무료 신청형 취약점 검사

앤트로픽은 2026년 10월 8일 Anthropic Cyber Mission을 발표하면서 오픈소스 프로젝트용 OSS Scanner를 공개했다. 프로젝트가 등록하면 앤트로픽의 강한 모델이 코드를 정기적으로 검사하고 취약점 보고서를 무료로 제공하는 방식이다. 무작위로 모든 저장소를 검사하는 공개 서비스가 아니라, 참여를 원하는 오픈소스 프로젝트가 신청하는 선택형 프로그램이다. 앤트로픽 발표

보고서에는 취약점의 개념 증명, 설명, 가능한 경우 수정 제안이 포함될 수 있다. 핵심 조건은 결과가 모델 생성만으로 전달된다는 점이다. 앤트로픽은 이 과정에서 사람의 사전 검토나 분류를 하지 않는다고 명시했다. 빠른 검사와 보고를 가능하게 하는 대신, 잘못된 내용이나 부정확한 심각도 평가가 섞일 수 있다. 기술 설명

오픈소스 코드에서 취약점을 찾아 유지관리자가 검토하는 보안 검사 개념 이미지

AI가 찾은 취약점 후보를 유지관리자가 재현하고 검토하는 오픈소스 보안 흐름.

취약점 보고서도 검증이 필요하다

앤트로픽은 스캐너의 참양성 비율이 90%를 넘을 것으로 기대한다고 밝혔다. 이는 향후 성능에 대한 회사의 전망이며, 확정된 독립 검증 수치가 아니다. 보고서를 받았다고 해서 실제 취약점이 확인됐거나 수정됐다고 볼 수 없다. 유지관리자는 재현 절차와 영향을 직접 확인하고, 수정 후에도 테스트와 회귀 검사를 해야 한다.

서비스가 겨냥하는 대상도 모든 저장소 운영자가 아니다. 앤트로픽은 핵심 오픈소스 프로젝트의 유지관리자가 신청할 수 있다고 안내하고, 스캔 결과를 처리할 역량이 있는 프로젝트를 대상으로 한다고 설명한다. 보고서를 처리할 인력이 부족한 프로젝트에는 기존의 사람 검토를 포함한 협조적 취약점 공개 절차를 계속 제공할 계획이라고 밝혔다.

이 구분은 오픈소스 생태계에 중요하다. 자동 탐지는 유지관리자가 놓친 문제를 더 자주 알려줄 수 있지만, 보고서가 늘어도 검증과 패치가 따라오지 않으면 부담이 커진다. 프로젝트는 신청 전에 담당자, 보안 연락 경로, 재현용 테스트 환경, 공개 시점을 정해 두는 편이 좋다. 이는 프로그램 조건을 바탕으로 한 실무적 제안이다.

Cyber Mission의 두 갈래

OSS Scanner는 Anthropic Cyber Mission의 오픈소스 축이다. 다른 축인 Critical Infrastructure Defense Program은 전력·수도·교통 같은 운영기술과 정부 시스템을 보호하는 보안 사업자에게 Claude 모델, 현장 엔지니어, 위협 연구를 제공한다. 발표 시점에는 소수 파트너와 작업을 시작했고, 더 많은 참여를 순차적으로 확대할 계획이다.

Cyber Verification Program은 두 사업과 구별해야 한다. 이 프로그램은 자격을 갖춘 보안 전문가가 고급 사이버 기능과 완화된 차단 기준에 접근하도록 심사하는 별도 제도다. 방어 업무, 승인된 침투 테스트 등 작업 범위에 따라 등급이 나뉘며 신청과 조직 검증이 필요하다. OSS Scanner가 공개형 API나 누구나 쓰는 범용 취약점 도구로 풀린 것은 아니다.

자주 묻는 질문

OSS Scanner는 어떤 프로젝트가 쓸 수 있나?

앤트로픽은 핵심 오픈소스 프로젝트의 유지관리자가 등록할 수 있다고 설명한다. 관심 프로젝트는 신청 절차를 거쳐야 하며, 누구나 임의의 저장소를 자동 스캔하는 서비스는 아니다.

결과 보고서는 사람이 확인하나?

아니다. 앤트로픽은 보고서가 모델 생성 결과이며 사람의 검토나 triage 없이 전달된다고 밝혔다. 따라서 취약점 여부와 심각도는 프로젝트 유지관리자가 재현해 판단해야 한다.

스캐너의 정확도가 90% 이상인가?

앤트로픽은 참양성 비율이 90%를 넘을 것으로 기대한다고 발표했다. 이는 검증 완료된 성과 수치가 아니라 회사의 기대치다. 특정 프로젝트에서의 탐지율이나 오탐률을 보장하지 않는다.

중요 인프라 보안팀도 바로 신청할 수 있나?

중요 인프라를 위한 Critical Infrastructure Defense Program은 별도 참여 관심 등록을 받고, 초기에는 소수 사업자와 진행한다. 더 넓은 사이버 기능을 위한 Cyber Verification Program도 별도 자격·보안 심사가 필요하다.

한눈에 정리

OSS Scanner는 오픈소스 유지관리자가 신청해 강한 모델의 정기 보안 검사를 무료로 받는 프로그램이다. 다만 취약점 보고서는 사람의 확인 없이 생성되므로, 발견 사실이나 수정 완료를 대신 입증하지 않는다. 빠른 탐지의 이점을 살리려면 프로젝트가 재현·분류·패치할 책임과 절차를 함께 준비해야 한다.