앤트로픽, 오픈소스에 무료 AI 취약점 스캔…사람 검토는 없다

앤트로픽 OSS Scanner는 오픈소스 프로젝트가 신청하면 자사 AI 모델이 정기적으로 보안 취약점을 찾아 주는 옵트인 서비스다. 앤트로픽은 8일(현지시간) 블로그에서 이 서비스를 공개하며 참여 프로젝트에 비용을 받지 않는다고 밝혔다. 보고서는 사람의 검토나 분류 없이 모델이 만든 그대로 메인테이너에게 이메일로 가고, 대상은 기반 시설과 이용자 보안에 영향이 큰 기성 프로젝트 가운데 사안별로 정한다.
신청은 핵심 메인테이너가 GitHub 저장소 anthropics/oss-scanner에 프로젝트 디렉터리를 추가하는 풀 리퀘스트(PR)로 한다. 프로젝트 정보 파일과 빌드용 Dockerfile이 필수이고, 앤트로픽은 등록 전에 신청자가 핵심 메인테이너인지 수동으로 확인한다. 코드는 격리된 가상머신에서 빌드한 뒤 인터넷을 차단한 상태에서 스캔한다. 첫 스캔 이후에는 정기적으로 다시 스캔하지만 빈도는 공개되지 않았다. 앤트로픽은 프로젝트 수와 사용 범위에 따라 달라질 수 있다고만 적었다. 대상 기준은 구글의 OSS-Fuzz와 비슷하다.
스캔에는 클로드 미토스(Claude Mythos)를 포함한 회사 모델이 쓰인다. 보고서에는 자체 재현 코드와 취약점 설명이 들어가고, 가능하면 패치 후보도 붙는다. 앤트로픽은 보고서가 틀리거나 무효일 수 있다고 직접 적었다. 결과는 공개하지 않으며, 일반 취약점 공개 절차의 90일 기한도 두지 않는다. 사람이 검증하는 기존 조율된 취약점 공개(CVD) 절차는 그대로 남고, OSS Scanner는 선택형 빠른 경로다. 기업을 겨냥한 유료 코드 스캔 제품 Claude Security와는 별개다.
후보 29,000건 이상 중 사람이 본 건 약 6,000건, 표본 97건 중 85건
앤트로픽이 내놓은 수치는 무엇을 센 것인지가 서로 다르다.
| 구분 | 건수 | 무엇의 수인가 |
|---|---|---|
| 후보 취약점 | 29,000건 이상 | 지난 6개월 주요 프로젝트 스캔으로 찾은 후보 |
| 사람 검토·분류 | 약 6,000건 | 후보 중 회사가 직접 검토·분류한 것 |
| 미검증 직접 발송 | 약 5,000건 | 메인테이너 요청으로 검증 없이 보낸 보고서 |
| 점검 표본 | 97건(48개 프로젝트) | 초기 결과 중 치명·고위험, 전문 침투테스터 점검 |
| CVD 기준 충족 | 85건(88%) | 97건 중. 나머지 11건 중복, 1건 오탐 |
자료: 앤트로픽 발표(2026년 10월 8일, 회사 집계)
88%는 이 가운데 가장 좁은 표본에서 나온 값이다. 초기 결과 중 치명·고위험만 골라 CVD 검토 담당 전문 침투테스터가 점검한 것으로, 29,000건 전체의 정확도는 아니다.

앤트로픽은 한계도 적었다. 일부 메인테이너는 심각도가 부풀려졌거나 스캐너가 프로젝트의 위협 모델을 오해했다고 전했고, 회사는 스캐너가 완벽하리라고 보장할 수 없다고 밝혔다. FAQ에서는 이미 보고서에 압도된 프로젝트가 많다고 인정하고, 이 서비스가 검증된 치명·고위험 보고를 감당할 수 있는 프로젝트용이라고 설명했다. 해외 IT 매체들도 보고서가 사람 검토 없이 나가고 대상이 한정된다는 점을 짚었다.
연관 기사



