Devlery
Blog/Anthropic

사람 검수 없는 AI 취약점 보고서, Anthropic 무료 스캔에 신청 PR 363건

Anthropic이 2026년 10월 8일 오픈소스에 무료 취약점 스캔 OSS Scanner를 열었습니다. 보고서는 사람이 검수하지 않고 공개 권고문으로도 나오지 않으며, 사흘 만에 신청 PR 363건이 쌓였습니다.

사람 검수 없는 AI 취약점 보고서, Anthropic 무료 스캔에 신청 PR 363건
AI 요약
  • Anthropic이 오픈소스 무료 취약점 스캔 OSS Scanner를 열었습니다.
  • 보고서는 사람이 검수하지 않고, 공개 권고문으로도 나오지 않습니다.
  • 사흘 만에 신청 PR 363건이 쌓였고 등록을 마친 프로젝트는 21개입니다.

Anthropic이 2026년 10월 8일 오픈소스 프로젝트에 무료 취약점 스캔을 열었습니다. 이름은 OSS Scanner입니다. 신청한 저장소를 Anthropic의 최상위 모델이 주기적으로 읽어 보안 취약점을 찾고 재현 코드와 후보 패치까지 붙여 메인테이너 메일로 보냅니다. Google이 2016년부터 운영해 온 OSS-Fuzz를 본떴지만, 무작위 입력을 쏟아붓는 퍼징과 달리 모델이 코드를 읽습니다.

받는 쪽에서 달라지는 것은 두 가지입니다. 이 메일은 사람이 한 번도 보지 않은 채 나갑니다. 거기 적힌 취약점은 공개 권고문이 되지 않습니다.

GitHub의 anthropics/oss-scanner 저장소 카드. 기여자 21명, 이슈 3건, 스타 608개, 포크 319개가 표시되어 있다

신청 창구는 GitHub 저장소 하나입니다. GitHub이 캐시해 둔 카드 기준 수치입니다.

88%는 어디서 나온 숫자인가

Anthropic이 공개한 정확도 근거는 외부 침투 테스터가 직접 확인한 97건입니다. 48개 프로젝트에서 나온 critical과 high 등급 보고서 97건을 검증했더니 85건, 즉 88%가 Anthropic의 취약점 공개(CVD) 절차 기준을 통과했습니다. 나머지 12건 중 11건은 실재하는 버그였지만 이미 알려진 이슈나 같은 스캔의 다른 발견과 겹쳤고 완전한 오탐은 1건이었습니다.

이 88%가 무엇을 재는 숫자인지는 분명히 해둘 필요가 있습니다. 보낸 보고서 중에서 맞은 비율이지, 코드에 있는 취약점 중 몇 퍼센트를 찾아냈는지가 아닙니다. 후자는 공개되지 않았습니다. 이틀 전 다룬 GitHub의 AI 코드 리뷰 벤치마크에서 1위 Copilot이 알려진 결함의 26%를 찾았다는 수치와는 재는 대상이 다르므로 나란히 비교할 수 없습니다.

85

공개 기준 통과


(97건 중)

11

실재하지만


중복된 보고

1

오탐


(false positive)

검증 범위에는 조건이 두 개 붙어 있습니다. 대상이 critical과 high 등급으로 한정됐고 초기 버전으로 측정했습니다. 독립 기관의 감사는 공개되지 않았습니다. Anthropic은 운영 중 기대하는 true-positive 비율을 90% 초과로 잡았습니다.

메인테이너 쪽 평가는 모두 Anthropic 발표문에 실려 있습니다. wolfSSL의 Todd Ouska는 보고서 74건 중 2건을 빼고 유효했고 그중 5건이 CVE가 됐다고 적었습니다. OpenSSL Corporation의 Anton Arapov는 "사람에게 받는 것만큼 좋고 때로는 더 낫다"고 했습니다. curl의 Daniel Stenberg는 curl에서 손볼 만한 이슈를 여러 건 찾는 데 도움이 됐다고 말했지만 어떤 CVE인지는 공개되지 않았습니다.

