AI 제품인기

앤트로픽, 오픈소스용 무료 'OSS 스캐너' 공개

앤트로픽이 오픈소스 프로젝트에 무료로 취약점을 찾아주는 OSS 스캐너를 공개했다. AI의 취약점 탐지 성적은 1년 만에 20%에서 85%로 뛰었다.

김민준김민준
인기 지수: 70
앤트로픽, 오픈소스용 무료 'OSS 스캐너' 공개

앤트로픽이 오픈소스 프로젝트를 위한 무료 취약점 스캐너를 공개했다. AI가 코드에서 버그를 찾아내는 속도가 1년 만에 네 배 넘게 뛰었다.

앤트로픽의 OSS 스캐너가 하는 일

앤트로픽이 10월 8일 오픈소스 소프트웨어를 위한 취약점 탐색 서비스 'OSS 스캐너(OSS Scanner)'를 공개했다. 이름 그대로 오픈소스 코드에서 보안 결함을 찾아내는 도구다. 프로젝트가 직접 신청해야 하는 옵트인(opt-in) 방식이고, 비용은 받지 않는다.

오픈소스는 전 세계 소프트웨어의 뼈대다. 문제는 그 뼈대를 관리하는 사람이 대개 소수이고 대부분 무보수라는 점이다. 유명 라이브러리에 결함이 하나 생기면 그 위에 올라간 수천 개 서비스가 함께 흔들린다. 앤트로픽이 무료로 나선 이유가 여기에 있다.

프로젝트 글래스윙에서 나온 2만 9000건

이 서비스는 앤트로픽이 '프로젝트 글래스윙(Project Glasswing)'이라는 프로그램에서 얻은 경험을 바탕으로 한다. 지난 6개월 동안 최신 모델로 전 세계에서 가장 중요한 소프트웨어 프로젝트를 훑었더니, 후보 취약점이 2만 9000건 넘게 나왔다.

여기서 병목이 드러났다. 사람이 직접 검토한 건 그중 6000건 남짓이었다. 나머지 2만 3000건은 AI가 찾아놓고도 사람 손이 닿지 못한 채 남았다. 결함을 발견하는 속도만큼이나 이를 확인하고 고치는 사람의 속도가 문제라는 뜻이다. 새 스캐너는 이 병목을 겨냥한다. 이미 앤트로픽은 스캐너 출시 전에도 검증되지 않은 보고서까지 포함해, 전체 보고서를 요청한 오픈소스 관리자에게 5000건 가까이를 직접 보냈다.

AI가 취약점을 찾아내는 능력, 20%에서 85%로

숫자 하나가 이 흐름을 잘 보여준다. 취약점 발견 능력을 재는 학술 벤치마크 '사이버짐(CyberGym)'에서 언어모델의 성적은 지난해 초 20% 아래였는데, 올해는 85%를 넘었다. 1년 남짓 만에 네 배 이상 뛴 셈이다.

이 변화가 왜 지금 중요한지는 공격 속도와 맞물린다. 앤트로픽은 취약점을 악용하는 공격이 이제 몇 분 안에 개발될 수 있다고 본다. 결함을 빨리 찾아 고치는 프로젝트만이 공격자를 앞질러 방어할 수 있다는 논리다. AI가 코드를 짜는 속도가 빨라진 만큼, 그 코드의 구멍을 찾는 일도 같은 도구로 처리해야 따라잡을 수 있다.

오픈소스 보안에서 AI 스캐너가 메우는 빈틈

기존 보안 점검 도구와 OSS 스캐너는 결이 다르다. 전통적인 스캐너는 이미 알려진 취약점 목록과 대조하는 방식이 강하다. 알려진 서명이 있어야 잡아낸다. 반면 앤트로픽 도구는 그 목록에 아직 없는, 맥락을 봐야 보이는 결함을 겨냥한다.

