Anthropic이 오픈소스 프로젝트를 대상으로 무료 취약점 스캐너 OSS Scanner를 공개했다. 참여 프로젝트는 Claude Mythos를 포함한 Anthropic의 강력한 모델이 생성한 보안 보고서를 빠르게 받을 수 있지만, 보고서는 사람이 검토하거나 분류하지 않으므로 잘못된 결과가 포함될 수 있다.

Anthropic은 지난 6개월 동안 주요 소프트웨어 프로젝트를 스캔해 취약점 후보 29,000건 이상을 발견했고, 이 가운데 약 6,000건을 수동으로 검토·분류했다고 밝혔다. 검토 인력이 병목이 되자, 검증되지 않은 보고서도 패치 제안과 함께 일괄로 받고 싶다는 관리자의 요청에 따라 빠른 보고 경로를 마련했다. 지금까지 검증 여부와 관계없이 모든 결과를 받겠다고 요청한 관리자에게 보고서 약 5,000건을 보냈다고 설명했다.

Anthropic은 기존의 조정된 취약점 공개(CVD) 절차를 통해 사람이 확인한 보고서를 계속 전달한다. OSS Scanner는 이와 별도로, 결과를 신속히 받으려는 프로젝트가 선택할 수 있는 경로다. 각 보고서에는 자체 실행 가능한 재현 절차와 취약점 설명이 포함되며, 가능한 경우 버그가 도입된 시점을 찾는 이분 탐색 결과와 수정 후보 패치도 제공한다.

결과 검증과 한계

Anthropic은 초기 버전을 검증하기 위해 CVD 결과를 검토하는 침투 테스트 전문가들에게 48개 프로젝트에서 나온 심각도 높음·치명적 취약점 97건을 확인하도록 했다. 이 가운데 85건(88%)이 CVD 절차의 기준을 충족했다. 나머지 12건 중 11건은 실제 문제였지만 알려진 문제나 스캔에서 나온 다른 결과와 중복됐고, 1건만 유효하지 않은 오탐이었다고 밝혔다.

Anthropic은 이후 관리자들에게 다수의 결과를 전달했으며, 심각도 높음 또는 치명적으로 분류한 결과가 무효라고 통보받는 일은 드물었다고 설명했다. 다만 일부 관리자는 심각도 평가가 부풀려졌거나 스캐너가 프로젝트의 위협 모델을 오해했다고 지적했다. 회사는 결과가 완벽하다고 보장할 수 없으며, 관리자 의견과 모델 개선에 따라 시스템을 계속 다듬겠다고 밝혔다.

초기 참여 프로젝트의 반응도 소개했다. PostgreSQL의 Noah Misch는 보고서 중 상당수가 결함을 찾아냈고 일부 수정안은 거의 그대로 쓸 수 있었다고 말했다. OpenSSL Corporation의 Anton Arapov는 보고서가 기존에 받던 사람 작성 보고서만큼 좋거나 더 나은 경우도 있었으며, 실제 익스플로잇이 붙으면 엔지니어가 바로 검증할 수 있다고 평가했다. wolfSSL의 Todd Ouska는 받은 74건 가운데 두 건을 제외한 모두가 유효했고 다섯 건이 CVE로 이어졌다고 밝혔다.

참여 방법

대상 프로젝트의 핵심 관리자는 표준 프로젝트 템플릿에 따라 GitHub 저장소에 PR을 제출해 등록할 수 있다. 자격 기준은 OSS-Fuzz와 유사하며, 인프라와 사용자 보안에 중대한 영향을 미치는 프로젝트를 대상으로 한다. 참여 여부는 사례별로 결정한다. 자세한 안내는 확장 FAQ에서 확인할 수 있다.

Anthropic은 별도로 자격을 갖춘 보안 전문가에게 고급 사이버 기능과 차단 분류기 완화 기능을 제공하는 Cyber Verification Program도 안내했다. 취약점 수정과 오픈소스 프로젝트 개선을 위한 무료 Claude Max 20x 구독은 Claude for OSS에서 제공한다.