Greg Kroah-Hartman, LLM 보안 허풍에 일침

Greg Kroah-Hartman – Security in the LLM Age [video]

Greg Kroah-Hartman이 Kernel Recipes 2026에서 Anthropic의 Mythos가 보고한 79개 취약점을 분석했다. 그중 24개는 상세 정보가 전혀 없었고, 14개는 버그가 아니었으며, 3개는 완전히 조작된 데이터였다. 15개는 이미 최신 릴리스에서 수정된 상태였고, 실제 수정이 필요했던 것은 10개에 불과했다. 그는 이를 두고 LLM 보안 업체들의 과장된 홍보와 비판 없는 보도에 대한 경고로 받아들였다.

GHK는 이를 "10개의 '진짜' 버그 수정"이라고 불렀는데, 내가 보기에는 이 회사들 주변에 거대한 과대광고 기계가 있고, 영향받는 실제 전문가들과 논의하면 무너지는 모든 보도자료를 비판 없이 앵무새처럼 따라하는 것 같다.
  1. usernomdeguerre

    솔직함에 정말 감사드립니다. 제가 보고 눈이 번쩍 뜨였던 몇몇 슬라이드를 텍스트로 옮겨봤습니다:

    Kernel Recipes 2026의 Mythos 관련 슬라이드에서:

    ```

    Mythos의 79개 취약점:

    24 - 아무런 세부 정보 없음 "뭔가 크래시 났음"

    14 - 전혀 버그가 아님

    3 - 완전히 지어낸 데이터

    15 - 최신 릴리스에서 이미 수정됨

    - 11개는 다른 사람들이

    - 4개는 anthropic이

    20 - 수정이 필요했음

    - 7개 "악의적인 파일시스템 이미지를 가정"

    - 2개 "스택 중간에 악의적인 네트워크 패킷을 주입할 수 있다고 가정"

    - 2개 "NOMMU"

    - 6개 신뢰할 수 없는 장치에 대한 sctp 네트워킹 문제

    - 2개 ipv6 사소한 네트워크 문제

    - 1개 로컬 악의적 사용자를 위한 gpu 드라이버

    ```

    GHK는 이것을 "10개의 '진짜' 버그 수정"이라고 불렀는데, 제가 보기에는 이 회사들 주변에 거대한 과대광고 기계가 있고, 그들이 내놓는 모든 보도자료를 무비판적으로 앵무새처럼 따라하는 것 같습니다. 실제로 영향을 받는 진짜 전문가들과 이야기해보면 그 주장은 와르르 무너지죠.

  2. sriram_sun

    그는 또한 이 모든 것이 결국 커널 개발 작업 한 시간 분량으로 귀결된다고 말했습니다.

  3. blinkingled

    Greg KH처럼 허튼소리 안 하고 잘 아는 사람에게서 $topic에 대해 듣는 건 정말 좋은 일입니다. 게다가 이 모든 걸 검증할 수도 있죠 — 뭐, Linux 커널이니까요. (Microsoft나 Apple이 LLM이 찾아냈다고 주장하는 수정 사항과는 다릅니다.)

    Mythos가 오늘날 대단하지 않을 수는 있지만, 예를 들어 Linux 커널 특화된 것들로 훈련된 전문화된 모델을 통해 버그 발견, 분석, 수정이 훨씬 더 빠르고 정확해지고 심지어 새롭게 가능해질 수도 있다고 상상하는 건 터무니없지 않습니다 — 코드맵/코딩 표준/위협 모델, 좋은 코딩 패턴과 나쁜 코딩 패턴, 검증 도구 등을 갖추면 LLM은 인간보다 훨씬 집요할 수 있고, 정확할 수 있도록 도움을 받는다면 소비되는 전력만큼의 가치가 있을 겁니다. 아, 그리고 첫 번째 모델의 발견을 검증하기 위해 트리아지 데이터로 훈련된 또 다른 모델이 있으면 좋겠네요.

    (제 생각에 Microsoft는 내부적으로 이걸 하고 있는 것 같습니다 — Mythos와 함께 내부에서 훈련된 다른 모델들 — 인터넷에서 이에 대한 이야기가 좀 있었는데, 정확히 어디서였는지는 기억나지 않네요.)

이 날의 다른 글

2026-10-02