앤트로픽, 오픈소스 취약점 AI 검사 무료 제공…검증 안 된 보고서도 전달
앤트로픽이 오픈소스 프로젝트에 AI 취약점 검사를 무료로 제공한다. 결과는 사람이 검증하지 않은 채 관리자에게 전달되며, 중요 인프라 방어 협력 사업도 함께 시작했다.

앤트로픽이 8일(현지시간) 오픈소스 소프트웨어의 보안 취약점을 주기적으로 찾아주는 ‘OSS Scanner’를 공개했다. 참여 프로젝트에는 검사 결과를 무료로 보내지만 보고서는 사람의 사전 검증 없이 AI가 작성한다. 같은 날 전력·수도·교통 시설을 보호하는 업체와 협력하는 별도 사업도 발표했다.
빠른 전달과 검증 부담 사이
앤트로픽은 최근 6개월 동안 자사 모델로 발견한 취약점 후보가 2만9000건을 넘지만 사람이 검토한 것은 약 6000건이라고 밝혔다. 이 숫자는 확인된 취약점 수가 아니다. 회사는 정식 공개 절차에 따라 사람이 검증한 보고서도 계속 전달하면서, 검토 인력이 있는 프로젝트에는 미검증 결과를 빨리 받아볼 선택지를 마련했다.
검사 서비스 신청은 프로젝트 핵심 관리자가 공개 저장소에 등록 요청을 제출하는 방식이다. 깃허브에 공개된 운영 설명에 따르면 프로젝트를 격리된 가상환경에서 빌드한 뒤 인터넷 연결 없이 검사하며, 결과는 지정한 담당자에게 이메일로 보낸다. 재현 방법과 가능한 수정안이 포함되지만 AI 보고서의 심각도 평가나 오류 여부는 관리자가 따져야 한다. 저장소 설명은 검사 결과를 공개하지 않는다고 명시한다.
회사는 초기 버전에서 중대·높은 위험도로 분류한 발견 97건을 전문가에게 검토하게 했고 그중 85건이 자사의 취약점 공개 기준을 충족했다고 밝혔다. 일부는 기존 발견과 중복됐고 1건은 유효하지 않았다는 설명이다. 특정 등급의 일부 사례를 골라 확인한 수치인 만큼 모든 검사 결과의 정확도로 일반화할 수 없다.
전력·수도 방어는 소규모 협력부터
앤트로픽은 별도의 ‘중요 인프라 방어 프로그램’에서 보안업체와 설비 제조업체 등 11개 창립 협력사에 AI 모델과 현장 엔지니어, 위협 연구를 제공한다고 밝혔다. 산업 설비를 운영 중인 채로 보안 패치를 적용하기 어려운 분야가 대상이다. 회사는 일부 협력사가 이미 취약점 수정에 모델을 쓰고 있다고 설명했지만, 공격 감소나 시설 안전 개선을 입증하는 성과 지표는 내놓지 않았다.
미국 기술 매체 실리콘앵글은 협력사의 모델 이용료나 연산비 부담 주체 등 사업 조건이 공개되지 않았다고 짚었다. 국내 시설에 이 프로그램이 적용된다는 발표도 확인되지 않았다. 오픈소스 검사 역시 참여 신청을 받는 단계로, 모든 저장소를 자동으로 검사하는 서비스는 아니다.
출처: https://www.anthropic.com/news/anthropic-cyber-mission https://www.anthropic.com/research/launching-opt-in-vuln-finding-service-for-open-source https://github.com/anthropics/oss-scanner https://siliconangle.com/2026/10/08/anthropic-launches-critical-infrastructure-program-and-free-oss-scanner-for-open-source/
대표 이미지: AI 생성 이미지 / 데이마크


