본문으로 건너뛰기
r/ClaudeCode조회 9

claude-mem 도구의 보안 취약점 및 비정상적 작동 방식 조사 결과

Claude Code의 메모리 확장 도구인 claude-mem이 도구 호출을 임의로 수정하고 보안 취약점 및 스타 수 조작 의혹이 있음이 밝혀졌다.

커뮤니티 반응

작성자가 구체적인 증거와 재현 스크립트를 포함한 별도의 조사 보고서를 제출함에 따라, 해당 도구의 사용을 중단하거나 주의해야 한다는 경각심이 확산되고 있습니다.

주요 논점

01반대다수

도구의 설계가 불투명하고 보안 취약점이 존재하며 인위적인 스타 조작 정황이 있어 사용을 권장하지 않는다.

합의점 vs 논쟁점

합의점

  • 에이전트의 도구 호출을 사용자 몰래 수정하는 행위는 AI 에이전트 시스템의 신뢰성을 근본적으로 훼손한다.
  • 로컬 환경이라도 인증 없는 API 엔드포인트를 열어두는 것은 보안상 위험하다.

논쟁점

  • 개발자의 의도가 악의적인지 아니면 미숙한 설계와 과도한 기능 확장의 결과인지에 대해서는 의견이 갈릴 수 있다.

실용적 조언

  • Claude Code 사용 시 claude-mem이 설치되어 있다면 삭제하고, 에이전트가 직접 파일을 읽도록 설정하는 것이 안전하다.
  • GitHub 스타 수나 홍보 문구에 의존하기보다 실제 소스 코드의 도구 수정 로직과 네트워크 통신 여부를 직접 확인해야 한다.

섹션별 상세

claude-mem이 Claude Code의 파일 읽기 도구 호출을 사용자 모르게 수정하는 문제가 발견됐다. 에이전트가 파일 전체를 요청하더라도 시스템이 이를 강제로 한 줄로 제한하고 가공된 데이터를 전달함으로써 자율 작업 중인 에이전트가 정보를 얻지 못해 멈추는 현상이 발생한다. 이는 에이전트가 자신의 요청이 수정되었다는 사실을 인지하지 못하게 설계되어 있어 추론 루프를 파괴한다.
로컬 환경에서 인증 없이 접근 가능한 HTTP API 서버가 실행되는 보안 취약점이 확인됐다. 127.0.0.1:37777 포트의 특정 엔드포인트는 출처 확인 없이 임의의 데이터를 수용하며, 이 데이터는 다음 파일 읽기 작업 시 Claude에게 신뢰할 수 있는 컨텍스트로 제공된다. 결과적으로 시스템 내의 다른 프로세스가 에이전트의 판단에 영향을 미치는 데이터를 주입할 수 있는 구조이다.
프로젝트의 범위가 메모리 관리를 넘어 암호화폐 홍보 및 불필요한 기능으로 확장되고 있다. README에는 Solana 기반 밈코인인 $CMEM 홍보가 포함되어 있으며, 텔레그램 알림 기능이나 특정 데이터셋을 기본값으로 하는 조사 모드 등 일반적인 개발 도구의 범위를 벗어난 기능들이 다수 포함되어 있다. 이는 도구의 순수성과 안정성에 대한 의구심을 불러일으킨다.
GitHub 스타 수의 비정상적인 증가 패턴과 계정 생성 데이터 분석 결과가 제시됐다. 특정 기간 동안 급증한 스타 중 상당수가 생성된 지 한 시간 미만인 계정이거나 팔로워와 저장소가 전혀 없는 사전적 이름 조합의 계정들로 확인됐다. 분석 결과 유기적인 인기 외에도 약 13% 이상의 인위적인 증폭 레이어가 존재할 가능성이 높음이 데이터로 증명됐다.

용어 해설

컨텍스트 윈도우(Context Window)
LLM이 한 번에 처리할 수 있는 텍스트 데이터의 총량입니다. 이 윈도우가 부족하거나 잘못된 정보로 채워지면 모델의 추론 능력이 저하되거나 작업이 중단되는 현상이 발생합니다.
자율 에이전트(Autonomous Agent)
사용자의 개입 없이 스스로 목표를 설정하고 도구를 사용하여 복잡한 작업을 수행하는 AI 시스템입니다. 외부 도구와의 상호작용 신뢰성이 에이전트 성능의 핵심입니다.
미인증 API(Unauthenticated API)
별도의 인증 절차 없이 누구나 접근하여 명령을 내리거나 데이터를 보낼 수 있는 인터페이스입니다. 로컬 환경에서 실행되더라도 보안 취약점이 될 수 있습니다.

언급된 도구

claude-mem비추천

Claude Code를 위한 메모리 확장 및 컨텍스트 관리 도구

Claude Code중립

Anthropic에서 제공하는 자율 코딩 에이전트 CLI

AI 분석 전체 내용 보기

AI 요약 · 북마크 · 개인 피드 설정 — 무료

출처 · 인용 안내

원문 발행 2026. 04. 24.수집 2026. 04. 24.출처 타입 REDDIT

인용 시 "요약 출처: AI Trends (aitrends.kr)"를 표기하고, 사실 확인은 원문 보기 기준으로 진행해 주세요. 자세한 기준은 운영 정책을 참고해 주세요.