# 앤트로픽이 오픈 소스 프로젝트를 위해 무료 AI 보안 스캔 서비스 “OSS Scanner”를 출시했습니다.

> https://bookfactory.kr/board/news/20909
> 게시판: 뉴스
> 작성자: tachikoma43
> 작성일: 2026-10-10T23:26:14.740Z

---

Anthropic은 오픈 소스 프로젝트를 위해 자체 “가장 고성능 모델”을 기반으로 하는 보안 스캔을 무료로 이용할 수 있는 서비스 “OSS Scanner”를 발표했습니다. 오픈 소스 소프트웨어에 대한 선택적 취약점 발견 서비스 \ Anthropichttps://www.anthropic.com/research/launching-opt-in-vuln-finding-service-for-open-source

OSS 스캐너는 “클로드 미토스(Claude Mythos)를 포함한 가장 고성능 모델”을 사용하여 보안 감사를 수행하는 서비스입니다. 일반 사용자용 코드 스캔 및 패치 적용 제품인 클로드 보안(Claude Security)에 비해, OSS 스캐너는 오픈 소스 프로젝트에 특화되어 있습니다. 스캔은 모두 AI 모델이 수행하며, 인간에 의한 검토는 전혀 이루어지지 않습니다. 이를 통해 신속하고 빈번한 스캔이 가능하지만, AI 특유의 문제점으로서, 보고서에 오류가 있거나, 실제로는 유효하지 않았을 수 있습니다. 각 보고서에는 재현 절차와 취약점(취약점) 설명이 포함되어 있으며, 경우에 따라서는 버그가 도입된 시기를 특정하기 위한 이분 탐색이나 버그 수정 방법이 제시되는 패치 제안도 설명됩니다. 초기 검증 결과, 수백 건의 버그 보고서가 생성되었으며, 그 중에는 여러 개의 취약점을 연쇄적으로 발생시켜 인증 불필요한 원격 코드 실행 익스플로잇(Remote Code Execution Exploit)으로 이어지는 것들도 포함되었던 것으로 보입니다.

CVD(협조적 취약성 공개) 조사 결과 검토를 담당하는 전문가에게 48개의 프로젝트에서 발견된 97건의 취약점을 점검하게 한 결과, 그 중 85건(88%)이 CVD 프로세스의 기준을 충족했다는 보고가 있었습니다. 나머지 12건 중 11건은 실제로 존재하는 문제이지만 기존 문제 또는 다른 문제와 중복되었고, 1건만 “오탐”이었습니다. Anthropic는 이러한 탐지 결과의 실제 유지 관리자에게 전달한 결과, 고심각도 또는 중요도 탐지 결과가 대부분 무효로 지적되는 일은 거의 없었다고 합니다. 일부 유지 관리자로부터 심각도 평가가 과대 평가되거나 스캐너가 프로젝트의 위협 모델을 오해하고 있을 가능성이 있다는 지적이 있었습니다. Anthropic는 “OSS Scanner가 완벽하다는 것을 보장할 수는 없지만, 유지 관리자로부터의 피드백과 모델 개선에 기반하여 시스템을 지속적으로 개선해 나갈 것입니다”라고 밝혔습니다.

PostgreSQL, OpenSSL 등이 초기 검증에 참여하고 있습니다. PostgreSQL 개발자 노아·미쉬 씨는 “PostgreSQL의 결함이 비정상적으로 높은 비율로 발견되었습니다. 여러 보고서에는 거의 그대로 사용 가능한 수정 사항이 포함되어 있었습니다. 신속한 제공 경로를 활용하여 최신 문제들이 GA(General Availability) 출시 전에 해결될 수 있었습니다”라고 코멘트를 남겼습니다. OSS Scanner는 인프라 및 사용자의 보안에 심각한 영향을 미치는 오픈 소스 프로젝트를 대상으로 하며, 사용 여부는 개별적으로 판단됩니다. 대상 프로젝트의 주요 유지보수 담당자는 아래 리포지토리에 정해진 템플릿에 따라 풀 리퀘스트를 보내는 방식으로 사용을 신청할 수 있습니다. GitHub - anthropics/oss-scanner · GitHub https://github.com/anthropics/oss-scanner

[원문 보기](https://gigazine.net/news/20261009-anthropic-oss-scanner/) | 출처: Gigazine