구글, 에이전틱 AI로 수억 줄 코드 모든 변경 사항 실시간 보안 스캔
핵심 내용
구글이 에이전틱 AI를 활용해 수억 줄 코드의 모든 변경 사항을 실시간으로 스캔하는 보안 체계를 공개했다.
자세히 보기
구글 AI & Infrastructure 팀이 에이전틱 AI를 활용한 새로운 보안 방법론을 공개했다. 이 체계는 수억 줄의 코드에 걸쳐 모든 코드 변경(check-in)을 실시간으로 스캔하는 pervasive pre-submit agentic scanning을 도입했다. 기존 일회성 대규모 스캔 방식과 달리 개발 도구 내에 통합되어, 보안 절차를 지속적이고 일상적인 프로세스로 전환했다.
기술 구현 및 성능
이 시스템은 오픈소스 멀티 에이전트 리뷰 하네스인 Mantis를 진화시켜 보안 에이전트의 정밀도를 높였다. 정적 문서 대신 라이브 코드베이스 메타데이터와 의존성 호출 그래프(dependence call graph)를 활용한 localized threat models을 적용해 컨텍스트를 정제했다. 그 결과 일부 경우 false-positive rate가 **3%**까지 감소했다.
에이전트 역할 및 처리 과정
- Triage agent: 낮은 지연 시간을 위해 2단계 검증을 수행한다. 1단계에서는 AST 파싱과 호출 그래프 탐색을 통해 공격 경로 도달 가능성을 검증하며, 정밀도 92% 이상, 처리 시간 1분 미만을 달성했다. 2단계에서는 야간 통합 테스트 중 다중 변경으로 인한 취약점을 탐지한다.
- Bug fix agent: 스캔 결과와 생성된 증명(취약점 실행 코드 스니펫)을 기반으로 내부 코딩 표준을 준수하는 정확한 수정 사항을 자동 생성한다. 이를 인간 리뷰와 함께 제출하여 감지에서 해결까지의 시간을 단축한다.
핵심 원칙 및 인프라
구글은 개발, 스캔, 트리아지 에이전트의 하네스, 규칙, 컨텍스트를 분리해 편향을 방지하고, 가벼운 AI 스캔과 결정적 구조 검증을 병행해 성능을 개선했다. 이 파이프라인은 Google Cloud, Gemini Enterprise Agent Platform, 그리고 Trillium/Ironwood TPU 기반의 Gemini models를 활용한다. Mantis 하네스는 오픈소스로 공개되었으며, 구글 클라우드의 안전한 소프트웨어 개발 수명주기(SDLC) 노력의 일환으로 고객에게 제공된다.
이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.