01SECURITY (보안·안전)
Claude Opus 4.6, 2주 만에 Firefox 취약점 22개 발견
Anthropic과 Mozilla가 함께 진행한 시험에서 Claude Opus 4.6이 2주 동안 Firefox 취약점 22개를 찾았습니다. Mozilla가 심각도 '높음'으로 분류한 것이 14개로, 2025년 한 해 동안 고친 Firefox 고위험 취약점의 약 5분의 1에 해당합니다. 반면 찾은 취약점을 실제 공격 코드로 만드는 데는 수백 번 시도 중 두 번만 성공했습니다.
핵심 사실 · 한눈에 보기
- 3월 6일 Anthropic이 Mozilla와의 협력 결과를 공개했습니다. Claude Opus 4.6이 2월 중 2주 동안 Firefox 취약점 22개를 찾았습니다.
- Mozilla는 이 가운데 14개를 심각도 '높음'으로 분류했습니다. 2025년에 고친 Firefox 고위험 취약점의 약 5분의 1 규모입니다.
- C++ 파일 약 6천 개를 살펴 112건의 고유 보고서를 제출했고, 대부분은 Firefox 148에서 수정됐습니다.
- 찾은 취약점으로 공격 코드를 만드는 시험은 약 4천 달러어치 API 크레딧을 들여 수백 번 돌렸고, 성공은 두 번이었습니다.
- 그 공격 코드도 브라우저 샌드박스 같은 보안 기능을 일부러 뺀 시험 환경에서만 작동했습니다.
어떻게 찾았나
출발점은 평가였습니다. Anthropic은 2025년 말 Opus 4.5가 알려진 취약점을 재현하는 벤치마크(CyberGym)를 거의 다 풀자, 더 어려운 시험으로 Firefox의 과거 취약점(CVE)을 재현하게 했습니다. 그런데 과거 취약점은 학습 데이터에 들어 있었을 수 있어, 아직 보고된 적 없는 현재 버전의 새 취약점을 찾게 했습니다.
Claude는 자바스크립트 엔진을 20분쯤 살펴본 뒤 메모리 취약점(Use After Free)을 보고했고, 연구자 세 명이 따로 검증한 뒤 Claude가 쓴 패치 후보와 함께 Mozilla 버그 추적 시스템에 올렸습니다. 이를 검증하는 사이 Claude는 고유한 충돌 입력을 50개 더 찾았고, Mozilla 측 연구자가 하나하나 검증하지 말고 한꺼번에 보내 달라고 요청했다고 합니다.
SOURCE공식 원문 확인
- PRIMARY · 공식Partnering with Mozilla on Firefox securityAnthropic · anthropic.com · 발표 2026.03.06 · 확인 2026.10.05
수집 2026.09.30 · 정리 2026.10.01 · 수정 2026.10.05 · 원문 본문은 옮기지 않았습니다. 회사가 밝힌 수치·성능은 본문에서 출처를 붙여 구분했습니다.