[Techmeme 요약] Anthropic, 오픈소스 보안 강화를 위한 'OSS 스캐너' 무료 공개
2
설명
AI 연구 기업 Anthropic이 오픈소스 소프트웨어의 보안 취약점을 찾아주는 'OSS 스캐너'를 무료로 공개했습니다. 이 서비스는 사람의 검토 없이 AI가 생성한 보고서를 통해 프로젝트의 보안을 강화하는 데 도움을 줄 것으로 기대됩니다. 2026년 10월 8일에 발표된 이 서비스는 오픈소스 생태계의 안전성을 높이는 데 기여할 것입니다.
### 배경 설명
오픈소스 소프트웨어는 전 세계 수많은 서비스와 제품의 기반이 되지만, 개발자 부족이나 관리의 어려움으로 인해 보안 취약점에 노출되기 쉽습니다. 이러한 문제를 해결하기 위해 Anthropic은 자체 AI 모델의 취약점 탐지 능력을 활용하는 'OSS 스캐너'를 개발했습니다. 이 서비스는 언어 모델(LLM)이 취약점을 찾는 능력이 비약적으로 발전했다는 점에 착안하여 만들어졌습니다. 예를 들어, 'CyberGym'이라는 학술 벤치마크에서는 작년 초 20% 미만이던 LLM의 취약점 탐지율이 올해 85% 이상으로 크게 향상되었습니다. 이를 통해 오픈소스 개발자들은 이전보다 훨씬 높은 품질의 버그 보고서를 받을 수 있게 되었습니다. Anthropic은 지난 6개월간 자체 최신 모델을 사용하여 주요 오픈소스 프로젝트의 취약점을 스캔했으며, 29,000개 이상의 잠재적 취약점을 발견했지만 인간의 검토 및 분류는 약 6,000건에 그쳤습니다. 이는 인간의 검증 능력 한계로 인한 병목 현상입니다. 공격자들은 몇 분 안에 익스플로잇(exploit)을 개발할 수 있으므로, 취약점을 더 빨리 찾아 해결하는 프로젝트일수록 소프트웨어를 안전하게 보호할 수 있습니다.
### OSS 스캐너의 작동 방식
OSS 스캐너는 Google의 'OSS-Fuzz' 프로젝트에서 영감을 받아 개발되었습니다. 'OSS-Fuzz'는 퍼저(fuzzer)를 사용하여 오픈소스 소프트웨어의 취약점을 스캔하는 프로젝트입니다. OSS 스캐너는 Anthropic의 가장 강력한 언어 모델(Claude Mythos 포함)을 사용하여 오픈소스 코드의 취약점을 탐지합니다. 이 서비스는 기업용 보안 솔루션인 'Claude Security'와 달리, 오픈소스 프로젝트에 무료로 보안 감사를 제공합니다. 스캔 결과는 인간의 검토나 분류 없이 모델이 직접 생성하므로 더 빠르고 빈번한 스캔이 가능하지만, 보고서가 부정확하거나 유효하지 않을 가능성도 있습니다. 각 보고서에는 재현 가능한 코드, 취약점 설명, 그리고 가능한 경우 버그가 도입된 시점을 파악하는 바이섹션(bisection) 정보, 그리고 수정 제안이 포함됩니다.
