- LLM은 코드와 데이터를 분리하지 못하는 구조적 문제를 가지고 있어 프롬프트 인젝션 공격에 취약함
- 특히 외부 데이터 접근·내부 비밀 열람·외부 통신 권한이 동시에 주어지면, 이른바 치명적 삼합(lethal trifecta) 이 발생하여 심각한 피해로 이어질 수 있음
- AI 엔지니어들은 기계 공학자처럼 사고해야 하며, 결정론적 접근 대신 확률적 시스템의 불확실성을 받아들이고 안전 여유를 두는 방식 필요
- 빅토리아 시대 엔지니어들이 재료의 불확실성에 대비해 과잉 설계로 여유를 뒀듯이, AI 시스템도 안전 한계, 위험 허용도, 오류율을 도입해야 함
- 물리적 세계의 다리에 하중 제한이 있듯이, AI 시스템에도 명시적 한계와 안전 여유를 두는 규범이 필요한 시점임
LLM의 본질적 보안 문제
- 대형 언어 모델은 코드와 데이터를 분리할 수 없는 구조적 결함 보유
- 이로 인해 프롬프트 인젝션 공격에 취약
- 시스템이 따르지 말아야 할 명령을 따르도록 속임
- 경우에 따라 고객 지원 에이전트가 해적처럼 말하게 만드는 등 단순히 당황스러운 결과 초래
- 다른 경우에는 훨씬 더 파괴적인 피해 발생
치명적 삼합(Lethal Trifecta)
- 최악의 영향은 "치명적 3요소" 를 만들 때 발생
- 3요소의 구성
- 신뢰할 수 없는 데이터에 대한 접근 권한
- 중요한 기밀 정보를 읽을 수 있는 능력
- 외부 세계와 통신할 수 있는 능력
- 기업이 직원들에게 강력한 AI 어시스턴트를 제공하려다 이 세 가지를 동시에 부여하면 심각한 문제 발생 불가피
- AI 엔지니어뿐만 아니라 일반 사용자도 안전한 AI 사용법을 배워야 함
- 잘못된 앱 조합을 설치하면 우연히 3요소가 생성될 수 있음
AI 엔지니어의 사고방식 전환 필요
기계 공학자처럼 사고하기
- 더 나은 AI 엔지니어링이 최우선 방어선
- AI 엔지니어들은 다리 같은 구조물을 만드는 엔지니어처럼 생각해야 함
- 부실한 작업이 인명을 앗아간다는 것을 인식
빅토리아 시대 엔지니어링의 교훈
- 빅토리아 시대 영국의 위대한 건축물들은 재료 특성을 확신할 수 없는 엔지니어들이 건설
- 당시 철은 무능력이나 부정행위로 인해 종종 품질이 낮음
- 결과적으로 엔지니어들은 신중함을 택하고 과잉 설계로 중복성을 통합
- 그 결과 수세기를 견딘 걸작들 탄생
현재 AI 보안 업계의 문제
- AI 보안 제공업체들은 이런 식으로 생각하지 않음
-
기존 코딩은 결정론적 관행
- 보안 취약점은 수정해야 할 오류로 간주
- 수정하면 사라짐
- AI 엔지니어들은 학창 시절부터 이런 사고방식에 익숙
- 따라서 더 많은 훈련 데이터와 더 영리한 시스템 프롬프트만으로 문제를 해결할 수 있다고 행동
확률적 시스템에 맞는 접근 방식
훈련 데이터와 프롬프트의 한계
- 훈련 데이터와 영리한 프롬프트는 위험을 줄이기는 함
- 가장 똑똑한 최신 모델들은 악의적 요청을 발견하고 거부하는 데 이전 또는 소형 모델보다 우수
- 하지만 위험을 완전히 제거할 수는 없음
- 대부분의 소프트웨어와 달리 LLM은 확률적
- 출력은 가능성 있는 응답 중 무작위 선택에 의해 결정됨
- 따라서 결정론적 안전 접근 방식은 부적절
물리적 세계 엔지니어링 모방
- 더 나은 방법은 물리적 세계의 엔지니어들을 모방하는 것
-
예측 불가능한 시스템과 함께 작업하는 법 학습
- 의도대로 작동한다고 보장할 수 없는 변덕스러운 시스템과 대항하기보다는 함께 작업
- 안전 여유, 위험 허용도, 오류율을 도입하여 예측 불가능성을 더 편안하게 다루기
AI 시대의 과잉 설계 전략
- 필요한 것보다 더 강력한 모델 사용
- 부적절한 행동을 하도록 속임당할 위험 감소
- 외부 소스로부터 LLM이 받을 수 있는 쿼리 수 제한 부과
- 악의적 쿼리로 인한 피해 위험에 맞춰 조정
-
안전한 실패 강조
- AI 시스템이 기밀에 접근해야 한다면 왕국의 열쇠를 건네는 것은 피해야 함
안전 한계 설정의 필요성
- 물리적 세계에서 다리에는 하중 제한이 있음
- 운전자에게 항상 명확히 표시되지는 않더라도 존재
- 중요한 점: 이러한 제한은 계산상 다리가 견딜 수 있다고 제시하는 실제 허용 범위 내에 충분히 여유를 둠
- 이제 AI 시스템의 가상 세계도 유사하게 갖춰질 시점
- 명확한 안전 한계와 여유를 가진 시스템 설계가 필수