앤스로픽이 오픈소스 코드를 최상위 인공지능 모델로 주기적으로 검사하는 ‘OSS 스캐너’를 8일 출시했다. 취약점 탐지부터 원인 분석과 후보 패치 작성까지 자동화해 소프트웨어 공급망의 공격 노출 시간을 줄이려는 시도다.
앤스로픽 공식 발표에 따르면 인프라와 사용자 보안에 중대한 영향을 미치는 오픈소스 프로젝트의 핵심 유지관리자가 신청할 수 있다. 앤스로픽이 유지관리자 신원과 대상 기준을 확인해 사례별로 등록 여부를 결정한다. 취약점 보고서에는 재현 코드와 원인 설명이 담기며, 가능한 경우에만 버그 유입 시점을 찾은 이분 탐색 결과와 후보 패치가 포함된다.
검사는 인터넷 접속을 차단한 강화 샌드박스에서 진행한다. 유지관리자는 저장소 주소와 연락처 등을 project.yaml에 기재하고, 의존성 설치와 빌드 환경을 구성하는 도커파일을 함께 제출한다. 필요하면 위협 모델과 패치 작성 기준도 지정할 수 있다.
다만 이를 ‘자동 패치 서비스’로 보는 것은 정확하지 않다. 에이전트가 패치를 제안하지만 코드에 자동 적용하지 않으며, 보고서도 사람의 사전 검토 없이 전달된다. 앤스로픽은 오탐과 중복 보고, 과도한 심각도 평가가 남을 수 있다고 인정했다.
앤스로픽의 취약점 공개 대시보드를 보면 지난 2일까지 모델이 만든 후보는 2만9439건이었다. 외부 보안업체가 검토한 6123건 가운데 5674건이 유효 판정을 받았다. 별도 집계인 유지관리자 전달 건수는 6157건이며, 이 가운데 상류 프로젝트에서 패치가 만들어져 배포된 사례는 516건이다. 다만 해당 패치가 실제 사용자 환경에 널리 설치됐는지는 확인되지 않았다. 앤스로픽도 사람에 의한 검증을 공개 절차의 병목으로 지목했다.
공격 측의 비용은 빠르게 낮아지고 있다. 앤스로픽은 스마트계약 시뮬레이션에서 최근 모델이 성공한 공격을 만드는 데 쓴 토큰의 중앙값이 6개월 동안 70.2% 감소했다고 밝혔다. 같은 연산예산으로 만들 수 있는 성공 공격이 약 3.4배 늘었다는 자체 계산이다. 다만 블록체인 실험 결과를 일반 소프트웨어 전체에 그대로 적용할 수는 없다.
구글은 지난 7월 OSS-Fuzz와 CodeMender를 결합해 C·C++ 메모리 취약점에 검증된 후보 패치를 제공하기 시작했다. 오픈AI도 ‘패치 더 플래닛’에서 보안전문가가 AI 탐지 결과를 검증하고 패치와 테스트까지 맡는 체계를 운영한다.
앤스로픽은 사람 검증을 덜어낸 빠른 대량 전달, 구글은 퍼저로 재현된 문제에 대한 패치 자동화, 오픈AI는 전문가 중심의 종단 간 수정에 무게를 둔다. AI 보안 경쟁의 승부처가 취약점을 더 많이 찾는 능력에서 유지관리자가 감당할 수 있는 속도로 검증하고 안전하게 배포하는 능력으로 옮겨가고 있다.

댓글 남기기