HackerOne, Anthropic ‘Mythos’를 취약점 관리에 통합
앤트로픽 ‘Mythos’를 취약점 발견부터 수정 검증까지 통합
- HackerOne은 Anthropic의 Claude Mythos를 H1 Platform 일부 제품에 통합한다. H1 Code Security Audit와 H1 Code에서 취약점 발견·검증·우선순위화·수정을 연결한다.
- Mythos는 인공지능이 찾은 취약점의 실제 악용 가능성을 확인하고, 확정된 노출을 기존 개발 업무로 넘기도록 설계됐다. HackerOne은 고객 공개 전 자체 하네스를 검증했다.
- HackerOne은 Mythos가 보안 연구자 커뮤니티를 보완한다고 밝혔다. 연구자들은 복잡한 공격 연쇄, 업무 로직 결함, 새로운 악용 경로를 맡고 제품은 곧 제공된다.
- H1 Platform에서 지난 12개월간 치명적 취약점 평균 수정 시간은 50% 넘게 줄었다. 그러나 미해결 치명적 백로그는 29배 증가해 처리 속도만으로는 부족했다.
- AI가 발견량만 늘리면 보안팀 부담이 커지고, 검증·선별·개발 연계가 되면 실행 가능한 업무가 된다. 따라서 Mythos 도입은 사람의 승인과 책임 체계를 전제로 해야 한다.
- 한국은 AI 기반 취약점 탐지 도입 때 발견 수보다 검증 완료율·치명도별 처리시간·미해결 백로그를 관리해야 한다. 공공 조달에도 수정 검증과 책임 주체를 조건으로 반영할 필요가 있다.
국내 정책은 AI 탐지 성능만 평가하지 말고, HackerOne 사례처럼 검증된 취약점이 개발 현장에 도달하고 수정까지 확인되는 전 과정을 측정해야 한다. 운영기관에는 사람의 최종 승인과 책임 기록을 의무화할 것을 권고한다.
주요 용어: Claude Mythos(취약점 발견과 악용 연쇄를 지원하는 앤트로픽의 보안 특화 AI), 노출 관리(발견된 보안 위험을 검증·우선순위화·수정·확인하는 운영 체계)
출처: VMblog