본문으로 건너뛰기

트렌딩 - GitHub 인기 레포 & HuggingFace 모델

OWASP/www-project-agentic-skills-top-10

HTML0 / 0

Agentic Skills 보안 위험과 완화책을 정리한 OWASP 가이드

TL;DR

OWASP Agentic Skills Top 10은 에이전트 스킬 실행 레이어의 상위 10개 보안 위험을 근거 기반으로 정리한 문서형 보안 프레임워크이며 플랫폼별 포맷 매핑과 Universal Skill Format 제안을 포함합니다. README에는 3,984개 스킬 스캔, 36.82% 취약률, ClawHavoc의 1,184개 악성 스킬 등 실무적 증거와 Claude Code·OpenClaw 관련 CVE 사례가 수록되어 위험의 시급성을 뒷받침합니다. 보안팀은 체크리스트로 즉시 자산 조사와 검증 파이프라인을 시작할 수 있고, 플랫폼 개발자는 기본 샌드박스와 서명·투명성 로그를 도입하며 스킬 작성자는 최소 권한 매니페스트·콘텐츠 해시·서명 방식을 적용해야 합니다. 문서 자체는 구현 제품이 아니므로 도입 시 관련 스캐너·레지스트리·런타임 정책을 연동해야 실효성 있는 방어 체계를 완성할 수 있습니다.

핵심 포인트

  • 이 저장소는 문서형 보안 프레임워크로, OWASP가 에이전트 스킬(agentic skills) 실행 레이어의 보안 위험을 체계화한 프로젝트입니다. 플랫폼별 스킬 포맷(OpenClaw의 SKILL.md, Claude Code의 skill.json, Cursor/Codex의 manifest.json, VS Code의 package.json)을 수집하여 각 위험(AST01–AST10)을 플랫폼 매핑과 함께 기술하고, Universal Skill Format 제안을 통해 교차 플랫폼 검증·거버넌스 수단을 제시합니다. 문서에는 체크리스트, 검증 스크립트(validate.sh), 사례 연구, 위협 인텔리전스와 레지스트리 통합 가이드가 포함되어 있어 검토에서 운영 적용까지 단계별 흐름을 지원합니다.
  • 프로젝트는 2026년 실제 인시던스와 공개 연구를 근거로 하며, README에 제시된 수치들이 근거 자료로 연결됩니다. 예컨대 3,984개 스킬 스캔 결과 36.82%에서 보안 결함이 발견되었고 1,184개 악성 스킬(ClawHavoc)이 식별되었으며 Claude Code와 OpenClaw 관련 CVE들이 인용되어 있습니다. 각 위험 항목은 위협 시나리오→취약점 경로(예: SKILL.md의 YAML 기반 페이로드)→권장 통제(예: 서명·허용 목록·런타임 격리) 순으로 구성되어 실무자가 침해 경로를 추적하고 대응 우선순위를 결정할 수 있게 설계되어 있습니다.
  • 대상 독자는 보안팀·플랫폼 개발자·스킬 작성자·GRC 담당자 등으로 명확히 분류되어 있으며, 각 역할별로 적용 가능한 통제 항목이 문서화되어 있습니다. 예를 들어 보안팀은 체크리스트로 자산 조사와 등록·모니터링 체계를 도입하고 플랫폼 개발자는 기본 샌드박스와 서명·투명성 로그를 구현하며 스킬 작성자는 최소 권한 매니페스트와 콘텐츠 해시·서명을 포함하도록 권고됩니다. 이러한 권고는 구현 방식과 자동화 포인트(예: Merkle-root 서명, 스캔 파이프라인, 위험 등급 기반 정책 적용)를 구체적으로 제시하여 바로 실행 가능한 단계로 연결됩니다.
  • 레포지토리는 문서 중심이며 스캐너나 런타임 코드 자체를 제공하지 않는다는 한계가 명확히 기술되어 있습니다. 프로토콜·모델 레이어는 범위에서 제외되고 스킬 실행 레이어에 집중하며, 구현 사례나 샘플 코드 일부는 포함되어도 전체 제품 형태는 아니므로 도입 시 추가 도구 통합이 필요합니다. 현재 프로젝트 상태는 활성 개발 단계로 v1.0(2026 Edition) 준비 중이며 라이선스는 CC BY-SA 4.0을 따릅니다.

148

Stars

45

Forks

+204

Trending

0

조회수

148 watchers17 open issuesOther

관련 토론

아직 관련 토론이 없습니다.

댓글

댓글을 작성하려면 로그인이 필요합니다.