### 실제 프로젝트에서의 검증 결과
Anthropic은 OSS 스캐너의 초기 버전을 검증하기 위해 수십 개의 오픈소스 프로젝트와 협력했습니다. 이 과정에서 수백 건의 버그 보고서가 생성되었으며, 일부는 인증되지 않은 원격 코드 실행 익스플로잇으로 이어질 수 있는 다수의 취약점을 포함했습니다. PostgreSQL의 Noah Misch는 OSS 스캐너가 PostgreSQL의 결함을 상당수 발견했으며, 거의 그대로 사용할 수 있는 수정 사항을 포함한 보고서를 제공했다고 밝혔습니다. OpenSSL Corporation의 Anton Arapov는 18개월 전의 초기 AI 보고서와 비교했을 때 Anthropic의 보고서가 사람의 보고서만큼, 때로는 그 이상으로 훌륭했다고 평가했습니다. wolfSSL의 Todd Ouska는 74건의 보고서 중 85%가 유효했으며, 일부는 CVE(Common Vulnerabilities and Exposures)로 지정될 만큼 높은 신호(signal)를 보였다고 말했습니다. HotCRP의 Eddie Kohler는 보고서가 HotCRP의 복잡한 권한 모델을 잘 이해하고 있으며, 버그 우선순위 설정도 좋았다고 언급했습니다. 또한, 전문가 침투 테스터들이 48개 프로젝트의 97개 중요 및 고위험 취약점을 검토한 결과, 88%가 Anthropic의 CVD(Coordinated Vulnerability Disclosure) 프로세스 기준을 충족했습니다.
### 참여 방법 및 자격 요건
OSS 스캐너에 참여하고자 하는 오픈소스 프로젝트의 핵심 개발자는 GitHub 저장소에 PR(Pull Request)을 제출하여 등록할 수 있습니다. OSS-Fuzz와 유사한 기준에 따라 '인프라 및 사용자 보안에 중대한 영향'을 미치는 프로젝트가 대상이며, Anthropic은 개별 사례별로 참여 여부를 결정합니다. 또한, Anthropic은 '사이버 검증 프로그램'을 통해 자격을 갖춘 보안 전문가에게 고급 사이버 역량과 차단 분류기 감소를 제공하며, 'Claude for OSS'를 통해 취약점 수정 및 오픈소스 프로젝트 개선을 돕기 위해 무료 Claude Max 20x 구독을 제공합니다.
### 가치와 인사이트
OSS 스캐너의 출시는 오픈소스 소프트웨어의 보안 취약점 발견 및 해결 과정을 혁신할 잠재력을 가지고 있습니다. AI 기반의 자동화된 보안 감사 시스템은 기존의 수동 검토 방식으로는 한계가 있었던 속도와 규모의 문제를 해결할 수 있습니다. 특히, 무료로 제공된다는 점은 자원이 부족한 오픈소스 프로젝트들에게 큰 도움이 될 것입니다. 이는 오픈소스 생태계 전체의 보안 수준을 한 단계 끌어올릴 수 있는 중요한 기회입니다.
### 향후 전망
OSS 스캐너의 도입은 오픈소스 프로젝트의 개발 및 유지보수 방식에 큰 변화를 가져올 것입니다. 개발자들은 더 이상 보안 취약점 발견에 많은 시간을 할애하지 않아도 되며, AI가 생성한 보고서를 바탕으로 신속하게 문제를 해결할 수 있게 됩니다. 이는 결과적으로 더 안전하고 안정적인 소프트웨어 생태계를 구축하는 데 기여할 것입니다. 또한, 이러한 AI 기반 보안 감사 서비스의 확산은 사이버 보안 산업 전반에 걸쳐 새로운 기술 개발과 경쟁을 촉진할 것으로 예상됩니다. 정부 및 기업 차원에서도 오픈소스 보안 강화의 중요성을 인식하고 관련 정책 및 투자를 확대할 가능성이 높습니다. 장기적으로는 AI가 소프트웨어 개발의 전 과정에 깊숙이 관여하며, 보안은 물론 생산성 향상에도 기여하는 미래를 예상해 볼 수 있습니다.
📝 원문 및 참고
- Source: Techmeme
- Techmeme 리버: [techmeme.com](https://www.techmeme.com/261008/p45#a261008p45)
- 원문 기사: [링크 열기](https://www.anthropic.com/research/launching-opt-in-vuln-finding-service-for-open-source)
---
출처: Techmeme ([Original Article](https://www.anthropic.com/research/launching-opt-in-vuln-finding-service-for-open-source))
이 글에 대한 한 줄 의견
신고 · 불법·유해·아동 안전(CSAE) 관련 콘텐츠
댓글 0
아직 댓글이 없습니다. 로그인하면 바로 의견을 남길 수 있습니다.