Anthropic이 중요 인프라 방어 프로그램 및 무료 OSS 스캐너와 함께 사이버 미션 출범
요약
Anthropic이 사이버 보안 분야에 진출하며 'Anthropic Cyber Mission'을 시작했습니다. 이 미션은 중요 인프라 방어 프로그램(CIDP)과 무료 OSS Scanner를 통해 운영 기술 보호 및 오픈 소스 취약점 스캔 서비스를 제공합니다. Anthropic은 최첨단 모델과 파트너십을 활용하여 방어자들을 지원하고, AI가 방어 측면에서 우위를 점할 것이라고 예측했습니다.
핵심 포인트
- 중요 인프라(전력망 등) 보호를 위한 CIDP 운영
- Claude Mythos 기반의 무료 OSS 취약점 스캔 서비스 제공
- AI 모델을 활용하여 대규모 오픈 소스 취약점을 발견 및 검증
- Anthropic은 AI가 방어 측면에서 우위를 점할 것이라 예측
Anthropic은 2026년 10월 8일, 중요 인프라 및 오픈 소스 소프트웨어(OSS) 방어자들에게 최첨단 모델(frontier models), 현장 엔지니어링 지원, 그리고 연구를 제공하기 위한 장기적인 노력인 Anthropic Cyber Mission을 시작했습니다. 이 회사는 운영 기술(operational technology)을 위한 중요 인프라 방어 프로그램(Critical Infrastructure Defense Program)과 오픈 소스 프로젝트를 위한 무료 선택적 OSS Scanner로 시작합니다.
주요 내용
Anthropic은 회사 블로그 게시물에서 사이버 미션이 도구, 연구 및 자원을 통해 방어자들을 지원한다고 밝혔습니다. 이는 두 가지 트랙으로 시작됩니다. 중요 인프라 방어 프로그램(CIDP)은 전력망, 수자원 시스템, 교통 네트워크 등 관련 운영 기술을 보호하는 제공업체들에게 최첨단 Claude 모델, 현장 엔지니어, 그리고 위협 연구를 제공합니다. 설립 파트너로는 Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC, Rockwell Automation 등이 있습니다.
별도로 Anthropic은 선택적 서비스인 OSS Scanner를 출시했는데, 이 서비스는 Claude Mythos를 포함한 가장 강력한 모델들로 주기적인 취약점 스캔을 실행하고 그 결과를 무료로 제공합니다. 보고서에는 개념 증명(proof of concept), 설명, 그리고 사용 가능한 경우 후보 패치가 포함됩니다. 이러한 보고서는 모델에 의해 생성되며 인간의 검토 없이 전송됩니다.
상세 내용
Anthropic은 운영 기술 시스템이 수십 년 동안 지속되도록 구축되는 경우가 많아 쉽게 오프라인으로 전환할 수 없기 때문에 알려진 취약점이 수년 동안 지속될 수 있다고 말했습니다. CIDP는 운영자들이 이미 의존하고 있는, 무엇이 노출되었고 어떤 수정 사항이 안전한지에 대한 조언을 제공하는 신뢰할 수 있는 제공업체에 중점을 둡니다. 이 회사는 여러 파트너들이 이미 Claude를 사용하여 취약점을 수정하고 고객들도 그렇게 할 수 있도록 돕고 있다고 말했습니다. Anthropic은 이전에 미국 주(state)의 절반 이상과 일부 대규모 공공 중요 인프라 운영자들에게 모델과 지원을 제공한 바 있습니다.
오픈 소스(open source)의 경우, Anthropic은 Project Glasswing 경험을 활용했습니다. 6개월 이상 동안 이 모델들은 29,000개 이상의 잠재적 취약점을 발견했으며, 인간이 약 6,000개를 검토했습니다. 일부 유지보수자들(maintainers)은 대량의 미검토된 발견 사항을 요청했습니다. OSS Scanner는 이러한 수요를 충족합니다. 자격 요건은 Google의 OSS-Fuzz와 유사한 기준을 따릅니다. 즉, 인프라 및 사용자 보안에 중요한 영향을 미치는 프로젝트입니다. 핵심 유지보수자들은 Anthropic의 oss-scanner GitHub 저장소에 풀 리퀘스트(pull request)를 제출하여 등록합니다. Anthropic은 90% 이상의 참 양성률(true-positive rate)을 예상하며, 피드백을 기반으로 시스템을 개선할 것입니다. 48개 프로젝트 전반에 걸쳐 97개의 중요 및 고심각도 발견 사항을 검증한 결과, 85개(88%)가 조정된 취약점 공개 프로세스 기준을 충족했습니다.
회사는 단기적으로 공격자들이 여전히 우위를 점할 수 있다고 언급했습니다. 그 이유는 취약점을 찾고 악용하는 비용은 하락했지만, 검증과 수정 작업은 여전히 인간에게 의존하기 때문입니다. Anthropic은 2년 이내에 AI가 방어(defense) 측면을 선호하게 될 것으로 예측합니다.
