AI Briefing

시크릿 스캐닝의 신뢰도 높이기: 대규모 환경에서의 오탐(False Positives) 감소

·2026.06.12 01:00

GitHub가 LLM 기반의 문맥적 추론을 도입하여 시크릿 스캐닝의 오탐을 줄이고 탐지 정확도를 높였다.

GitHub는 개발자와 조직을 보호하기 위해 Secret Scanning을 운영하고 있으며, 대규모 환경에서 발생하는 False Positives(오탐) 문제를 해결하기 위해 새로운 접근 방식을 도입했다. 너무 많은 오탐은 개발자의 피로도를 높이고 실제 보안 이슈에 대한 대응을 늦추는 원인이 된다.

이를 해결하기 위해 GitHub는 Microsoft Security & AI의 Agents Offense 팀과 협력하여 LLM(대규모 언어 모델) 기반의 문맥적 추론(Contextual Reasoning)을 검증 단계에 추가했다. 기존의 패턴 매칭 방식에 더해, 탐지된 값이 코드 내에서 실제로 어떻게 사용되는지를 분석하는 방식이다.

새로운 방식의 핵심은 단순히 더 많은 코드를 제공하는 것이 아니라, **'더 나은 문맥(Better Context)'**을 제공하는 것이다. 시스템은 다음과 같은 고신호(High-signal) 정보를 추출하여 검증한다.

  • 값이 변수에 할당된 후 API 요청, 인증 헤더, 데이터베이스 클라이언트 또는 Cloud SDK 호출에 사용되는지 여부
  • 해당 값이 단순한 문자열인지, 아니면 실제 보안상 민감한 용도로 사용되는지에 대한 문맥적 증거

이러한 접근법은 기존의 탐지 로직이나 커버리지를 변경하지 않으면서도, 검증 단계에서 **High-confidence alerts(고신뢰도 경고)**를 생성하여 개발자가 실제 위험에만 집중할 수 있도록 돕는다.

이 요약은 원문 이해를 돕기 위한 큐레이션입니다. 저작권은 원저작자에게 있으며, 정확한 내용과 맥락은 원문을 확인하세요.

요약 오류, 출처 표기 문제, 삭제 요청은 문의 · 건의로 알려주세요.