AI 비교AI 찾기AI 뉴스AI 활용
회사 소개
개인정보처리방침이용약관FAQ문의하기문의하기
에이아이비 주식회사사업자정보
© 2026 AIB Inc.

Anthropic, 오픈소스 취약점 스캐너 출시

Anthropic, 오픈소스 취약점 스캐너 출시

Anthropic Research·2026년 10월 9일 (금)
  • •Anthropic, 오픈소스 프로젝트에 선택형 무료 정기 취약점 검사 제공
  • •올해 CyberGym 점수 85% 초과, 6개월간 잠재 취약점 2만 9,000건 이상 발견
  • •48개 프로젝트의 심각·높음 등급 결과 97건 중 85건이 공개 기준 충족
  • •Anthropic, 오픈소스 프로젝트에 선택형 무료 정기 취약점 검사 제공
  • •올해 CyberGym 점수 85% 초과, 6개월간 잠재 취약점 2만 9,000건 이상 발견
  • •48개 프로젝트의 심각·높음 등급 결과 97건 중 85건이 공개 기준 충족
  • •Anthropic, 오픈소스 프로젝트에 선택형 무료 정기 취약점 검사 제공
  • •올해 CyberGym 점수 85% 초과, 6개월간 잠재 취약점 2만 9,000건 이상 발견
  • •48개 프로젝트의 심각·높음 등급 결과 97건 중 85건이 공개 기준 충족
  • •Anthropic, 오픈소스 프로젝트에 선택형 무료 정기 취약점 검사 제공
  • •올해 CyberGym 점수 85% 초과, 6개월간 잠재 취약점 2만 9,000건 이상 발견
  • •48개 프로젝트의 심각·높음 등급 결과 97건 중 85건이 공개 기준 충족

Anthropic은 2026년 10월 8일, 자사 최고 성능 언어 모델로 오픈소스 프로젝트를 무료 검사하는 선택형 취약점 스캐너 OSS Scanner를 출시했습니다. 등록한 프로젝트는 정기 보안 검사를 받습니다. Anthropic은 Project Glasswing에서 Claude를 활용해 취약점을 찾은 경험을 바탕으로 서비스를 마련했다고 밝혔습니다. 기존 공동 취약점 공개 절차와 달리, 새 신속 처리 방식은 모델이 생성한 결과를 사람의 검토나 분류 없이 유지관리자에게 보내므로 일부 보고는 틀리거나 유효하지 않을 수 있습니다.

Anthropic에 따르면 학술 취약점 탐지 벤치마크 CyberGym에서 언어 모델의 성능은 지난해 초 취약점 발견률 20% 미만에서 올해 85% 초과로 높아졌습니다. 지난 6개월간 최신 모델은 주요 소프트웨어 프로젝트에서 잠재 취약점 2만 9,000건 이상을 찾았고, 직원들은 이 가운데 약 6,000건을 직접 검토하고 분류했습니다. 회사는 결과 검증 역량이 여전히 병목이라고 밝혔습니다. 유지관리자들은 검증 전 보고서와 수정 제안을 함께 받기를 요청했고, Anthropic은 이런 방식으로 보고서 약 5,000건을 보냈습니다. 회사는 이제 몇 분 만에 공격용 악용 코드를 개발할 수 있다고 밝혔습니다.

Anthropic은 보고서를 분류할 자원이 부족한 프로젝트를 위해 기존 공동 취약점 공개 절차를 통한 사람 검증 공개도 계속합니다. OSS Scanner는 결과가 생성되는 즉시 받기를 원하는 프로젝트에 선택형 신속 처리를 제공합니다. 이 스캐너는 오픈소스 프로젝트용이며, Claude Security는 기업을 위한 일반 공개형 코드 검사·수정 제품입니다. 보고서에는 재현 방법과 설명이 포함될 수 있으며, 가능한 경우 버그가 도입된 시점을 찾는 이분 탐색 결과와 수정 후보도 제시됩니다.

Anthropic은 몇 주 동안 수십 개 오픈소스 프로젝트로 검사 절차를 시험했습니다. 초기 공개에는 수백 건의 버그 보고가 포함됐으며, 그중에는 인증 없이 원격 코드 실행이 가능한 공격으로 이어지는 취약점도 있었습니다. 별도 평가에서는 전문 침투 테스터가 48개 프로젝트에서 발견된 심각·높음 등급 취약점 97건을 살폈고, 85건(88%)이 Anthropic의 공개 기준을 충족했습니다. 나머지 12건 가운데 11건은 실제 문제였지만 이미 알려진 문제나 다른 검사 결과와 중복됐고, 1건은 유효하지 않았습니다. 일부 유지관리자는 심각도 평가가 부풀려졌거나 위협 모델을 잘못 이해했다고 지적했으며, Anthropic은 피드백과 모델 개선에 따라 시스템을 다듬겠다고 밝혔습니다.