Stenberg의 평가가 눈에 띕니다. AI 버그 제보의 가장 유명한 반대자였기 때문입니다. 2025년 7월 그는 그해 curl에 들어온 보안 제보의 약 20%가 AI 슬롭이라고 공개했고 2026년 1월 말에는 curl의 버그 바운티를 아예 닫으면서 "AI 생성이든 아니든" 저품질 제보의 유인을 없애는 것이 목적이라고 밝혔습니다. 그 사람이 이번에는 Anthropic 발표문에 긍정 인용으로 실렸습니다.

Anthropic 스스로 인정한 약점도 발표문에 있습니다. 등급이 부풀려졌다거나 프로젝트의 위협 모델을 잘못 읽었다는 지적을 메인테이너들에게서 받았습니다.

사람이 보지 않고, 공개도 되지 않습니다

여기가 기존 취약점 제보와 가장 크게 갈리는 부분입니다. 저장소 README가 이유와 결과를 한 문장에 담아 적었습니다.

이 때문에 우리는 이 발견들에 90일 공개 기한을 걸지 않으며, 공개하지도 않습니다.

원래는 이렇습니다. 보안 연구자가 취약점을 제보하면 보통 90일 시한이 붙고 그 기한이 지나면 CVE 번호와 함께 공개 권고문이 나옵니다. 그래야 그 라이브러리를 쓰는 사람들이 자기가 영향받는지 알 수 있습니다. OSS Scanner는 사람이 검수하지 않았기 때문에 그 시계를 돌리지 않습니다. 보고서는 메인테이너 메일함에서 끝납니다.

예외는 하나입니다. OSS Scanner 약관 5조는 Anthropic이 나중에 그 보고서를 수동으로 검증하고 참가자에게 통지하면, 그 통지로부터 90일 뒤에 CVD 정책에 따라 공개할 수 있다고 적었습니다. 자동으로 걸리는 절차가 아니라 Anthropic이 따로 손을 댈 때만 작동합니다.

항목OSS Scanner (Anthropic)OSS-Fuzz (Google)
탐지 방식모델이 코드를 읽음퍼징(무작위 입력)
보고서 검증사람 검수 없음크래시 재현으로 자동 확인
공개 기한없음, 공개도 하지 않음기본 90일 뒤 공개
비용무료무료

이 설계가 라이브러리를 쓰는 쪽에 남기는 결과는 분명합니다. OSS Scanner에서 시작된 수정은 CVE 피드에 뜨지 않습니다. 의존성 스캐너가 권고문 데이터베이스만 보고 있다면 이 경로로 고쳐진 취약점은 잡히지 않고 릴리스 노트와 커밋 메시지에만 남습니다.

사흘 만에 신청 PR 363건, 등록은 21개

신청은 anthropics/oss-scanner 저장소에 PR을 올리는 방식입니다. 2026년 10월 10일 21시(UTC) GitHub API로 확인한 저장소 상태는 이렇습니다. 저장소가 만들어진 10월 8일 17시 25분(UTC)부터 사흘이 채 안 된 시점입니다.

363
신청 PR 전체
257
아직 열려 있음
26
병합됨
80
병합 없이 종료

projects/ 디렉터리에 등록을 마친 프로젝트는 21개입니다. OpenSSL, NSS, Botan 같은 암호 라이브러리, Homebrew, nvm, mise, sccache 같은 개발 도구, libtorrent, libheif, neqo, pion-dtls처럼 신뢰할 수 없는 입력을 직접 다루는 라이브러리가 들어 있습니다. nestjs, nx, napi-rs, uppy, go-jose, nuclei, zmap, uutils-coreutils, anti-xss, prevail도 목록에 있습니다.

