IT之家 10월 9일 소식, 현지 시간 10월 8일 Anthropic은 오픈소스 소프트웨어 대상 선택 참여형 취약점 탐지 서비스 OSS Scanner를 정식 출시했다고 발표했으며, 이 프로젝트에 참여하는 오픈소스 소프트웨어는 Anthropic의 가장 강력한 AI 모델(Claude Mythos 포함)이 포괄적인 정기 무료 보안 스캔을 제공받게 된다.
요건을 충족하는 오픈소스 프로젝트 핵심 유지보수자는 표준 프로젝트 템플릿에 따라 OSS Scanner GitHub 저장소에 풀 리퀘스트(PR)를 제출하기만 하면 참여 신청을 완료할 수 있다. 심사 기준은 구글의 OSS-Fuzz와 유사하며, '핵심 인프라와 사용자 안전에 중대한 영향을 미치는' 기반 오픈소스 프로젝트를 우선으로 한다.
발표에 따르면, 지난 6개월간 Anthropic은 최신 모델을 활용해 전 세계 여러 핵심 소프트웨어 프로젝트에 대해 취약점 스캔을 수행했으며, 총 2.9만 개 이상의 후보 취약점을 탐지했다. 제한된 인력으로 인해 Anthropic은 그중 약 6,000개 취약점에 대해서만 인공 검토 및 등급 평가를 완료할 수 있었다.
Anthropic은 기존의 조율된 취약점 공개(CVD) 프로세스를 통해 인공 검증을 거친 취약점 보고서를 계속 수동으로 제출하겠다고 밝혔다. 동시에 취약점 보고서가 생성되는 즉시 상세 내용을 확보하기를 원하는 팀을 위한 선택형 '빠른 트랙'도 마련했다.
IT之家에 따르면,OSS Scanner의 스캔 결과는 완전히 대형 모델에 의해 자동 생성되며, 인공 검토나 등급별 선별 과정을 전혀 포함하지 않는다. 지난 수주 동안 Anthropic은 수십 개의 오픈소스 프로젝트에서 이 자동화 탐지 프로세스에 대한 실측 검증을 완료했다.
OSS Scanner의 초기 버전을 검증하기 위해 Anthropic은 CVD 감사를 담당하는 베테랑 침투 테스트 전문가에게 의뢰해, 스캐너가 48개 프로젝트에서 탐지한 97개의 치명적 및 고위험 등급 취약점에 대해 인공 재검토를 수행했다.
이 취약점 중 85개(88% 비율)가 CVD 공개 프로세스에 들어가는 기준을 충족했다. 나머지 12개 탐지 항목 중 11개는 실제로 존재했으나 이미 알려진 결함이거나 이번 스캔의 다른 결과와 중복되는 것이었으며, 최종적으로 유효하지 않은 보고(오탐)로 판정된 것은 1건뿐이었다.
Anthropic은 이 스캐너가 절대적으로 완벽하고 오류가 없으리라는 것을 보장할 수 없지만, 앞으로 유지보수자의 피드백을 반영하고 기반 모델의 지속적인 개선에 따라 전체 탐지 시스템을 지속적으로 다듬고 최적화해 나가겠다고 밝혔다.
광고 성명: 본문에 포함된 외부 이동 링크(하이퍼링크, QR코드, 초대 코드 등의 형식을 포함하되 이에 국한되지 않음)는 더 많은 정보를 전달하고 선별 시간을 절약하기 위한 것으로, 결과는 참고용이며 IT之家는 외부 링크가 포함된 글에 모두 이 성명을 포함한다.