Anthropic, 오픈소스 보안 스캔 서비스 OSS Scanner 출시
핵심 내용
Anthropic이 오픈소스 프로젝트 대상 무료 보안 스캔 서비스 OSS Scanner를 출시했다.
자세히 보기
Anthropic이 오픈소스 생태계를 위한 옵트인 방식의 취약점 탐지 서비스 OSS Scanner를 출시했다. Project Glasswing의 경험을 바탕으로 한 이 서비스는 참여 프로젝트에 대해 Anthropic의 최강 모델을 활용한 정기적인 보안 스캔을 무료로 제공한다.
취약점 탐지 규모 확대
언어 모델의 취약점 탐지 능력은 빠르게 발전해 CyberGym 벤치마크에서 LLM의 취약점 발견율이 20% 미만에서 올해 85% 이상으로 급증했다. Anthropic은 최근 6개월간 최신 모델로 주요 소프트웨어 프로젝트를 스캔해 29,000개 이상의 후보 취약점을 발견했다. 하지만 이를 검증할 인력이 병목 현상을 일으켜 약 6,000건만 수동 검토가 완료된 상태다. 이를 해결하기 위해 OSS Scanner는 검증되지 않은 상태라도 보고서가 준비되는 즉시 받기를 원하는 유지보수자를 위한 패스트트랙을 제공한다.
모델 생성 보고서 및 검증
기업용 Claude Security 제품과 달리, OSS Scanner는 오픈소스 프로젝트에 특화되어 있다. 출력물은 인간 검토나 분류 없이 전적으로 모델이 생성하므로 스캔 속도는 빠르지만, 부정확하거나 무효한 보고서가 나올 위험이 있다. 보고서에는 자체 재현 코드, 설명, 바이섹션 데이터, 후보 패치가 포함된다. 스캐너는 방어적 이점을 극대화하기 위해 Claude Mythos를 포함한 모델을 사용한다.
초기 피드백 및 정확도
Anthropic은 수십 개의 오픈소스 프로젝트로 파이프라인을 검증했다. 48개 프로젝트의 97개 치명적 및 고위험 취약점 테스트에서 **88%**가 Anthropic의 조정된 취약점 공개 프로세스 기준을 충족했다. 오탐지는 단 1건이었고, 11건은 실제 취약점이었으나 알려진 문제와 중복이었다. PostgreSQL, OpenSSL, wolfSSL, HotCRP의 유지보수자들은 높은 신호 대 잡음비와 포함된 패치의 유용성을 높이 평가했다.
자격 요건 및 등록
자격이 있는 프로젝트의 핵심 유지보수자는 anthropics/oss-scanner GitHub 저장소에 풀 리퀘스트를 제출하여 등록할 수 있다. 자격 기준은 Google의 OSS-Fuzz와 유사하며, "인프라 및 사용자 보안에 중대한 영향"을 미치는 프로젝트에 초점을 맞춘다. 결정은 개별 사례별로 이루어진다. Anthropic은 보안 전문가와 오픈소스 수정을 위해 Cyber Verification Program과 Claude for OSS도 추가로 제공한다고 밝혔다.
이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.