등록 파일 자체는 짧습니다. OpenSSL이 올린 projects/openssl/project.yaml 전문입니다.

repo: https://github.com/openssl/openssl#master
primary_contact: openssl-security@openssl.org
homepage: https://openssl-library.org
disabled: false

열려 있는 PR 257건은 대기열입니다. Anthropic은 인프라와 사용자 보안에 핵심인 기존 프로젝트만 건별로 받는다고 밝혔고 판단 기준으로 원격 공격에 노출되는지(신뢰할 수 없는 입력을 처리하는 라이브러리인지)와 사용자·의존 프로젝트 수를 듭니다. 병합 없이 닫힌 80건이 이 기준에 걸러진 쪽입니다.

신청하기 전에 확인할 것

접근 조건은 네 가지입니다. 지역 제한은 없습니다.

항목내용
대상

인프라와 사용자 보안에 핵심적인 기존 오픈소스 프로젝트의 대표 메인테이너(lead maintainer), 또는 그에게 위임받은 사람. Anthropic이 다른 경로로 대표 메인테이너에게 직접 확인할 수 있습니다

요금무료. 약관 6조에 "No fees"로 명시
한국 사용

가능. 발표문, 서비스 문서, 약관, README 어디에도 지역 제한이 없고 신청은 GitHub PR, 수령은 이메일입니다. 다만 Anthropic 소비자 약관이 적용됩니다

필요 조건

project.yaml과 인터넷 없이 빌드되는 Dockerfile, 그리고 공개될 보안 연락 이메일

약관을 열면 무료의 대가가 어디에 적혀 있는지 보입니다. 이 서비스에는 기업 계약이 아니라 Anthropic 소비자 약관(Consumer Terms of Service)이 참조로 편입됩니다. 보고서는 Anthropic의 기밀 자료이고 "as is"로 제공되며 쓸 수 있는 용도는 해당 프로젝트의 취약점을 찾아 고치는 것으로 한정됩니다. 공유 대상도 그 프로젝트의 권한 있는 메인테이너까지입니다. Anthropic의 총 책임 한도는 1,000달러입니다(7조). 8조는 Anthropic이 언제든 서비스나 개별 등록을 중단할 수 있다고 적었습니다.

README에도 놓치기 쉬운 조건이 하나 있습니다. project.yaml에 적는 이메일 주소는 공개됩니다. Anthropic은 공개돼도 괜찮은 보안 전용 별칭을 쓰라고 명시했습니다. 암호화 수신을 원하면 PGP 공개키를 넣을 수 있는데, 그 경우 auto_ccs로 참조 수신자를 추가할 수 없습니다.

스캐너는 이렇게 돌아갑니다. 격리된 가상 머신에서 네트워크를 켠 채 프로젝트를 빌드한 뒤 네트워크를 끊고 감사를 돌립니다. 빌드가 실패하면 연락처로 오류 메일이 옵니다. 그래서 테스트에 필요한 것은 전부 Dockerfile 단계에서 받아 둬야 합니다. 저장소가 제공하는 tools/check는 스캐너와 똑같은 방식으로 이미지를 만든 뒤 네트워크 없는 셸을 열어 주는데, 이 과정에서 이미지 안에 Claude Code를 설치합니다. 실제 스캔도 같은 구성입니다.

대표 메인테이너라면 PR을 올리기 전에 tools/check <이름>을 먼저 돌려 네트워크 없는 컨테이너에서 테스트가 통과하는지 확인하고 선택 항목인 threat_model.md를 함께 올리는 편이 낫습니다. 인증 후 SQL 삽입을 high로 볼지 critical로 볼지, 실제 악용이 증명되지 않은 버퍼 오버플로를 어디까지 올릴지 같은 등급 기준을 적는 파일입니다. Anthropic이 스스로 인정한 약점이 등급 부풀림과 위협 모델 오독이고 이 파일이 그 둘을 줄이는 유일한 입력입니다.

메인테이너가 아니라면 의존성 추적 쪽을 한 번 확인해 두면 됩니다. 등록된 21개 중 OpenSSL, NSS, Botan, go-jose, libheif, libtorrent는 흔한 의존성입니다. 이쪽에서 OSS Scanner 발 수정이 나오면 CVE 번호도 권고문도 없이 커밋으로만 들어오므로, 권고문 피드에만 의존하는 스캐너로는 잡히지 않습니다.