AIbase수정일

Anthropic, OSS Scanner 대중 공개 — 최강 AI 모델로 전 세계 오픈소스 소프트웨어 무료 취약점 스캔

Anthropic은 10월 8일, 옵트인 방식의 취약점 탐지 서비스 OSS Scanner 출시를 발표하며, 자사 최강 AI 모델(Claude Mythos 포함)을 활용해 전 세계 오픈소스 소프트웨어에 정기적·무료 보안 스캔을 제공할 예정이라고 밝혔다. 요건을 충족하는 기반 오픈소스 프로젝트의 핵심 유지보수자는 표준 프로젝트 템플릿에 따라 OSS Scanner의 GitHub 저장소에 풀…

AI 기업 Anthropic은 현지 시간 10월 8일, 새로운 옵트인 방식의 취약점 탐지 서비스인 OSS Scanner를 정식 출시한다고 발표했다. 이 프로젝트는 Anthropic의 가장 강력한 AI 모델(Claude Mythos 포함)을 활용해 전 세계 오픈소스 소프트웨어에 포괄적인 정기 무료 보안 스캔을 제공하는 것을 목표로 한다.

참여 신청과 관련해, 요건을 충족하는 기반 오픈소스 프로젝트의 핵심 유지보수자는 표준 프로젝트 템플릿에 따라 OSS Scanner의 GitHub 저장소에 풀 리퀘스트(PR)를 제출하기만 하면 신청을 완료할 수 있다. 전체 심사 기준은 구글의 OSS-Fuzz와 유사하며, 주로 핵심 인프라와 사용자 보안에 중대한 영향을 미치는 핵심 오픈소스 프로젝트를 대상으로 한다.

이전 기술 탐색 과정을 돌아보면, 지난 6개월 동안 Anthropic은 최신 모델을 활용해 전 세계 여러 핵심 소프트웨어 프로젝트에 대한 취약점 스캔을 진행해 누계 2.9만 개 이상의 후보 취약점을 탐지했다. 다만 제한된 인력으로 인해 현재는 그중 약 6,000개 취약점에 대한 수동 검토 및 등급 평가만 완료할 수 있었다.

취약점 공개 메커니즘과 관련해 Anthropic은 기존의 조율된 취약점 공개(CVD) 프로세스를 통해 검증된 취약점 보고서를 수동으로 제출하는 방식을 계속 유지하면서, 취약점 보고서가 나온 즉시 상세 내용을 확보하고자 하는 팀을 위한 선택적 '패스트 트랙'도 마련했다.

공식 소개에 따르면, OSS Scanner의 스캔 결과는 완전히 대규모 모델에 의해 자동 생성되며, 어떠한 수동 검토나 등급별 선별 과정도 포함되지 않는다. 지난 수주 동안 Anthropic은 수십 개 오픈소스 프로젝트에서 이 자동화 탐지 프로세스에 대한 실측 검증을 완료했다.

이 스캐너의 초기 버전을 검증하기 위해 Anthropic은 CVD 감사를 담당하는 베테랑 침투 테스트 전문가에게 의뢰해, 스캐너가 48개 프로젝트에서 탐지한 97개의 심각 및 고위험 등급 취약점을 수동으로 재검토했다. 그 결과, 이 중 85개(88% 비율)가 CVD 공개 프로세스 진입 기준을 충족한 것으로 나타났다. 나머지 12개 탐지 항목 중 11개는 실존하지만 기존에 알려진 결함이거나 이번 스캔의 다른 결과와 중복되는 것이었으며, 최종적으로 오탐으로 판정된 사례는 1건에 불과했다.

Anthropic은 공식 입장을 통해 이 스캐너가 절대적으로 완벽하고 무오류임을 보장할 수는 없지만, 앞으로 유지보수자들의 피드백을 반영하고 기반 모델의 지속적인 개선과 함께 전체 탐지 시스템을 지속적으로 다듬고 최적화해 나가겠다고 밝혔다.

원문 출처

AIbase

내용 안내

원문 발행 및 권리는 출처에 있습니다.

기계 번역 · 원문을 참고하세요