AI 안전 연구 기업 앤트로픽(Anthropic)이 오픈소스 프로젝트의 보안 취약점을 탐지하는 새로운 무료 서비스 'OSS 스캐너'를 발표했습니다. 이 서비스는 앤트로픽의 최강 모델인 클로드 미토스(Claude Mythos) 등을 활용하여 오픈소스 프로젝트의 코드를 주기적으로 스캔하고 잠재적인 보안 문제를 보고합니다. 이를 통해 오픈소스 개발자들이 보안 이슈를 더 빠르게 인지하고 대응할 수 있게 될 것으로 보입니다.
OSS 스캐너의 가장 큰 특징은 인간의 개입 없이 전적으로 AI 모델이 취약점 보고서를 생성한다는 점입니다. 이 방식은 보고서 생성 속도와 스캔 빈도를 크게 높일 수 있지만, 동시에 보고서의 부정확성이나 유효하지 않은 내용이 포함될 가능성도 있습니다. 그럼에도 불구하고 앤트로픽은 최강 모델을 투입하여 오픈소스 프로젝트에 최대한의 방어적 이점을 제공하겠다는 입장입니다. 이미 AI 도구들은 '카피 페일(Copy Fail)' 버그처럼 리눅스 배포판에 영향을 미친 주요 보안 결함을 찾아내는 등 성과를 보인 바 있습니다.
이러한 AI 기반 보안 스캔 서비스의 등장은 오픈소스 생태계에 중요한 변화를 가져올 수 있습니다. 수많은 오픈소스 프로젝트들이 보안 인력 부족과 자원 한계에 시달리는 상황에서, 앤트로픽의 OSS 스캐너는 이들에게 큰 도움이 될 수 있습니다. 하지만 동시에 리누스 토르발스(Linus Torvalds)나 구글(Google)과 같은 주요 프로젝트들도 AI가 생성한 방대한 버그 보고서를 처리하는 데 어려움을 겪는 사례가 늘고 있어, 보고서의 품질 관리와 효율적인 처리 방안 마련이 중요해질 것입니다. 이는 AI가 보안 분야에서 단순한 도구를 넘어 새로운 도전 과제를 제시하고 있음을 보여줍니다.
