사이버 보안

Anthropic 스캐너, 오픈 소스 소프트웨어에서 잠재적 취약점 2만 9천 건 발견… 수정된 것은 516건뿐

Anthropic의 OSS Scanner 도구는 6개월 동안 2만 9천 건이 넘는 잠재적 취약점을 발견했지만, 외부 검토팀이 확인한 보고서는 약 6천 건에 불과했으며 원 프로젝트에서 수정된 취약점은 516건이었다. 이 이니셔티브는 결함을 발견하는 인공지능의 능력과 이를 검증하고 수정하는 maintainers의 역량 사이의 격차가 커지고 있음을 보여준다.

2026-10-11
3 분 읽기
402 조회수
certi.news Editorial Team
Anthropic 스캐너, 오픈 소스 소프트웨어에서 잠재적 취약점 2만 9천 건 발견… 수정된 것은 516건뿐

Anthropic의 OSS Scanner 이니셔티브는 오픈 소스 소프트웨어의 취약점 발견 속도가 해당 프로젝트를 유지 관리하는 담당자들이 이를 검증하고 수정하는 능력보다 훨씬 빨라졌음을 보여주었다. 널리 사용되는 오픈 소스 프로젝트를 6개월 동안 검사한 결과, 회사의 모델은 29,000건이 넘는 보안 취약점 후보를 찾아냈지만, 2026년 10월 2일까지 upstream에서 수정된 취약점은 516건에 불과했다.

이니셔티브의 공개 현황판에 따르면, 6개 외부 보안 연구 회사가 6,123건의 결과를 검토했으며 이 가운데 5,674건이 유효한 것으로 확인됐다. Anthropic은 총 6,157건의 결과를 maintainers에게 전달했고, 그 결과 CVE 또는 GitHub Security Advisory 식별자 584개가 발행됐다. 일부 결과에는 두 식별자가 모두 부여됐을 가능성이 있다. 반면 약 23,000건의 후보는 인간 검토를 받지 않은 상태로 남아 있다.

완전한 검증을 기다리지 않는 신속 경로

결과 누적의 영향을 줄이기 위해 Anthropic은 적격 프로젝트에 Claude Mythos를 비롯한 자사의 고성능 모델을 사용한 정기 무료 검사를 제공했다. 이 경로에서는 회사가 결과를 검증하기 전에 결과가 maintainers에게 직접 전달되며, Anthropic은 이를 ‘선택적 신속 경로’라고 부른다. 회사는 이 결과에 대한 접근을 요청한 프로젝트에 검증되지 않은 보고서 약 5,000건을 보냈다.

프로젝트는 격리된 가상 머신 안에서 빌드되며, 검사 중에는 인터넷 연결이 차단된다. 또한 보고서에는 가능한 경우 문제를 재현하는 도구, bisection 기법을 통해 문제가 유입된 위치를 설명하는 내용, 제안된 수정안이 포함된다. 이니셔티브의 GitHub 저장소에는 스캐너 자체가 아니라 등록 및 설정 도구가 포함되어 있다.

강력한 결과지만 최종 판단은 아니다

48개 프로젝트에 분산된 고위험 또는 치명적 위험 결과 97건을 대상으로 한 초기 테스트에서는 85건이 공개 기준을 통과했다. 남은 12건 중 11건은 실제 오류였지만 이미 알려진 문제 또는 다른 결과와 중복된 사례였으며, 단 한 건만 오탐이었다. 그러나 이 표본이 29,000건에 달하는 전체 결과를 반드시 대표하는 것은 아니며, 저위험 취약점이나 대규모로 실행했을 때 도구의 성능을 보여주지도 않는다.

Anthropic은 또한 maintainers가 일부 결과의 심각도가 과대평가됐다고 보고했으며, 스캐너가 프로젝트의 위협 모델을 잘못 이해한 사례도 있었다고 인정했다. 따라서 인간 검토를 거치기 전에는 모든 후보를 확정된 취약점으로 간주할 수 없다.

이 소식이 중요한 이유

OpenSSL, wolfSSL, PostgreSQL, curl 프로젝트의 설명에 따르면 일부 보고서는 유용했고 신속하게 검증할 수 있었으며, 일부에는 거의 그대로 사용할 수 있는 수정안도 포함되어 있었다. 그러나 확인된 결과 5,674건과 수정된 결과 516건 사이의 격차는 병목이 항상 결함을 찾는 데 있는 것은 아니라는 점을 보여준다. 지원되는 버전에 backport를 수행하고, 사용자와 호환되는 동작에 미치는 영향을 평가한 뒤 수정 사항을 배포해야 하기 때문이다.

Anthropic은 OSS-Fuzz와 유사한 기준에 따라 널리 사용되고 보안상 중요한 오픈 소스 프로젝트로 접근을 제한한다. 또한 신청자가 핵심 maintainer인지, 프로젝트가 이미 확인된 고위험 및 치명적 위험 취약점을 실제로 추적하고 있는지 확인한다. 검증되지 않은 보고서에는 90일 공개 기한이 적용되지 않으며, Anthropic이 통상적인 프로그램을 통해 결과를 확인한 시점부터 이 기한이 시작된다. 회사는 프로젝트에 철회할 기회를 제공한 뒤 일부 고위험 결과에 기한을 부과할 수 있다고 밝혔다.

실제로 OSS Scanner는 보안 검색의 범위를 확대할 새로운 능력을 제공하지만, 결과를 공개된 수정 사항으로 전환하는 데 필요한 인간의 작업을 없애지는 못한다. 또한 Claude for OSS를 통해 프로젝트에 Claude Max 20x 구독을 무료로 제공하는 것은 분석과 프로그래밍에 도움이 될 수 있지만, 검토와 테스트 및 유지 관리에 필요한 시간을 제공하지는 않는다.

뉴스 출처
The New Stack - Software Development
원문 보기 ↗
c
작성자

certi.news Editorial Team

같은 카테고리

추천 기사

모든 뉴스 보기