무슨 일이 있었나
Noma Labs는 2026년 9월 9일에 '워크플로우 ID 하이재킹'을 설명하는 연구를 발표했으며, 이는 요청자의 ID와 다운스트림 작업 실행에 사용되는 ID가 분리된 정적 엔터프라이즈 AI 워크플로우에서 인증 패턴 결함입니다. 그들의 예는 외부 지원 받은편지함 발신자가 워크플로우를 유발하여 Finance Director의 이메일을 검색하고 분기별 판매 데이터를 반환하는 것을 보여줍니다 — 완전히 정당한 모델 동작을 통해, 탈옥 없음.
왜 중요한가
이는 프롬프트 주입과 구별되는 새로운 제품 불가지론적 공격 클래스입니다. 모델이 조작되지 않았기 때문에 표준 프롬프트 주입 방어(입력 필터링, 가드레일 모델)가 이를 완화하지 않습니다. 높은 권한의 서비스 계정으로 인증되지 않은 외부 트리거 AI 워크플로우를 실행하는 모든 조직이 인증되지 않은 데이터 유출이나 무단 작업에 노출되어 있습니다.
공격 경로
공격자는 인증되지 않은 진입점(지원 받은편지함, GitHub 이슈, 웹 양식, 공유 문서, 채팅 메시지)을 통해 평범한 요청을 제출합니다. AI 워크플로우는 요청을 올바르게 해석하고 실행하지만, 요청자의 권한이 아닌 워크플로우 작성자 또는 서비스 계정의 권한을 사용하여 실행합니다 — 프롬프트 주입이나 모델 조작이 필요하지 않습니다. 왜냐하면 모델이 설계된 대로 정확하게 동작하기 때문입니다.
영향받는 시스템
정적 엔터프라이즈 AI 워크플로우/자동화 플랫폼 일반(패턴 수준 결함, 단일 제품이 아님); Google Workflows에서 확인된 인스턴스
완화 방안
단기 범위가 지정된 위임 토큰을 통해 인증된 요청자 ID를 전파하십시오. 모델 출력과 도구/데이터 호출 사이에 명시적 권한 부여 검사를 추가하십시오. 모델 출력을 신뢰할 수 없는 입력으로 처리하십시오. 민감한 데이터 검색을 자동화된 외부 응답 경로에서 분리하십시오.