RnDCircle Logo
손수엘 연구실
한국과학기술원 전산학부 손수엘 교수
웹 보안
폐쇄형 퍼징
Content Security Policy
연구 영역
기본 정보
논문·특허
과제
구성원

손수엘 연구실

한국과학기술원 전산학부 손수엘 교수

손수엘 연구실은 웹 보안에서 폐쇄형 블랙박스 환경 퍼징과 차등 테스트를 통해 브라우저 정책 집행 버그와 웹 취약점을 체계적으로 탐지하는 연구를 수행합니다. 또한 JavaScript 코드 및 로딩 맥락을 그래프로 표현하여 광고·추적 자원을 분류하고 설명 가능성을 제공하는 ATS 차단 연구를 진행합니다. 더 나아가 딥러닝 기반 보안 기능을 적대적·적응형 공격 관점에서 검증하며, 워터마킹 소유권, Sybil 방어, 모델 인버전, MoE LLM 안전성까지 아우르는 보안 ML 연구를 병행합니다.

웹 보안폐쇄형 퍼징Content Security Policy설명가능 ATS 차단Adversarial robustness
대표 연구 분야
연구 영역 전체보기
피드백 기반 폐쇄형 퍼징과 차등 테스트를 통한 웹 취약점 탐지 thumbnail
피드백 기반 폐쇄형 퍼징과 차등 테스트를 통한 웹 취약점 탐지
Feedback-Driven Closed-Box Fuzzing and Differential Testing for Web Vulnerability Discovery
연구 분야 상세보기
연구 성과 추이
표시된 성과는 수집된 데이터 기준으로 산출되며, 일부 차이가 있을 수 있습니다.
주요 논문
5
논문 전체보기
1
Article
|
인용수 0
·
2026
Zelda: Feedback-driven Closed-box Fuzzing for Identifying Web Application Vulnerabilities
Soyoung Lee, Sunnyeo Park, Yonghwi Kwon, Sooel Son
실제적인 영향에도 불구하고 웹 애플리케이션에 대한 폐쇄형 박스(closed-box) 퍼징은 여전히 충분히 연구되지 못하고 있다. 본 논문은 폐쇄형 박스 웹 퍼징의 두 가지 근본적 한계를 조사한다: (1) 피드백 메커니즘의 부재로 인한 제한된 입력 공간 탐색, 및 (2) 취약점 식별의 천박함(shallow vulnerability identification)으로 인한 비효율적인 공격/악용(exploitation) 전략이다. 우리는 이러한 한계를 해결하기 위해 Zelda라는 새로운 폐쇄형 박스 웹 퍼저를 제안한다. 구체적으로, 폐쇄형 박스 테스트 환경에서 웹 응답으로부터 피드백 신호를 추론함으로써 퍼징 과정을 안내하는 피드백 메커니즘을 도출한다. 이어서 탐색 단계에 기반하여 경로 탐색(path exploration)과 악용(exploitation)을 위한 두 가지 서로 다른 입력 생성 전략을 조율하며, 이를 통해 페이지 내 코드 커버리지와 취약점 식별을 모두 용이하게 한다. 15개 실제 웹 애플리케이션과 9개 벤치마크 세트를 대상으로 한 평가는 Zelda의 피드백 메커니즘과 전략이 실무에서의 웹 취약점 발견에 효과적임을 보여준다. Zelda는 182개의 취약점을 찾아내며, 6종의 최신(state-of-the-art) 웹 퍼저를 능가했다. 또한 실제 환경(wild)에서도 Zelda는 29개의 CVE를 부여받은, 이전에는 보고되지 않았던 취약점들을 추가로 발견했다.
https://doi.org/10.1145/3774904.3792378
Web application
Fuzz testing
The Internet
Identification (biology)
Key (lock)
2
Article
|
·
인용수 0
·
2025
MOEVIL: Poisoning Experts to Compromise the Safety of Mixture-of-Experts LLMs
Jaehan Kim, Seung Ho Na, Minkyoo Song, Seungwon Shin, Sooel Son
혼합 전문가(Mixture-of-Experts, MoE)는 대규모 언어 모델(LLMs)을 확장하기 위한 대표적인 아키텍처로 부상하였다. 특히, 손쉽게 이용 가능한 미세조정된 LLM들을 전문가로 활용하는 방식은 MoE LLM을 개발하는 데 있어 효율적이고 유연한 접근법을 제공한다. 그러나 고성능이지만 신뢰할 수 없는 LLM을 MoE 시스템에 통합하는 것은 중대한 안전 위험을 수반하며, 이는 MoE LLM 시스템 전반의 안전성을 저해할 가능성이 있다. 현재까지는 공격자가 오염된(poisoned) 전문가 LLM을 도입함으로써 MoE LLM 서비스를 어떻게 훼손할 수 있는지에 대해 탐구한 연구가 없다. 본 논문에서는 MoE LLM의 안전을 훼손하도록 설계된 새로운 전문가 오염 공격인 MOEVIL을 제안한다. 우리는 MoE 시스템 내에서 표적 전문가로부터 유해한 영향이 확산되는 현상을 유해 선호 학습을 수행함으로써 다룬다. 