자격을 갖춘 프로젝트의 유지관리자는 Anthropic의 GitHub 저장소에서 프로젝트 템플릿을 사용해 풀 리퀘스트를 제출하면 등록할 수 있습니다. 자격은 인프라와 사용자 보안에 미치는 중대한 영향 등을 포함해 OSS-Fuzz와 비슷한 기준을 따르며, 신청은 건별로 판단합니다. Anthropic은 보안 전문가에게 Cyber Verification Program도 안내했으며, 유지관리자가 취약점을 해결하고 프로젝트를 개선하도록 Claude for OSS를 통해 Claude Max 20x 구독을 무료로 제공한다고 밝혔습니다.

Anthropic은 2026년 10월 8일, 자사 최고 성능 언어 모델로 오픈소스 프로젝트를 무료 검사하는 선택형 취약점 스캐너 OSS Scanner를 출시했습니다. 등록한 프로젝트는 정기 보안 검사를 받습니다. Anthropic은 Project Glasswing에서 Claude를 활용해 취약점을 찾은 경험을 바탕으로 서비스를 마련했다고 밝혔습니다. 기존 공동 취약점 공개 절차와 달리, 새 신속 처리 방식은 모델이 생성한 결과를 사람의 검토나 분류 없이 유지관리자에게 보내므로 일부 보고는 틀리거나 유효하지 않을 수 있습니다.

Anthropic에 따르면 학술 취약점 탐지 벤치마크 CyberGym에서 언어 모델의 성능은 지난해 초 취약점 발견률 20% 미만에서 올해 85% 초과로 높아졌습니다. 지난 6개월간 최신 모델은 주요 소프트웨어 프로젝트에서 잠재 취약점 2만 9,000건 이상을 찾았고, 직원들은 이 가운데 약 6,000건을 직접 검토하고 분류했습니다. 회사는 결과 검증 역량이 여전히 병목이라고 밝혔습니다. 유지관리자들은 검증 전 보고서와 수정 제안을 함께 받기를 요청했고, Anthropic은 이런 방식으로 보고서 약 5,000건을 보냈습니다. 회사는 이제 몇 분 만에 공격용 악용 코드를 개발할 수 있다고 밝혔습니다.

Anthropic은 보고서를 분류할 자원이 부족한 프로젝트를 위해 기존 공동 취약점 공개 절차를 통한 사람 검증 공개도 계속합니다. OSS Scanner는 결과가 생성되는 즉시 받기를 원하는 프로젝트에 선택형 신속 처리를 제공합니다. 이 스캐너는 오픈소스 프로젝트용이며, Claude Security는 기업을 위한 일반 공개형 코드 검사·수정 제품입니다. 보고서에는 재현 방법과 설명이 포함될 수 있으며, 가능한 경우 버그가 도입된 시점을 찾는 이분 탐색 결과와 수정 후보도 제시됩니다.

Anthropic은 몇 주 동안 수십 개 오픈소스 프로젝트로 검사 절차를 시험했습니다. 초기 공개에는 수백 건의 버그 보고가 포함됐으며, 그중에는 인증 없이 원격 코드 실행이 가능한 공격으로 이어지는 취약점도 있었습니다. 별도 평가에서는 전문 침투 테스터가 48개 프로젝트에서 발견된 심각·높음 등급 취약점 97건을 살폈고, 85건(88%)이 Anthropic의 공개 기준을 충족했습니다. 나머지 12건 가운데 11건은 실제 문제였지만 이미 알려진 문제나 다른 검사 결과와 중복됐고, 1건은 유효하지 않았습니다. 일부 유지관리자는 심각도 평가가 부풀려졌거나 위협 모델을 잘못 이해했다고 지적했으며, Anthropic은 피드백과 모델 개선에 따라 시스템을 다듬겠다고 밝혔습니다.

자격을 갖춘 프로젝트의 유지관리자는 Anthropic의 GitHub 저장소에서 프로젝트 템플릿을 사용해 풀 리퀘스트를 제출하면 등록할 수 있습니다. 자격은 인프라와 사용자 보안에 미치는 중대한 영향 등을 포함해 OSS-Fuzz와 비슷한 기준을 따르며, 신청은 건별로 판단합니다. Anthropic은 보안 전문가에게 Cyber Verification Program도 안내했으며, 유지관리자가 취약점을 해결하고 프로젝트를 개선하도록 Claude for OSS를 통해 Claude Max 20x 구독을 무료로 제공한다고 밝혔습니다.

원문 보기 (영어)·2026년 10월 8일
안전·윤리#anthropic#oss scanner#open source security#vulnerability scanning#cybergym#project glasswing#coordinated vulnerability disclosure#remote code execution