구분

전통 스캐너

앤트로픽 OSS 스캐너

탐지 기준

알려진 취약점 서명 대조

코드 맥락 이해 기반 추론

강점

이미 알려진 결함, 빠른 대량 점검

알려지지 않은 결함 후보

한계

새 유형·맥락 의존 결함에 약함

오탐 가능성, 사람 검토 필요

비용

도구마다 상이

오픈소스 프로젝트 무료

표에서 보듯 두 도구는 대체재가 아니라 보완재에 가깝다. AI가 후보를 쏟아내도 사람이 걸러야 한다는 한계는 그대로 남는다. 회사도 AI가 낸 결과를 확정 사실로 보지 말라는 태도를 취한다.

무료 취약점 스캐너를 신청하고 쓰는 법

신청은 프로젝트 단위로 이뤄진다. 관리자가 옵트인하면 앤트로픽이 최신 모델로 주기적인 점검을 돌리고, 결과 보고서를 전달하는 구조다.

주의할 점도 분명하다. AI가 찾은 후보가 모두 진짜 결함인 건 아니다. 검증되지 않은 항목이 섞여 있을 수 있고, 어떤 보고서가 언제 나올지도 프로젝트 상황에 따라 다르다. 보고서를 받았다면 그대로 반영하기보다 사람이 한 번 더 확인하는 절차가 필요하다.

개발자에게 OSS 스캐너가 의미하는 것

오픈소스 관리자에게 이 서비스의 값어치는 "공짜로 점검을 받는다"는 데 그치지 않는다. 인력이 부족한 프로젝트일수록 후보 목록이라도 있으면 점검 우선순위를 정하기가 훨씬 쉽다. 관리할 코드가 많은데 사람은 적은 팀일수록 효과가 크다.

관심 있는 프로젝트라면 앤트로픽의 OSS 스캐너 페이지에서 옵트인 방법을 확인하면 된다. 신청 전에는 어떤 코드가 점검 대상에 들어가는지, 보고서가 어떤 형식으로 오는지 먼저 살펴보는 편이 좋다.

이 소식 공유하기

언급된 제품

출처

관련 AI 뉴스

구글 클라우드 '제미나이 에이전트' 공개, 목표만 주면 일을 처리한다
AI 제품

구글 클라우드 '제미나이 에이전트' 공개, 목표만 주면 일을 처리한다

구글이 기업용 제미나이 에이전트를 발표했다. 지시 대신 목표를 받아 스스로 계획하고, 클로드를 포함한 외부 모델도 선택할 수 있다.

인기 지수: 82
앤트로픽, 2026 이용 정책 개정…'모델 학대' 금지 첫 명문화
비즈니스 및 산업

앤트로픽, 2026 이용 정책 개정…'모델 학대' 금지 첫 명문화

앤트로픽이 1년여 만에 이용 정책을 개정해 클로드를 향한 지속적 학대를 처음으로 금지하고, 선거 조항의 일괄 금지를 풀었다. 시행일은 11월 12일이다.

인기 지수: 78
작은 깃털 모양 칩과 거대한 냉각탑을 나란히 그린 차분한 편집 일러스트
AI 모델

앤트로픽 클로드 하이쿠 5.5 공개, 소형 모델 값 75% 내렸다

앤트로픽이 경량 모델 클로드 하이쿠 5.5를 공개했다. 돌리는 값이 하이쿠 4.5보다 평균 75% 줄었고, 같은 날 소넷 5.5의 캐시 읽기 요금도 절반으로 내렸다.

인기 지수: 1,500
방패 문양과 함께 계단식으로 이어지는 세 개의 보안 접근 관문, 차분한 슬레이트와 청록 톤
비즈니스 및 산업

앤트로픽, 클로드 사이버 접근을 세 단계로 확대

앤트로픽이 사이버 검증 프로그램을 확장해 고급 보안 기능 접근을 방어·레드팀·특수 세 단계로 나눴다. 각 단계는 업무 범위와 검증 요건이 다르며, 최신 클로드 모델을 모두 쓴다.

인기 지수: 1,200