앤트로픽이 오픈소스 프로젝트에 무료 AI 보안 스캔을 제공한다
앤트로픽이 오픈소스 프로젝트를 위한 무료 보안 스캔 서비스인 OSS Scanner를 내놨다. 오픈소스 유지보수자가 직접 신청해 참여하면, 앤트로픽의 최상위 모델들이 주기적으로 코드를 훑고 취약점 후보를 정리한 보고서를 받아볼 수 있는 구조다. 비용은 프로젝트 쪽에서 부담하지 않는다.
핵심은 자동화된 정기 스캔이다. 참여를 선택한 프로젝트는 한 번 검사받고 끝나는 게 아니라 일정 주기로 반복 점검을 받는다. 앤트로픽은 이 작업에 자사 모델 가운데 가장 성능이 높은 것들을 투입한다고 설명하며, 그 목록에 Claude Mythos도 포함된다고 밝혔다. 방어 측이 더 빠르게 취약점을 인지하도록 돕는 것이 목표라는 설명이다.
다만 보고서는 전적으로 모델이 생성한 결과물이다. 사람이 검토하거나 우선순위를 판단하는 단계가 없다. 그만큼 스캔을 더 자주, 더 빠르게 돌릴 수 있지만, 잘못된 내용이나 실제로는 문제가 아닌 항목이 섞여 들어올 가능성도 열려 있다. 앤트로픽 스스로 이 점을 전제로 깔고 있다.
AI로 버그를 찾는 시도 자체는 새로운 것이 아니다. 최근 몇 달 사이 AI 도구가 오픈소스 소프트웨어의 중대한 보안 결함을 잡아내는 사례가 나왔고, 5월에는 거의 모든 리눅스 배포판에 영향을 준 'Copy Fail' 버그도 그런 흐름 속에서 발견됐다. 취약점 탐지에서 AI의 실효성이 확인되면서 이런 도구가 잇따라 등장하는 분위기다.
반대급부도 뚜렷하다. AI가 쏟아내는 버그 리포트를 감당하지 못하는 프로젝트가 늘고 있다. 리누스 토르발스도, 구글조차도 이 물량을 처리하는 문제를 안고 있다는 이야기가 나온다. 정탐이든 오탐이든 보고서가 쌓이면 결국 사람이 읽고 판단해야 하는데, 대부분 자원이 넉넉하지 않은 오픈소스 팀에게는 그 자체가 부담이다.
개발자 입장에서 달라지는 것은 취약점 정보가 도달하는 경로와 속도다. 의존하는 라이브러리나 런타임에서 예전보다 훨씬 자주 보안 관련 알림이 올라올 수 있고, 그 상당수는 사람이 아니라 모델이 작성한 문서일 가능성이 크다. 사내에서 오픈소스 의존성을 관리한다면 이런 리포트를 어떤 기준으로 걸러내고 실제 대응으로 연결할지 판단 절차를 미리 정해두는 편이 낫다.
주의할 점은 명확하다. 사람의 검토와 분류가 빠져 있기 때문에 보고서의 정확성을 보장할 수 없고, 틀렸거나 유효하지 않은 항목이 포함될 수 있다. 결국 받은 리포트를 그대로 신뢰하기보다는 1차 신호로만 쓰고, 실제 패치 여부는 별도 검증을 거쳐 결정해야 한다.