이 논문은 단일 에이전트 웹 시스템(SAS)에서 다중 에이전트 시스템(MAS)으로 전환하면서 새롭게 생기는 공격 표면을 체계적으로 분석했다. 연구진은 MAS 특화 공격 벡터 분류체계와 함께, 순수 외부 웹 공격자를 가정한 테스트베드 WebMASLab을 구축해 동일한 작업·툴·브라우저 환경에서 단일·다중 에이전트 구조를 비교했다. 에이전트 간 위임 관계를 악용해 순환적 작업 루프를 만드는 신규 공격 'Telephone Loop'는 단일 에이전트에는 통하지 않지만, 평가한 4개 최신 모델 중 3개(Claude Sonnet 4.5, GPT-5.2, GPT-5.4)에서 기준 조건 평균 80%의 성공률로 다중 에이전트 시스템을 무력화시켰다. 유일하게 Claude Sonnet 4.6만 92%의 탐지율로 공격을 막아냈으며, 프롬프트 강화 같은 일반적 방어책은 모델별로 효과 편차가 커 일반화되지 않았다. 이는 다중 에이전트로의 구조적 전환 자체가 성능 향상뿐 아니라 새로운 아키텍처 차원의 보안 위험을 동반한다는 점을 보여준다.
- •MAS 특화 공격 벡터 분류체계와 웹 전용 외부 공격자 테스트베드 WebMASLab 제시
- •에이전트 간 위임을 악용한 신규 공격 'Telephone Loop', 단일 에이전트엔 무효
- •Claude Sonnet 4.5·GPT-5.2·GPT-5.4 등 3개 모델에서 기준 조건 평균 80% 공격 성공률
- •Claude Sonnet 4.6만 92% 탐지율로 유일하게 방어 성공
- •프롬프트 강화 방어는 한 모델은 성공률 100%→8%로 낮췄으나 다른 모델엔 효과 미미
0단 자동
AI가 규칙대로 쓰고 그대로 게시했습니다. 사람이 따로 보지 않았습니다.
- 규칙 판
- 규칙 판 도입 이전 기사입니다.
- 남기는 것
- 규칙 판 · 모델 · 시각
- 판 기록
- 아직 없습니다.
From Monoliths to Swarms: A Study of Attack Surface Evolution in the Transition to Multi-Agent Web Systems
- 1.단일에서 멀티에이전트 웹 시스템으로 전환 시 역할 분해가 만드는 새 공격면 분류체계와 WebMASLab 테스트베드 제시
- 2.교차 위임을 악용해 순환 작업 루프를 만드는 신규 'Telephone Loop' 공격은 단일 에이전트엔 무효
- 3.Claude Sonnet 4.5·GPT-5.2·GPT-5.4 기반 MAS는 기본 조건에서 평균 80% 공격 성공, 탐지율 0%
- 4.Claude Sonnet 4.6만 탐지율 92%로 저항, 프롬프트 강화 등 명백한 방어는 모델 간 일반화 안 됨
왜 중요한가?
동일한 작업·도구·브라우저 환경을 고정하고 아키텍처만 바꿔 비교함으로써, 웹 에이전트의 취약성이 모델이 아닌 단일→멀티에이전트 전환 자체에서 비롯됨을 분리 입증했다. 역할 특화가 성능뿐 아니라 새로운 구조적 위험을 낳는다는 결과로, 멀티에이전트 웹 제품 설계자에게 경고가 된다.
본문 미리보기
arXiv:2608.00202v1 Announce Type: new Abstract: Large Language Model (LLM)-based web agents are increasingly evolving from single-agent systems (SAS) to multi-agent systems (MAS). While MAS can lead to improved task performance by decomposing complex tasks across specialized sub-agents, such role decomposition introduces new structural attack surfaces that are absent in SAS. This expanded attack surface remains poorly understood and inadequately categorized. To address this, we propose a taxo
전체 내용이 궁금하다면?
원문을 직접 읽어보세요
이 글이 만들어진 과정
- 11:35AI 초안

