ToolNavs 유용한 AI 도구 찾기
도구 제출 로그인
돌아가기 AI 정보
Anthropic, OSS Scanner 출시: 오픈소스 무료 취약점 스캔, 보고서는 사람 검토 없이 전달

Anthropic, OSS Scanner 출시: 오픈소스 무료 취약점 스캔, 보고서는 사람 검토 없이 전달

AI 정보 • Admin • • 8 회 조회

OSS Scanner는 Anthropic이 2026년 10월 8일 출시한 오픈소스 소프트웨어용 선택형 취약점 스캔 서비스다. 참여한 프로젝트는 Anthropic의 가장 강력한 모델로 정기 스캔을 무료로 받고, 보고서는 전적으로 모델이 생성해 사람의 검토나 분류 없이 유지관리자에게 바로 전달된다. Anthropic은 공식 연구 글에서 이 서비스를, 사람이 먼저 검증한 뒤 공개하는 기존의 조정 공개 절차와 나란히 운영되는 빠른 경로로 설명했다.

왜 사람 검토 단계를 건너뛰는가

지난 6개월 동안 Anthropic은 최신 모델로 주요 오픈소스 프로젝트들을 스캔해 2만 9천 개가 넘는 취약점 후보를 찾아냈지만, 사람이 검토하고 분류까지 마친 것은 약 6천 개에 그쳤다. 병목은 발견이 아니라 사람의 검토 역량이다. 동시에 검증되지 않은 보고서를 묶음으로라도 먼저 받겠다는 유지관리자가 늘었고, 요청에 따라 이미 약 5천 건이 발송됐다. 이유는 분명하다. 취약점을 악용하는 코드는 이제 몇 분이면 만들어지기 때문에, 방어 측이 단서를 늦게 받을수록 먼저 악용당할 위험이 커진다. 분류 인력이 없는 프로젝트는 기존의 사람 검증 공개 경로를 계속 이용할 수 있다.

시범 결과: 88%가 기준 통과, 진짜 오탐은 1건

출시에 앞서 Anthropic은 수십 개 오픈소스 프로젝트와 몇 주간 시범 운영을 했고, 인증 없는 원격 코드 실행으로 연결되는 발견도 포함됐다. 각 보고서에는 독립적으로 실행할 수 있는 재현 절차, 결함에 대한 설명(가능한 경우 결함을 도입한 변경 지점까지), 후보 패치가 담긴다. 평소 사람 검증 공개를 심사하는 침투 테스터들이 48개 프로젝트의 심각·고위험 발견 97건을 표본 검토한 결과, 85건이 그 절차의 기준을 충족했고, 나머지 12건 중 11건은 실제 취약점이지만 이미 알려진 문제와 중복됐으며, 무효는 1건뿐이었다. wolfSSL 팀은 받은 보고서 74건 중 2건을 제외하고 모두 유효했고 5건이 CVE가 됐다고 밝혔다. PostgreSQL과 OpenSSL 유지관리자들도 긍정적으로 평가했다. 다만 Anthropic 스스로도 한계를 인정한다. 심각도가 부풀려질 수 있고, 스캐너가 프로젝트의 위협 모델을 오해할 수도 있다는 것이다.

누가 참여할 수 있고, 부담은 어디로 옮겨 가나

자격이 있는 프로젝트의 핵심 유지관리자는 Anthropic이 지정한 GitHub 저장소에 풀 리퀘스트를 제출해 신청할 수 있으며, 심사 기준은 Google의 OSS-Fuzz와 비슷하게 인프라와 사용자 보안에 대한 핵심 영향도를 중심으로 프로젝트별로 결정된다. 속도가 이 서비스의 존재 이유이며, 대가도 분명하다. 분류 부담이 Anthropic의 검토 인력에서 유지관리자 쪽으로 넘어간다는 점이다. 보고서를 빠르게 검증할 수 있는 팀은 실질적인 시간을 벌지만, 인력이 부족한 소규모 프로젝트는 걸러지지 않은 보고량의 홍수를 감당하지 못할 수 있어 사람 검증 경로가 더 나을 수 있다. 참여 여부를 정할 때 첫 질문은 모델이 얼마나 강한가가 아니라, 팀에 그 보고를 받아낼 사람이 있는가이다.

추천 도구

더보기