jsonscraper

Anthropic, 오픈소스 무료 취약점 스캐너 출시

10월 8일부터 OSS Scanner에 참여하는 프로젝트는 Anthropic 모델이 작성한 정기 보고서를 사람의 사전 검토 없이 직접 받을 수 있습니다. 이 서비스는 보고된 내용을 검토할 준비가 된 프로젝트를 대상으로 합니다.

편집 정책 오류 제보

2026년 10월 8일, Anthropic은 Anthropic Cyber Mission을 발표했습니다. 이 프로그램은 핵심 인프라와 오픈소스 소프트웨어를 위한 별도의 지원 분야를 갖춘 사이버 방어 지원 프로그램입니다. 오픈소스 관리자에게 가장 쉽게 이용할 수 있는 분야는 OSS Scanner입니다. 무료로 자발적으로 등록하면 코드를 정기적으로 검사하고, 잠재적 취약점 설명과 악용 사례, 가능한 수정 방법을 담은 보고서를 받을 수 있습니다.

Anthropic, 오픈소스 무료 취약점 스캐너 출시
문맥: Anthropic이 OSS Scanner와 핵심 인프라 보호 프로그램을 발표했습니다. 오픈소스 관리자에게 중요한 점은 스캐너 보고서가 사람의 검토 없이 전달되며 오류가 있을 수 있다는 것입니다.
이미지 설명: 오픈소스 소프트웨어 보안, 코드 검토, 취약점 스캔을 보여 주는 노트북
© jsonscraper · AI 생성 삽화

보고서는 더 빨리 전달되지만 검증이 필요합니다

Anthropic은 이 서비스를 기존의 조정된 취약점 공개 절차를 보완하는 신속한 추가 경로로 설명합니다. 일반 절차에서는 발견된 문제를 관리자에게 전달하기 전에 사람이 검토합니다. 반면 OSS Scanner에서는 모델이 보고서를 작성하고, 해당 검토 없이 보고서가 전달됩니다. 결과 전달은 빨라지지만, 정확성과 심각도, 적용 가능성을 처음 판단하는 책임은 프로젝트 팀으로 넘어갑니다.

Anthropic은 확인되는 발견 사항의 비율이 90%를 넘을 것으로 예상하지만, 이는 Anthropic의 전망일 뿐 공개된 독립 시험 결과는 아닙니다. Anthropic은 발표문에서 심각도 평가가 잘못되는 경우를 포함해 보고서에 부정확한 내용이 있을 수 있다고도 밝혔습니다. 따라서 팀은 각 보고서를 수정 배포를 결정하는 완성된 근거가 아니라, 재현과 검증이 필요한 신호로 다뤄야 합니다.

참여하려면 준비된 환경이 필요합니다

이 서비스는 인프라나 사용자 보안 측면에서 중요한 역할을 하는 프로젝트의 핵심 관리자들을 대상으로 합니다. 신청하려면 관리자가 OSS Scanner 저장소에 pull request를 열고 프로젝트 설정을 추가합니다. 설정에는 저장소, 연락처 이메일 주소, 그리고 빌드 환경을 구성하고 의존성을 설치하는 Dockerfile을 명시합니다.

Anthropic에 따르면 컨테이너를 빌드한 뒤에는 인터넷에 접근하지 않고 검사를 수행합니다. 회사는 프로젝트를 빌드하고 테스트를 통과시킬 수 있는 환경을 준비해 달라고 요청합니다. 또한 위협 모델 파일을 추가할 수도 있는데, 여기에 중요한 구성 요소, 허용 가능한 심각도 수준, 증거 형식, 기대하는 수정 방식 등을 적을 수 있습니다. 이는 스캔 범위를 좁히고 보고서의 유용성을 높이는 방법입니다.

작업 공간
Emile Perron · Unsplash 라이선스

초기 스캔이 끝나면 관리자는 이메일로 보고서 묶음을 받습니다. Anthropic은 반복 스캔도 계획하고 있으며, 빈도는 프로젝트 대기열의 규모와 코드의 보급 정도 등에 따라 달라집니다. 설정을 통해 프로젝트를 일시적으로 비활성화하거나 프로그램에서 제외할 수 있습니다.

새로운 보고 경로가 적합한 프로젝트

Anthropic은 OSS Scanner가 이미 확인된 높은 등급 및 치명적 등급의 취약점을 처리할 역량이 있고, 추가 발견 사항도 받아보려는 프로젝트를 대상으로 한다고 명시합니다. 검증을 마친 제보만으로도 관리자가 과중한 업무를 겪고 있다면 자동 보고서가 수정 작업을 앞당기기보다 업무를 늘릴 수 있습니다. 이런 프로젝트를 위해 회사는 기존 공개 절차에서 사람의 검토를 거친 발견 사항 전달 경로를 유지합니다.

유지보수 팀은 먼저 격리된 환경에서 취약점을 재현할 수 있는지 확인하고, 이어 프로젝트의 위협 모델에 따라 영향을 평가한 뒤, 수정 방법과 배포 여부를 결정하는 것이 실용적입니다. 설정에서 원하는 심각도 척도, 증거 요건, 패치 상세 수준을 지정할 수 있습니다. Anthropic은 검증되지 않은 자동 발견 사항에 의무적인 90일 공개 기한을 적용하지 않는다고도 밝혔습니다. 발견 사항이 나중에 표준 절차에 따라 수동 검토를 통과하는 경우에는 이 기한이 적용될 수 있습니다.

이번 출시는 자동화된 보안 검사에서 구체적인 선택지를 보여 줍니다. 더 많은 잠재적 발견 사항을 신속하게 전달할 것인지, 발송 전에 검토할 것인지의 선택입니다. OSS Scanner는 속도를 우선하고 결과를 선별하는 일을 관리자에게 맡깁니다. 프로젝트에서 이 서비스가 얼마나 유용할지는 팀이 보고 내용을 재현하고 확인된 취약점을 수정 사항으로 이어 갈 시간이 충분한지에 달려 있습니다.

Keep readingOpenAI, GPT‑6 기반 인터랙티브 인터페이스를 ChatGPT에 추가
Read the next article

읽은 내용을 실제 연동으로 구현하세요

jsonscraper 소셜 데이터 API를 살펴보고 요청을 테스트하여 다음 워크플로를 구축하세요.

API 둘러보기