개발자들이 코드 보안 작업을 더욱 체계적이고 효율적으로 수행할 수 있도록 돕는 '코드 보안 스킬(Code Security Skills)' 플러그인이 앤스로픽(Anthropic)의 AI 코딩 에이전트 클로드 코드(Claude Code)용으로 출시되었습니다. 이 플러그인은 위협 모델링, 코드 검토, 취약점 검증, 공격 경로 분석 등 13가지 핵심 보안 워크플로우를 제공하며, AI의 도움을 받아 개발 과정에서 보안 취약점을 조기에 발견하고 해결하는 데 중점을 둡니다.
'코드 보안 스킬'은 특정 도구나 서비스에 얽매이지 않는 '공급자 중립적(provider-neutral)' 접근 방식을 채택합니다. 즉, 필요한 기능과 증거를 명시할 뿐, 특정 모델이나 코디네이터, 데스크톱 애플리케이션에 종속되지 않습니다. 예를 들어, PR(Pull Request)이나 커밋(commit)의 보안 변경 사항을 검토하는 `security-diff-scan` 명령부터 전체 저장소(repository)를 감사하는 `security-scan`, 심층적인 취약점 탐색을 위한 `deep-security-scan` 등 다양한 명령어를 제공합니다. 또한, 위협 모델을 구축하거나 특정 취약점을 조사하고, 발견된 문제를 추적하며, 보안 정책을 정의하는 등의 복잡한 작업도 지원합니다.
이 플러그인은 스캔 결과를 `scan-manifest.json`, `findings.json`, `coverage.json`, `report.md`, `exports/results.sarif` 등 표준화된 형식으로 출력합니다. 이를 통해 다른 코드 스캐닝 도구와의 호환성을 높이고, 분석 결과를 명확하게 문서화할 수 있습니다. 예를 들어, '안전하지 않은 아카이브 압축 해제가 출력 디렉터리를 벗어날 수 있음'과 같은 취약점을 '높음' 심각도(CVSS 8.1)로 분류하고, CWE-22(경로 탐색)와 같은 분류 체계를 적용하여 상세한 보고서를 생성합니다. 이러한 기능은 개발팀이 AI를 활용하여 소프트웨어 개발 생명주기(SDLC) 전반에 걸쳐 보안을 강화하고, 잠재적인 위협에 선제적으로 대응하는 데 큰 도움이 될 것으로 기대됩니다.