콘텐츠를 보지 않은 채 행동 메타데이터를 받는다고 설명한다.
이러한 분리는 같은 악성 텍스트가 플래너와 검토자를 모두 오염시킬 가능성을 낮춘다. 비평 모델은 목표와 어긋난 행동을 거부하거나 플래너에게 다른 계획을 수립하도록 요청할 수 있다.
Google은 Agent Origin Sets도 설명한다. 이는 에이전트가 작업 중 읽을 수 있는 웹사이트와 수정할 수 있는 웹사이트를 제한한다. 신뢰할 수 있는 게이팅 기능이 오리진이 요청된 워크플로에 포함되는지 결정한다.
이 설계는 작업 범위 권한에 가까워진다. 그러나 어떤 오리진이 정당하게 관련되는지는 여전히 판단해야 한다. 쇼핑, 여행 또는 조사 요청에는 여러 낯선 사이트가 자연스럽게 포함될 수 있다.
공격자는 이 모호성을 악용할 수 있다. 악성 페이지는 작업 완료에 다른 목적지가 필요하다고 제시할 수 있다. 과도한 차단은 에이전트의 유용성을 떨어뜨리므로 오탐도 중요하다.
OpenAI 역시 프롬프트 인젝션을 지속적인 보안 과제로 다룬다. OpenAI의 Atlas 보안 작업은 완료된 해결책이 아니라 지속적인 레드팀 테스트와 모델 업데이트를 설명한다.
Microsoft는 에이전트형 브라우저 행동에 신중한 접근을 취해 왔다. Microsoft의 공개 가이드는 외부 애플리케이션 실행, 민감한 정보 입력, 특정 고영향 행동에 대한 제한을 설명한다. 실험적 접근 역시 설계가 발전하는 동안 노출을 제한한다.
확인은 특히 구매, 메시지 전송, 파일 전송, 자격 증명 사용 전에 여전히 가치가 있다. 그러나 확인 대화상자가 실제 결과가 아닌 공격자의 프레이밍을 제시한다면 실패할 수 있다.
사용자는 빈번한 프롬프트를 승인하는 데에도 익숙해진다. 의미 있는 모든 단계에 면밀한 수동 검토가 필요하다면 자율형 도구는 매력의 상당 부분을 잃는다. 사용자가 습관적으로 수락하는 통제 장치는 보호 효과가 제한적이다.
탐지 모델은 적대적 경쟁에 직면한다. 연구자들은 새로운 표현, 인코딩, 이미지, 다단계 지시를 생성할 수 있다. 어제의 프롬프트로 학습된 탐지기는 맥락과 함의를 통해 표현된 지시를 놓칠 수 있다.
그렇다고 방어책이 무의미해지는 것은 아니다. 다층 통제는 공격자가 여러 장벽을 넘어야 하게 만들고, 한 장벽이 실패했을 때 피해를 제한한다. 문제는 단일 모델, 정책 또는 경고를 충분한 경계로 취급하는 데 있다.
회의적인 관점에도 신중함이 필요하다. Zenity의 광범위한 주장은 취약성 유형과 여러 시연을 설명하는 것이지, 모든 AI 브라우저 사용자가 침해됐다는 증거는 아니다. 개념 증명 수준의 접근이 광범위한 악용을 입증하는 것도 아니다.
제품도 빠르게 변한다. Perplexity는 3월에 공개된 브라우저 측 문제를 해결했으며, 다른 공급업체들도 오리진 및 확인 통제를 계속 수정하고 있다. 한 버전에 대한 발견이 이후의 모든 릴리스를 자동으로 설명해서는 안 된다.
그럼에도 알려진 대규모 악용이 없다는 사실이 아키텍처상의 우려를 해소하지는 못한다. AI 브라우저는 가치가 높은 인증 세션 안에서 작동하며, 보안 커뮤니티는 신뢰할 수 없는 콘텐츠에서 권한 있는 행동으로 이어지는 경로를 반복해서 발견해 왔다.
엔터프라이즈는 이러한 제품을 일반적인 생산성 소프트웨어가 아니라 권한 있는 자동화로 다뤄야 한다. 배포 검토에는 서비스 계정, 로보틱 프로세스 자동화, 관리 도구에 적용하는 것과 같은 원칙이 포함돼야 한다.
이는 연결된 서비스를 제한하고, 개인 세션과 업무 세션을 분리하며, 불필요한 쓰기 접근을 비활성화하고, 외부로 향하는 행동을 모니터링한다는 뜻이다. 고영향 워크플로는 에이전트 자체 인터페이스 밖에서 독립적인 검증을 유지해야 한다.
AI 브라우저가 더 안전해지고 있는지 보여줄 세 가지 신호
다음 시험대는 공급업체들이 자율 브라우징을 감독형 데모로 축소하지 않으면서 에이전트의 권한을 제한할 수 있는지다.
