Anthropic은 오픈소스 프로젝트가 신청할 수 있는 무료 취약점 스캐너 ‘OSS Scanner’를 공개했다. Project Glasswing에서 Claude를 활용해 취약점을 찾은 경험을 바탕으로, 참여 프로젝트에 강력한 모델을 이용한 정기 보안 스캔을 제공한다. 결과를 사람이 검증하기 전에 전달하는 빠른 제보 경로도 마련했다. 더 신속하게 취약점을 찾아 고칠 수 있도록 돕는 것이 취지다.

언어 모델의 취약점 탐지 능력이 달라졌다

Anthropic이 소개한 학술 벤치마크 CyberGym에서 언어 모델의 취약점 발견률은 지난해 초 20% 미만에서 올해 85% 초과로 높아졌다. 그에 따라 오픈소스 유지관리자에게 도착하는 보고서도 초기의 품질 낮은 결과물에서 실제 검토할 만한 버그 제보로 바뀌었다. Anthropic은 지난 6개월 동안 최신 모델로 주요 소프트웨어 프로젝트를 스캔해 잠재적 취약점 후보를 29,000건 넘게 찾았다. 그러나 이 가운데 사람이 직접 검토하고 분류한 건 약 6,000건에 그쳐, 검증 인력이 전체 처리량의 병목이 됐다.

검증 전 보고를 원하는 유지관리자들

Anthropic은 기존에 사람이 확인한 취약점을 조정된 취약점 공개(CVD) 절차로 제보해 왔다. 하지만 일부 유지관리자는 검증이 끝나기를 기다리지 않고, 미확인 보고서와 제안 패치를 한꺼번에 보내 달라고 요청했다. 그런 요청에 따라 지금까지 거의 5,000건의 보고서를 유지관리자에게 직접 전달했다. 악용 가능한 공격 코드가 몇 분 만에 만들어질 수 있는 상황에서, 취약점을 더 빨리 찾아 대응하면 공격자보다 먼저 문제를 해결할 가능성이 커진다는 설명이다.

OSS Scanner는 빠른 대신 검증을 거치지 않는다

OSS Scanner는 Google의 OSS-Fuzz처럼 오픈소스 보안을 지원하는 스캔 도구에서 영감을 얻어 만들어졌다. 다만 OSS-Fuzz가 퍼저를 사용하는 것과 달리, OSS Scanner는 강력한 언어 모델로 코드의 취약점을 찾는다. Anthropic은 Claude Mythos를 포함한 모델을 사용해 무료로 보안 감사를 제공한다. 결과는 전부 모델이 생성하며 사람의 검토나 분류를 거치지 않기 때문에, 부정확하거나 유효하지 않은 보고가 포함될 수 있다.

보고서와 초기 검증 결과

몇 주간 수십 개 오픈소스 프로젝트를 대상으로 초기 파이프라인을 검증한 결과, 수백 건의 버그 보고가 나왔다. 그중에는 여러 취약점을 연결해 인증 없이 원격 코드 실행이 가능한 공격으로 이어진 사례도 있었다. 보고서에는 독립적으로 재현할 수 있는 절차와 취약점 설명이 담기며, 가능한 경우 버그가 언제 들어왔는지 확인하는 이분 탐색 결과와 수정 후보 패치도 포함된다.

초기 버전의 중요·높음 등급 취약점 중 97건을 48개 프로젝트에 걸쳐 전문가 침투 테스터가 확인했다. 이 가운데 85건(88%)은 CVD 절차의 기준을 충족했다. 나머지 12건 중 11건은 실제 문제였지만 이미 알려진 이슈나 스캔 중 발견된 다른 항목과 중복됐고, 거짓 양성은 1건이었다. 유지관리자들은 보고의 심각도가 부풀려지거나 프로젝트의 위협 모델이 잘못 해석될 수 있다고 지적하기도 했다.

프로젝트 신청과 참여 조건

참여를 원하는 프로젝트의 핵심 유지관리자는 GitHub 저장소에 표준 템플릿에 맞춘 PR을 제출해 신청할 수 있다. 선정 기준은 OSS-Fuzz와 비슷하며, 인프라와 사용자 보안에 중대한 영향을 주는 프로젝트를 중심으로 개별 판단한다. Anthropic은 유지관리자 의견과 모델의 개선에 맞춰 스캐너를 계속 다듬겠다고 밝혔다. 자격을 갖춘 보안 전문가를 위한 Cyber Verification Program과, 취약점 수정 및 오픈소스 개선을 돕는 Claude for OSS도 함께 안내했다.

정리

OSS Scanner는 오픈소스 프로젝트에 무료 모델 기반 보안 스캔과 빠른 취약점 보고를 제공한다. 검증된 제보만 전달하는 기존 CVD 절차와 달리, 빠른 경로의 결과는 사람이 확인하지 않아 오류나 중복이 있을 수 있다. 초기 평가에서는 중요·높음 등급 보고 97건 중 85건이 CVD 기준을 통과했고, 거짓 양성은 1건이었다. 프로젝트는 신청 후 선정 절차를 거쳐 참여할 수 있다.

출처 바로가기