Anthropic은 Claude Mythos를 포함한 회사의 가장 강력한 AI 모델을 사용하여 적격 오픈 소스 프로젝트에서 보안 취약성을 정기적으로 검사하고 전체 모델 생성 버그 보고서를 관리자에게 직접 제공하는 무료 옵트인 서비스인 OSS Scanner를 출시했습니다.

수요일에 회사 블로그 게시물을 통해 발표된 이 서비스는 Anthropic 보안 작업의 조용한 변화의 산물입니다. 해당 모델은 최근 Anthropic 자체 보안 팀이 확인할 수 있는 것보다 더 빠르게 취약점을 찾아내고 있습니다. 소프트웨어 보안을 재구성하는 도구를 추적하는 개발자에게 이번 출시는 오픈 소스 인프라의 AI 개발을 다루는 중요한 순간입니다.

프로젝트 Glasswing에서 공공 서비스로

OSS Scanner는 회사의 내부 취약성 발견 노력인 Project Glasswing 중에 취약성을 찾기 위해 Claude를 사용하는 Anthropic의 경험을 바탕으로 정보를 얻었습니다. 해당 작업의 숫자는 Anthropic이 파이프라인을 대중에게 공개하는 이유를 설명합니다.

지난 6개월 동안 Anthropic은 자사의 최신 모델이 세계에서 가장 중요한 일부 소프트웨어 프로젝트에서 29,000개 이상의 취약점 후보를 발견했지만 회사가 수동으로 검토하고 분류할 수 있었던 것은 약 6,000개에 불과하다고 밝혔습니다. 모델 역량이 아닌 인간 검증 역량이 병목 현상이 되었습니다.

수요 측면에서도 비슷한 이야기가 나옵니다. Anthropic 보고서에 따르면 첫 번째 보고서를 받는 유지 관리 담당자는 회사가 보유한 모든 것을 점점 더 요구하고 있습니다. 거의 5,000개의 보고서가 패치를 포함하여 확인되지 않은 결과의 대량 제출을 요청한 유지 관리 담당자에게 이미 직접 전송되었습니다.

역량 맥락은 뚜렷합니다. Anthropic에 따르면 학문적 취약성 검색 벤치마크인 CyberGym에서 대규모 언어 모델은 작년 초 20% 미만의 취약성 발견에서 올해 85% 이상으로 증가했습니다. 이는 AI 버그 보고서를 노이즈에서 실행 가능한 결과로 전환한 도약입니다.

테스트에서 수치가 유지되는 방법

Anthropic은 출시 전에 수십 개의 오픈 소스 프로젝트로 파이프라인을 검증하여 수백 개의 버그 보고서를 생성했습니다. 여기에는 회사에서 인증되지 않은 원격 코드 실행 익스플로잇에 연결될 수 있다고 말하는 취약점이 포함됩니다.

가장 효과적인 테스트는 외부 조사와 관련이 있습니다. Anthropic은 CVD(조정된 취약성 공개) 결과를 검토하는 전문 침투 테스터에게 48개 프로젝트에서 추출한 스캐너의 중요하고 심각도가 높은 결과 97개를 조사하도록 요청했습니다. 그 중 85~88%가 Anthropic의 CVD 프로세스 기준을 충족했습니다. 나머지 12개 중 11개는 실제였지만 동일한 스캔에서 알려진 문제 또는 기타 결과가 중복되었습니다. 단 한 명만이 완전한 거짓 긍정이었습니다.

회사에 따르면 각 보고서에는 결함이 발생한 시점을 확인하기 위한 이등분을 포함하여 자체 포함된 재현 기능과 취약점에 대한 설명이 포함되어 있습니다.

절충: 확실성보다 속도

OSS 스캐너의 중앙 설계 결정은 가장 큰 위험이기도 합니다. 보고서는 사람이 검토하거나 분류하지 않고 완전히 모델로 생성됩니다. Anthropic은 이를 통해 더 빠르고 더 자주 검색할 수 있지만 일부 보고서는 부정확하거나 유효하지 않을 것이라고 명시합니다.

회사는 유지관리자의 요구에 따라 절충안을 제시합니다. 이제 익스플로잇은 몇 분 만에 개발될 수 있기 때문에 프로젝트에서는 인간의 조사를 기다리는 것보다 검증되지 않은 모든 결과를 제안된 패치와 함께 즉시 수신하는 것을 점점 더 선호합니다. 수년 동안 퍼저를 사용하여 오픈 소스 소프트웨어를 스캔한 Google의 OSS-Fuzz에서 영감을 받은 OSS Scanner는 AI 기반 코드 분석에 동일한 논리를 적용합니다.

전통적인 처리를 선호하는 프로젝트도 배제되지 않습니다. Anthropic은 특히 보고서를 분류할 리소스가 없는 프로젝트의 경우 기존 CVD 프로세스를 통해 사람이 검증한 취약성 보고서를 계속 수동으로 공개할 것이라고 밝혔습니다. 원시 결과가 생성되는 즉시 원하는 사용자에게는 선택적인 빠른 경로가 제공됩니다.

누가 등록할 수 있으며 Anthropic이 발표한 다른 내용

적격 프로젝트의 핵심 관리자는 표준 프로젝트 템플릿에 따라 GitHub 저장소에 풀 요청을 제출하여 등록할 수 있습니다. 적격성은 OSS-Fuzz 기준을 반영합니다. 프로젝트는 인프라 및 사용자 보안에 중요한 영향을 미쳐야 하며 승인은 사례별로 결정됩니다.

스캐너는 광범위한 인류 보안 이니셔티브와 함께 제공됩니다. 회사의 사이버 검증 프로그램은 자격을 갖춘 보안 전문가가 고급 사이버 기능을 사용할 수 있도록 하고 차단 분류자를 줄였습니다. Anthropic은 보안 팀을 위한 3단계의 Claude 액세스를 통해 이번 주 초에 이 프로그램을 확장했습니다. OSS를 위한 별도의 Claude 노력은 유지 관리 담당자가 취약점을 해결하고 프로젝트를 개선하는 데 도움이 되는 무료 Claude Max 20x 구독을 제공합니다. SiliconANGLE은 또한 중요한 인프라 보호에 초점을 맞춘 새로운 Anthropic 프로그램을 보고했으며, 이번 주의 발표를 방어적인 사이버 보안에 대한 공동 추진으로 구성했습니다.

오픈소스 보안의 의미

OSS 스캐너가 광고된 대로 작동한다면 오픈 소스 보안의 구조적 변화를 의미합니다. 즉, AI가 버그를 찾고 인간은 사냥에서 검증으로 전환합니다. 이러한 변화는 자동화된 패치를 신뢰할지 여부를 결정하면서 기계 생성 보고서(일부는 잘못된 보고서)를 분류해야 하는 유지관리자에게 실질적인 부담을 안겨줍니다.

88%의 검증률은 이제 신호 대 잡음 비율이 적어도 중요한 인프라 프로젝트의 경우 관리자의 시간을 투자할 가치가 있을 만큼 충분하다는 것을 의미합니다. 더 넓은 생태계의 동의 여부는 등록 수와 첫 번째 보고 홍수 이후 조용히 탈퇴한 등록 프로젝트 수에 표시됩니다.

---

AI보다 앞서 나가세요

최신 AI 뉴스, 분석, 획기적인 소식을 모두 한 곳에서 받아보세요.

AI 뉴스 자세히 보기 →