AI 에이전트가 주도하는 장기 모의 해킹(pentest) 및 코드 감사(code audit) 자동화 도구 '비질(Vigil)'이 오픈소스로 공개되어 보안 업계의 주목을 받고 있습니다. 이 도구는 LLM(대규모 언어모델)을 활용하여 전체 보안 참여 과정을 지시하고, 칼리 리눅스(Kali Linux) 실행 환경에서 실제 공격 도구를 사용하여 취약점을 탐지하고 공격 체인을 구축합니다. 모든 과정은 내구성 있는 데이터베이스에 기록되어 투명성과 감사 가능성을 보장합니다.
비질은 웹 레드팀(web red-team), 화이트박스 코드 분석(white-box code analysis), 안드로이드 애플리케이션 분석, 블루팀 인시던트 대응(blue incident response) 등 다섯 가지 모드를 지원하며, 동일한 백엔드 시스템을 사용합니다. 특히 발견된 취약점은 다른 에이전트에 의해 독립적으로 검증되어 오탐을 줄이고 신뢰도를 높입니다. 또한, 모든 대상 시스템 공격 명령은 기록되어 어떤 작업이 왜 수행되었는지 추적할 수 있습니다. 현재 클로드 코드(Claude Code)와 코덱스(Codex) 모델에 최적화되어 있으며, 향후 더 다양한 모델 지원을 계획하고 있습니다.
이러한 AI 기반 자동화 도구의 등장은 반복적이고 시간이 많이 소요되는 보안 검토 작업을 혁신할 잠재력을 가지고 있습니다. 보안 전문가들은 비질을 활용하여 초기 탐색 및 분석 단계를 자동화하고, 더 복잡하고 전략적인 문제 해결에 집중할 수 있게 될 것입니다. 이는 보안 인력 부족 문제를 완화하고, 전반적인 보안 검토의 효율성과 깊이를 향상시키는 데 기여할 것으로 기대됩니다. 다만, 강력한 자동화 기능으로 인해 오용될 가능성도 있으므로, 반드시 명시적인 승인과 검토된 범위 내에서만 사용해야 합니다.