Anthropic은 2026년 10월 8일, 참여 프로젝트의 취약점을 정기적으로 찾고 그 결과를 유지관리자에게 보내는 무료 서비스 OSS Scanner를 출시했습니다. 참여의 핵심 조건은 모델이 사전 사람 검토 없이 보내는 보고서를 팀이 직접 검토할 준비가 되어 있어야 한다는 점입니다.

이 서비스는 유지관리자가 자발적으로 프로그램에 추가한 프로젝트를 대상으로 합니다. OSS Scanner 출시 안내에 따르면 보고서에는 재현 가능한 사례, 문제에 대한 설명, 가능한 경우 제안 패치가 포함될 수 있습니다. Anthropic은 스캔이 무료라고 밝혔으며, 재검사 빈도는 대기열의 규모와 프로젝트의 인기도에 따라 달라질 수 있다고 설명합니다.
신속한 보고 경로에는 자체 검증이 필요합니다
Anthropic은 두 가지 경로를 구분합니다. 일반적인 조율된 취약점 공개 절차에서는 전문가가 메시지를 검토한 뒤 유지관리자에게 전달합니다. OSS Scanner는 추가적인 신속 경로로, 사람의 사전 검토나 분류 없이 모델이 직접 보고서를 보냅니다.
프로젝트를 등록하려면 대표 유지관리자가 OSS Scanner 저장소에 풀 리퀘스트를 열고 프로젝트 설정을 추가합니다. 설정에는 저장소, 연락처 이메일, 감사 환경을 준비하는 Dockerfile이 포함됩니다. OSS Scanner 문서에 따르면 환경을 빌드한 뒤 스캔 에이전트는 인터넷에 접근하지 않고 작동합니다. 유지관리자는 위협 모델과 보고서를 암호화할 PGP 키도 추가할 수 있습니다.
Anthropic은 인프라와 사용자 보안에 상당한 영향을 미치는 프로젝트를 우선 대상으로 삼고 신청을 개별적으로 검토합니다. 기준에는 신뢰할 수 없는 데이터의 처리 여부와 의존 프로젝트 수 등이 포함됩니다. 회사는 신청자가 프로젝트의 대표 유지관리자인지도 확인합니다.
공개된 결과가 보여주는 것
Anthropic은 지난 6개월 동안 자사 모델이 주요 프로젝트에서 잠재적 취약점을 29,000건 넘게 발견했으며, 전문가가 이 가운데 약 6,000건을 수동으로 검토했다고 밝혔습니다. 초기 버전 스캐너를 별도로 점검하는 과정에서 외부 테스터들은 48개 프로젝트에서 심각도 높음 또는 치명적으로 분류된 97건의 발견을 평가했습니다. 이 중 85건은 회사의 취약점 공개 절차 기준에 부합했습니다. 나머지 12건 가운데 하나는 오탐이었고, 11건은 실제 문제였지만 중복되거나 이미 알려진 내용이었습니다.
이 수치는 Anthropic의 표본과 절차에 해당합니다. 공개된 검증은 선정된 발견 97건을 대상으로 했으며, 모든 유형의 프로젝트나 서비스의 모든 보고서를 포괄하지 않았습니다. 회사는 일부 유지관리자가 심각도 평가가 과도하다고 판단하거나 모델이 프로젝트의 위협을 잘못 이해했다고 지적했다고도 밝혔습니다. 보고서를 검토할 때는 표시된 심각도만 믿기보다 재현 사례와 패치를 코드 및 위협 모델과 대조하는 것이 유용합니다.
유지관리자를 위한 실무 절차
신청하기 전에 팀이 추가 취약점 메시지를 검토할 시간이 충분한지 확인해야 합니다. OSS Scanner 참여 규칙에 따르면 이 서비스는 이러한 보고 흐름을 처리할 수 있는 프로젝트를 대상으로 합니다. 설정을 통해 프로젝트를 일시 중지하거나 참여를 해제할 수 있습니다.
- 위협 모델 파일에 검토 범위, 우선적으로 살펴볼 문제 유형, 프로젝트에서 사용하는 심각도 기준을 명시합니다.
- 격리된 환경에서 재현 사례를 검증한 다음, 취약한 코드와 제안된 수정안을 프로젝트의 현재 버전과 대조합니다.
- 중복 여부, 영향 평가, 해당 문제가 프로젝트의 위협 모델에서 실제로 악용 가능한지 별도로 확인합니다.
- 보고서 검토와 보안 전송을 담당할 사람을 정합니다. 문서에는 이메일 전송과 PGP 키 입력란이 안내되어 있습니다.
Anthropic은 검토되지 않은 보고서에 표준 90일 조율 공개 기한을 적용하지 않습니다. 회사가 나중에 수동 검토를 통해 발견 내용을 확인하면, 표준 공개 절차의 기한은 해당 검토를 알리는 시점부터 시작한다고 OSS Scanner 공개 정책은 설명합니다. 팀은 메시지를 신속하게 검토하고 수정 작업을 조율할 수 있도록 사전에 소통 절차를 합의하는 것이 좋습니다.
OSS Scanner는 결과를 검증하고 수정 사항을 출시까지 이어갈 준비가 된 팀이 자동화된 취약점 탐색을 더 쉽게 이용하도록 합니다. 자원이 제한된 유지관리자는 전문가 검토 후 진행되는 일반 공개 절차를 계속 이용할 수 있습니다. 준비된 팀은 추가 경로를 활성화해 사람의 검토를 기다리지 않고 모델 보고서를 받을 수 있습니다.