첫 번째 신호는 작업별 오리진 강제다. 브라우저 제조사는 두 사이트가 하나의 세션에 나타난다는 이유만으로 에이전트가 관련 없는 사이트 사이에서 정보를 자유롭게 이동할 수 없음을 보여줘야 한다.
독립 연구자들은 주요 릴리스 이후 교차 오리진 테스트를 반복해야 한다. 성공적인 방어는 주입된 지시가 새 목적지를 추가하거나, 관련 없는 콘텐츠를 읽거나, 민감한 정보를 제출하는 것을 막을 것이다.
이는 AI 브라우저가 핵심 Web 경계를 보존할 수 있다는 근거를 강화할 것이다. 업데이트된 제품 전반에서 개념 증명 수준의 탈취가 계속된다면, 오리진 통제가 여전히 오류 가능성이 있는 모델 판단에 지나치게 의존하고 있음을 보여줄 것이다.
두 번째 신호는 중요한 행동에 대한 독립적인 확인이다. 가장 강력한 설계는 웹페이지나 플래너의 서술이 아니라 신뢰할 수 있는 행동 메타데이터에서 승인 정보를 생성할 것이다.
유용한 확인은 어떤 데이터가 이동하는지, 어떤 목적지가 이를 받는지, 어떤 계정이 행동을 수행하는지를 밝혀야 한다. 또한 읽기 전용 작업이 쓰기 작업으로 조용히 확대되는 것을 차단해야 한다.
연구자들은 악성 콘텐츠가 이러한 경고를 위장하거나, 억제하거나, 재구성할 수 있는지 시험할 것이다. 확인이 실제 결과를 일관되게 드러낸다면 의도 충돌 공격을 약화시킬 것이다. 사용자가 여전히 모호한 프롬프트를 본다면 보호는 취약한 상태로 남는다.
세 번째 신호는 투명한 사고 및 평가 보고다. 공급업체는 어떤 공격 유형을 테스트하는지, 에이전트가 어떤 권한을 보유하는지, 어떤 행동에 항상 사람의 승인이 필요한지를 공개해야 한다.
집계된 통과율만으로는 충분하지 않다. 테스트에는 현실적인 이메일, 캘린더 초대, 임베디드 프레임, 문서, 이미지, URL 구성 요소, 메모리 항목, 도구 응답이 필요하다. 또한 사용자의 작업 표면 문구를 뒷받침하는 공격도 포함해야 한다.
OWASP는 프롬프트 인젝션을 언어 모델 애플리케이션의 핵심 위험 가운데 하나로 분류한다. OWASP의 프롬프트 인젝션 가이드는 모델 행동 제한, 출력 검증, 외부 콘텐츠 분리, 최소 권한 적용을 권고한다.
공개 보고는 이러한 원칙이 배포된 브라우저에서 작동하는지 드러낼 수 있다. 또한 개별 시연을 패치하는 것과 아키텍처상의 진전을 구분하는 데 도움이 될 수 있다.
이 작업이 계속되는 동안 사용자가 모든 AI 브라우저 기능을 포기할 필요는 없다. 에이전트의 권한을 작업의 민감도에 맞춰야 한다.
공개 연구 요약은 이메일, 뱅킹, 클라우드 스토리지 또는 비밀번호 관리 세션에서 작동하는 것보다 위험이 낮다. 별도의 브라우저 프로필은 노출을 줄일 수 있지만, 안전하지 않은 에이전트 설계를 바로잡을 수는 없다.
조직은 제한된 계정과 중요하지 않은 워크플로부터 시작해야 한다. 특정 승인 작업에 그러한 접근이 필요하지 않은 한, 에이전트가 자격 증명이나 로컬 파일에 접근하지 못하게 해야 한다.
보안 팀은 호스팅 서비스가 신뢰할 수 있더라도 콘텐츠는 악의적일 수 있다고 가정해야 한다. 공유 문서, 캘린더 이벤트, 광고, 지원 티켓 또는 내부 메시지에는 공격자가 통제하는 지시가 담길 수 있다.
연구자들이 새 제품을 시험함에 따라 Google News는 개별 발견을 계속 노출할 것이다. 독자는 각 제품명을 넘어, 에이전트가 검증된 의도와 신뢰할 수 없는 콘텐츠를 구별할 수 있었는지 물어야 한다.
결정적인 증거는 반복적인 독립 테스트에서 나올 것이다. 업데이트된 에이전트는 적대적 콘텐츠를 거부하고, 작업별 오리진 범위 안에 머물며, 실행 전에 중요한 모든 행동을 드러낼 수 있는가?
공급업체가 이 질문들에 일관되게 답할 수 있기 전까지, 제로클릭 에이전트 하이재킹은 일시적인 버그 주기 그 이상으로 남는다. 이는 소프트웨어에 명령을 내리는 주체를 신뢰성 있게 인식하는 방법을 제공하기 전에 광범위한 권한을 부여한 대가다.