Categories: News

Anthropic, 오픈소스용 무료 AI 취약점 스캐너 출시

Anthropic의 무료 AI 취약점 탐지로 오픈소스 보안 점검 확대

  • Anthropic은 Project Glasswing 경험을 바탕으로 Claude Mythos를 포함한 모델이 오픈소스 프로젝트를 무료·정기적으로 점검하는 OSS Scanner를 출시했다.
  • OSS Scanner는 GitHub 풀 리퀘스트와 YAML 설정으로 참여하며 Docker 컨테이너 안에서 인터넷 없이 의존성과 테스트를 점검해 자동 보고서를 생성한다.
  • AI 보고서는 사람의 검토·분류 없이 제공되며 허위 양성 위험 때문에 90일 공개기한을 두지 않고 수동 검증 시에만 CVD 절차를 적용한다.
  • Anthropic은 29,000건이 넘는 후보 취약점에서 약 6,000건을 유지관리자에게 알렸고 2026년 10월 2일까지 584건의 권고를 냈다.
  • 이미 116건의 풀 리퀘스트가 접수된 가운데 자동화는 점검 공백을 줄이지만 오탐 대응과 공개 판단을 오픈소스 유지관리자에게 더 크게 전가한다.
  • 한국은 핵심 오픈소스의 참여 기준과 AI 보고서 검증체계를 마련하고 국내 보안기업이 재현·우선순위화·수정검증을 맡도록 지원해야 한다.

정부는 OSS Scanner를 단순 도입하기보다 핵심 소프트웨어를 선별하고 AI 탐지 결과를 사람과 독립 검증하는 국가 절차를 먼저 구축해야 한다.

주요 용어: OSS Scanner(오픈소스 대상 AI 취약점 점검 서비스), CVD(검증된 취약점의 조정·공개 절차)

출처: The Hacker News

ajken

Recent Posts

구글 ‘픽셀 10’, Pwn2Own서 3개 팀 원격 해킹 성공

완전 패치된 구글 ‘픽셀 10’, Pwn2Own서 원격 해킹 3건 성공10월 8일 아일랜드 코크에서 열린 Pwn2Own에서…

6시간 ago

공격자, AhsayCBS 결함 악용해 Edge 위장 XMRig 배포

공격자는 AhsayCBS 결함을 악용해 Microsoft Edge로 위장한 XMRig 채굴기를 배포CVE-2026-105133 인증 우회와 CVE-2026-105134 명령 주입을…

6시간 ago

NVIDIA 취약점, 인증 없는 공격으로 GPU 모니터링 중단 가능

인터넷에 노출된 NVIDIA GPU 서버에서 인증 없는 공격으로 모니터링 중단 가능NVIDIA DCGM Exporter의 CVE-2026-47483은 인증…

6시간 ago

Anthropic, AI 취약점 보고와 11개사 OT 보안 협력 추진

AI 취약점 보고 자동화와 OT 방어 협력으로 보안 대응 확대Anthropic은 오픈소스 프로젝트를 정기 검사해 Claude가…

6시간 ago

Recorded Future, AI 인프라 지표 목록 도입으로 거버넌스 강화

AI 인프라 식별 목록으로 기업의 AI 거버넌스 강화Recorded Future가 보안팀의 AI 네트워크 트래픽 식별·감시·통제를 돕는…

6시간 ago

Flax Typhoon 악용에 CISA, 연방기관 10월 11일 시한 설정

Flax Typhoon 악용에 CISA가 연방기관에 10월 11일 조치 시한 부과CISA는 중국 연계 행위자 Flax Typhoon이…

7시간 ago