AI 애플리케이션 개발이 활발해지면서 관련 보안 위협도 커지고 있습니다. 이러한 배경 속에서 AI 앱의 코드와 모델 파일에서 잠재적 보안 취약점을 찾아내는 오픈소스 SAST(정적 애플리케이션 보안 테스트) 스캐너 '로완(Rowan)'이 최근 공개되어 주목받고 있습니다. 로완은 개발 중인 AI 프로젝트의 소스 코드와 모델 파일을 분석하여 인젝션, 안전하지 않은 역직렬화(deserialization), SSRF(서버 측 요청 위조), 비밀 정보 유출, 위험한 에이전트 도구, 안전하지 않은 모델 로딩 등 다양한 취약점을 보고합니다. 특히 실제 코드를 실행하지 않고 정적으로 분석하므로 개발 단계에서 빠르게 보안 문제를 파악할 수 있습니다.
로완은 파이썬(Python) 3.10 이상 환경에서 pipx 또는 uv를 통해 쉽게 설치할 수 있으며, Opengrep 스캔 엔진을 활용하여 깊이 있는 분석을 수행합니다. 파이썬 및 자바스크립트/타입스크립트(JS/TS) 프로젝트에 대해 가장 심층적인 분석을 제공하며, 자바(Java), 코틀린(Kotlin), C# 등 다른 언어에 대해서도 파일 내 데이터 흐름 분석을 지원합니다. 또한 피클(Pickle), 파이토치(PyTorch), GGUF, 세이프텐서(SafeTensors) 등 다양한 AI 모델 파일 형식의 취약점도 검사합니다. 특히 주목할 점은 로완이 LLM(대규모 언어 모델)을 호출하거나 사용자 코드를 외부 서버로 업로드하지 않아 프라이버시를 강력하게 보호한다는 것입니다. 종속성(dependency) 검사 시에만 외부 네트워크 호출이 발생하며, 이마저도 옵션으로 끌 수 있습니다.
로완의 등장은 AI 앱 개발 생태계에 중요한 의미를 가집니다. AI 기술이 빠르게 발전하는 만큼, 보안은 종종 간과되기 쉬운 영역입니다. 로완과 같은 도구는 AI 개발자들이 개발 초기 단계부터 보안을 고려하고, 잠재적인 위협에 선제적으로 대응할 수 있는 기반을 마련해 줍니다. 특히 오픈소스라는 점은 개발 커뮤니티의 참여를 통해 지속적으로 기능이 개선되고 새로운 취약점 규칙이 추가될 가능성을 높입니다. 이는 AI 앱의 전반적인 보안 수준을 향상시키고, 최종 사용자에게 더 안전한 AI 서비스를 제공하는 데 기여할 것으로 기대됩니다.