다음으로, 이 전문가의 잠재 벡터(latent vector)를 전략적으로 조작하여 게이팅 네트워크(gating networks)를 기만한다. 이러한 조작은 유해한 질의에 대한 응답을 생성할 때 경로 배정(routing) 결정을 우회적으로(간접적으로) 오염된 전문가 쪽으로 유도한다. MOEVIL은 Llama 및 Qwen LLM을 기반으로 한 다양한 MoE 구성 전반에서, 단 하나의 전문가만 오염시키는 경우에도, 강력한 공격 성능을 보인다. 또한 MOEVIL은 Llama 기반 MoE LLM에서 유해성 점수를 0.58에서 79.42로 증가시키며, 기존의 유해한 전문가 오염 공격들을 능가한다. 더 나아가 우리의 결과는 효율적인 MoE 학습 전략과 결합된 안전 정렬(safety alignment)조차도 이러한 위험을 완전히 완화하지 못함을 보여준다. 본 연구 결과는 MoE 시스템에서 유해한 전문가가 야기하는 중대한 위협을 입증하며, MoE 기반 LLM 개발에서 견고한 안전 대책의 필요성을 강조한다. 우리의 구현은 https://github.com/jaehanwork/MoEvil 에서 제공된다.
https://doi.org/10.1109/acsac67867.2025.00091
Compromise
Poison control
Human factors and ergonomics
Occupational safety and health
Preference
Risk assessment
3
Article
|
인용수 0
·
2025
TrustyMon: Practical Detection of DOM-based Cross-Site Scripting Attacks Using Trusted Types
Sunnyeo Park, Jihwan Kim, Seongho Keum, Hyunjoon Lee, Sooel Son
https://doi.org/10.1145/3708821.3733889
Computer science
Computer security
Scripting language
Cross-site scripting
Operating system
The Internet
Web application security
최신 정부 과제
34
과제 전체보기
1
2023년 2월-2026년 2월
|189,605,000
웹 취약점 탐지에 특화된 퍼징 알고리즘 심화 연구
본 연구 과제는 모의 공격(Penetration Testing) 방식을 취하는 기존 웹스캐너의 취약점 탐지 방법에 퍼즈 테스팅(Fuzz Testing) 방법을 적용하여 미탐지 취약점을 최소화하고 테스팅 커버리지를 최대화 하는 웹 퍼징 (Web Fuzzing) 도구 개발을 목표로 한다. 퍼징 기술과 테스팅 피드백 결과를 활용하여 테스팅 대상의 다양한 행위를 ...
웹보안
퍼징
취약점 탐지
2
2023년 2월-2026년 2월
|170,645,000
웹 취약점 탐지에 특화된 퍼징 알고리즘 심화 연구
본 연구 과제는 모의 공격(Penetration Testing) 방식을 취하는 기존 웹스캐너의 취약점 탐지 방법에 퍼즈 테스팅(Fuzz Testing) 방법을 적용하여 미탐지 취약점을 최소화하고 테스팅 커버리지를 최대화하는 웹 퍼징 (Web Fuzzing) 도구 개발을 목표로 한다. 퍼징 기술과 테스팅 피드백 결과를 활용하여 테스팅 대상의 다양한 행위를 테...
웹보안
퍼징
취약점 탐지
3
2022년 4월-2028년 12월
|1,800,000,000
산업/사회 수요중심 데이터사이언스 열린인재양성
- KAIST 데이터사이언스 대학원(GSDS)은 산업/사회의 디지털 혁신 문제를 이해, 해결, 적용할 수 있는 '수요 중심형' 인재 양성을 목표로 하며 데이터사이언스 방법론과 제조/물류, 경영/금융, 의료/바이오, 사회/복지 적용 분야를 연구하는 교수진 33명, 대학원생 정원 60명 이상의 일반대학원으로 구성됨- 수요중심 디지털 혁신 리더는 데이터사이언스에...
디지털혁신
데이터사이언스
빅데이터
인공지능
의료
사회
금융
제조
최신 특허
특허 전체보기
상태출원연도과제명출원번호상세정보
공개2023타겟 이미지를 이용한 적대적 자기지도 학습 방법 및 장치1020230183657
공개2023광고 및 추적자 탐지를 위한 자바스크립트 코드 속성 그래프 분류 기법1020230160535
등록2023악성 계정 탐지를 위한 무작위 추출 기반 집합적 분류 방법 및 시스템1020230070788
전체 특허

타겟 이미지를 이용한 적대적 자기지도 학습 방법 및 장치

상태
공개
출원연도
2023
출원번호
1020230183657

광고 및 추적자 탐지를 위한 자바스크립트 코드 속성 그래프 분류 기법

상태
공개
출원연도
2023
출원번호
1020230160535

악성 계정 탐지를 위한 무작위 추출 기반 집합적 분류 방법 및 시스템

상태
등록
출원연도
2023
출원번호
1020230070788