중요성 (Why It Matters)
최첨단 모델(Frontier models)은 이미 공격자들에게 이용 가능합니다. 방어적 접근은 뒤처져 왔으며, 특히 패치하기 어려운 운영 기술 환경(operational technology environments)과 대부분의 소프트웨어 기반이 되는 자원봉사 유지보수 오픈 소스 프로젝트에서 그러했습니다. Anthropic은 모델과 엔지니어들을 모든 운영자에게 직접 전달하는 대신 확립된 제공업체를 통해 라우팅하고, 대량의 검토를 처리할 수 있는 유지보수자들에게 옵트인(opt-in) 빠른 경로를 제공함으로써, 소규모 프로젝트에 과부하를 주지 않으면서 그 격차를 좁히려고 노력하고 있습니다.
OSS Scanner 보고서가 미검토 상태라는 것은 속도를 위한 의도적인 절충안입니다. Anthropic은 일부 발견 사항이 부정확하거나 부풀려진 심각도 등급을 가질 수 있다는 점에 대해 투명하게 밝혀왔습니다.
배경 (Context)
이 발표는 Project Glasswing과 확장된 사이버 검증 프로그램(Cyber Verification Program)을 기반으로 합니다. 또한 주정부, 지방 정부, 부족 정부 및 영토 정부를 위한 사이버 방어 프로그램 등 이전 작업을 이어가고 있습니다. 자금 지원과 오픈 소스 유지 관리자를 위한 무료 Claude Max 액세스(오픈 소스를 위한 Claude)와 Defender Advantage Fund가 관련 노력을 지원합니다.
보조 보고서에 따르면 11개 설립 파트너와 모델이 생성하고 검토되지 않은 OSS Scanner 보고서의 특성이 확인되었습니다. VentureBeat와 SecurityWeek는 이전 Glasswing 통계를 언급했습니다. 한 회계 기간 동안 유지 관리자에게 약 6,157건의 발견 사항이 보고되었고 516건이 패치되었으며, 검토된 샘플에서 높은 참 양성률(true-positive rates)을 보였습니다.
영향 (Impact)
전력, 수도 및 운송 인프라 운영자는 기존 보안 및 산업 파트너를 통해 더 빠른 취약점 발견 및 수정 작업을 할 수 있습니다. 적격 프로젝트의 오픈 소스 유지 관리자는 재현 도구(reproducers)와 제안된 패치를 포함한 무료 반복 스캔을 얻게 되지만, 잠재적인 오탐지(false positives)를 처리해야 하는 비용이 따릅니다. 역량이 없는 프로젝트는 Anthropic의 조정된 프로세스에 따라 인간 검증된 공개 정보(human-verified disclosures)를 계속 받게 됩니다.
더 넓은 생태계로 볼 때, 이번 움직임은 최첨단 연구소들이 취약점 발견의 연구 시연 단계에서 패치가 가장 느린 분야를 목표로 하는 실제 방어 도구(production defensive tooling)로 이동하고 있음을 시사합니다.
향후 계획 (What Next)
Anthropic은 사이버 미션(Cyber Mission)을 추가적인 도구, 연구 및 리소스로 확장할 것이라고 밝혔습니다. 또한 중요 인프라를 위한 보안 제품이나 서비스를 구축하는 다른 회사들의 관심을 유도하고 있습니다. OSS Scanner 등록은 공개 GitHub 저장소를 통해 가능하며, 사례별 자격 결정이 이루어집니다. 회사는 유지 관리자의 피드백에 따라 시간이 지남에 따라 참 양성률과 자동화된 분류 및 패치 작업을 개선할 계획입니다.
TechPulse 시사점 (TechPulse Takeaway)
Anthropic 자체 사이트에서 10월 8일 출시가 확정되었습니다. 이 프로그램은 운영 기술(operational technology)에 중점을 둔 11개의 명명된 창립 파트너를 갖춘 중요 인프라 방어 프로그램과, OSS-Fuzz에서 영감을 받고 Glasswing의 정보를 활용하여 인간의 분류 작업 없이 완벽하게 모델이 생성한 보고서를 제공하는 옵트인(opt-in) OSS 스캐너로 구성되어 있습니다. '여러 기업들이 이미 Claude와 협력하고 있다'는 내용 외에 파트너들의 정확한 활동이나 미래의 정밀 양성률(true-positive rates)에 대한 주장은 회사 측의 진술입니다. 단기적인 공격자 우위 및 2년간의 방어 예측은 Anthropic의 평가이며, 독립적인 측정치가 아닙니다.
출처 (Sources)
- Anthropic, “Introducing the Anthropic Cyber Mission,” 2026년 10월 8일: https://www.anthropic.com/news/anthropic-cyber-mission
- Anthropic, “Launching an opt-in vulnerability-finding service for open-source software,” 2026년 10월 8일: https://www.anthropic.com/research/launching-opt-in-vuln-finding-service-for-open-source
- SecurityWeek, “Anthropic Fast-Tracks AI Bug Reports to OSS Maintainers, Taps 11 Firms for OT Security,” 2026년 10월 9일: https://www.securityweek.com/anthropic-fast-tracks-ai-bug-reports-to-oss-maintainers-taps-11-firms-for-ot-security/
- VentureBeat, Glasswing 통계 보도, 2026년 10월 9일
AI 자동 생성 콘텐츠
본 콘텐츠는 Dev.to AI tag의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기