← 최신 논문
🤖 machine learning

Known By Their Actions: Fingerprinting LLM Browser Agents via UI Traces

본 논문은 웹사이트가 브라우저 에이전트의 UI 상호작용 흔적과 타이밍을 분석하여 해당 에이전트를 구동하는 특정 대규모 언어 모델을 단순한 타이밍 지연이 적용된 경우에도 최대 96%의 정확도로 수동적으로 식별할 수 있음을 입증함으로써, 이러한 단순한 지연이 적용되더라도 여전히 존재하는 중대한 보안 취약점을 드러냅니다.

원저자: William Lugoloobi, Samuelle Marro, Jabez Magomere, Joss Wright, Chris Russell

게시일 2026-05-15
📖 3 분 읽기☕ 가벼운 읽기

원저자: William Lugoloobi, Samuelle Marro, Jabez Magomere, Joss Wright, Chris Russell

원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기

혼잡한 방에 들어선다고 상상해 보세요. 마스크를 쓰고 목소리를 바꿔도, 걷는 방식, 손가락을 두드리는 속도, 그리고 움직임의 특정 리듬이 당신을 드러낼 수 있습니다. 당신에게는 고유한 "보행"이 있습니다.

이 논문은 AI 에이전트(당신을 대신해 웹을 서핑하는 컴퓨터 프로그램) 들도 이와 유사한 "보행"을 가지고 있다는 사실을 발견한 것에 관한 것입니다.

다음은 연구 내용을 간단한 용어로 정리한 것입니다:

핵심 아이디어: 디지털 보행

사람이 인터넷을 서핑할 때는 자신만의 속도로 클릭하고, 스크롤하고, 타이핑합니다. AI 에이전트가 같은 일을 할 때도 클릭하고 스크롤합니다. 하지만 이 논문은 서로 다른 AI 모델(예: GPT-5, Claude, Qwen)을 보여줍니다.

어떤 모델은 링크를 클릭하기 전에 오랫동안 멈춰 서는 반면, 다른 모델은 매우 빠르게 스크롤하고 특정 패턴으로 클릭할 수 있습니다. 연구자들은 이러한 미세한 움직임과 타이밍을 관찰함으로써 화면 뒤에 어떤 AI 모델이 있는지 96% 의 정확도로 식별할 수 있음을 발견했습니다.

연구 방법: 보이지 않는 스톱워치

연구자들은 AI 를 해킹하거나 내부 코드를 볼 필요가 없었습니다. 그들은 단순하고 수동적인 트릭을 사용했습니다:

  1. 설정: 14 개의 서로 다른 AI 에이전트가 위키피디아에서 답을 찾거나 아마존에서 쇼핑하는 등 작업을 수행하도록 하는 웹사이트 (테스트 트랙과 같은) 를 만들었습니다.
  2. 추적기: 페이지에 작은 코드 조각 ("자바스크립트 추적기") 을 주입했습니다. 이 코드는 침묵하는 스톱워치이자 모션 센서처럼 작동했습니다. AI 가 무엇을 생각하는지 묻지 않고 단지 다음 사항을 기록했습니다:
    • 에이전트가 클릭한 .
    • 화면의 어디를 클릭했는지.
    • 행동 사이에 얼마나 오래 기다렸는지.
  3. 탐정: 이 데이터를 컴퓨터 프로그램 (분류기) 에 입력하고 어떤 AI 가 움직임을 만들었는지 추측하도록 요청했습니다.

결과: 리듬을 숨길 수 없다

결과는 놀라웠습니다:

  • 높은 정확도: 시스템은 AI 가 다른 작업을 하려고 시도하더라도 거의 매번 AI 모델을 정확하게 식별할 수 있었습니다.
  • 속도: 시스템은 전체 세션을 지켜볼 필요가 없었습니다. 몇 번의 클릭만으로 (몇 초 동안 친구의 걸음걸이를 보는 것과 같이) AI 의 신원을 추측할 수 있었습니다.
  • 타이밍이 핵심: 가장 중요한 단서는 AI 가 무엇을 클릭했는지 가 아니라 언제클릭했는지였습니다. 행동 사이의 시간 간격이 가장 강력한 지문이었습니다.

작동하지 않은 "방어"

연구자들은 이렇게 궁금해했습니다: "우리가 추적기를 혼란스럽게 만들기 위해 AI 의 행동에 무작위 지연을 추가하면 어떨까?"

  • 그들은 무작위 정지 시간을 추가해 보았습니다 (예: AI 가 클릭하기 전에 5 초를 기다리게 함).
  • 결과: 추적기의 속도가 약간 느려졌지만, 추적기는 영리했습니다. 연구자들이 이러한 "지연된" 흔적으로 시스템을 다시 훈련시키자, 시스템은 무작위 정지를 무시하고 다시 근본적인 리듬에 집중하는 법을 배웠습니다. 방어는 실패했습니다.

이것이 중요한 이유 ("왜 내가 신경 써야 하지?")

이 논문은 이를 보안 위험으로 제시합니다.

  • 문제: 현재 웹사이트들은 주로 "이것이 인간인가 봇인가?"를 걱정합니다. 이 연구는 봇임을 알게 되면, "어떤 특정봇인가?"라고 물을 수 있음을 보여줍니다.
  • 위험: 악의적인 행위자가 방문한 웹사이트가 정확히 어떤 AI 모델인지 알게 되면, 그 모델에 맞춰 공격을 맞춤화할 수 있습니다. 이는 특정 브랜드의 자물쇠에만 작동하는 자물쇠 따기 세트와 같습니다. 그들이 당신의 자물쇠 브랜드를 알면 훨씬 더 빠르게 따낼 수 있습니다.
  • 현실: AI 가 웹사이트를 방문할 때마다 신원을 드러내는 "디지털 발자국"을 남깁니다. 비록 숨으려 해도 말입니다.

결론

혼잡한人群中에서 걷는 스타일을 쉽게 숨길 수 없듯이, AI 모델들도 웹을 서핑하는 동안 "상호작용 스타일"을 쉽게 숨길 수 없습니다. 그들의 클릭과 정지는 그들이 누구인지 드러내는 고유한 신분증과 같으며, 이 신분증은 방문하는 웹사이트를 통제하는 누구에게나 보입니다.

이 논문이 주장하지 않는 것:

  • 이 방법이 인간사용자를 식별하는 데 사용될 수 있다고 주장하지 않습니다 (사용자가 이미 AI 라고 가정합니다).
  • 이 방법이 전 세계의 모든웹사이트에서 작동한다고 주장하지 않습니다 (특정 쇼핑 및 검색 작업에서 테스트되었습니다).
  • 아직 이를 해결할 해결책을 제시하지 않습니다. 단지 취약점을 폭로할 뿐입니다.

연구 분야의 논문에 파묻히고 계신가요?

연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.

Digest 사용해 보기 →