최첨단 사이버 보안 역량을 방어자들에게 제공하다
요약
Claude Code Security는 웹에 내장된 새로운 기능으로, 코드를 스캔하여 알려진 패턴을 넘어선 복잡한 보안 취약점을 찾아냅니다. 이 기능은 발견된 문제에 대해 맞춤형 소프트웨어 패치를 제안하고 신뢰도 등급을 부여하며, 개발자가 최종 검토 및 승인할 수 있도록 지원합니다.
핵심 포인트
- Claude Code Security는 알려진 패턴이 아닌 추론 기반의 취약점 탐지 기능을 제공합니다.
- 발견된 모든 보안 문제와 패치는 다단계 검증 과정을 거쳐 오탐을 최소화했습니다.
- 사용자는 제안된 패치를 직접 검토하고 승인하는 등 최종 결정권을 가집니다.
- 해당 기능은 Enterprise 및 Team 고객에게 제한적인 연구 프리뷰로 제공됩니다.
방어자들을 위한 최첨단 사이버 보안 역량
Claude Code Security는 웹의 Claude Code에 내장된 새로운 기능으로, 현재 제한적인 연구 프리뷰로 이용 가능합니다. 이 기능은 코드베이스를 스캔하여 보안 취약점을 찾고, 사람이 검토할 수 있는 맞춤형 소프트웨어 패치를 제안함으로써, 기존 방식으로는 놓치기 쉬운 보안 문제를 팀이 발견하고 수정할 수 있도록 돕습니다.
보안팀들은 공통적인 어려움에 직면해 있습니다. 너무 많은 소프트웨어 취약점과 이를 해결할 인력이 부족하다는 것입니다. 기존의 분석 도구들이 도움을 주기는 하지만, 그 한계가 있습니다. 이 도구들은 보통 알려진 패턴만을 찾기 때문입니다. 공격자들이 자주 악용하는 미묘하고 문맥에 의존적인 취약점을 찾는 것은 숙련된 인간 연구원에게 필요한 일이며, 이들은 끊임없이 늘어나는 백로그를 처리해야 합니다.
AI가 이러한 계산 방식을 바꾸기 시작했습니다. 우리는 최근 Claude가 새롭고 심각한 수준의 취약점을 탐지할 수 있음을 보여주었습니다. 하지만 방어자들이 취약점을 찾고 수정하는 데 도움이 되는 바로 그 능력이, 공격자들이 이를 악용하는 데 도움을 줄 수도 있습니다.
Claude Code Security는 이러한 힘을 전적으로 방어자의 손에 두어 코드를 새로운 유형의 AI 기반 공격으로부터 보호하기 위해 고안되었습니다. 우리는 이 기능을 Enterprise 및 Team 고객에게 제한적인 연구 프리뷰로 출시하며, 오픈 소스 저장소 유지 관리자들에게는 신속한 접근 권한을 제공하여, 우리가 함께 그 역량을 다듬고 책임감 있게 배포되도록 보장할 수 있도록 할 것입니다.
Claude Code Security 작동 방식
정적 분석(Static analysis)은 널리 사용되는 자동화된 보안 테스트 형태이며, 일반적으로 규칙 기반입니다. 즉, 코드를 알려진 취약점 패턴과 일치시키는 방식으로 작동합니다. 이는 노출된 비밀번호나 오래된 암호화 같은 일반적인 문제를 잡아내지만, 비즈니스 로직의 결함이나 접근 통제 오류와 같은 더 복잡한 취약점은 놓치는 경우가 많습니다.
Claude Code Security는 알려진 패턴을 스캔하는 대신, 인간 보안 연구원처럼 코드를 읽고 추론합니다. 즉, 구성 요소가 어떻게 상호 작용하는지 이해하고, 데이터가 애플리케이션을 통해 어떻게 이동하는지를 추적하며, 규칙 기반 도구가 놓치는 복잡한 취약점을 포착합니다.
모든 발견 사항은 분석가에게 전달되기 전에 다단계 검증 과정을 거칩니다. Claude는 각 결과를 재검토하여 자체적인 발견 사항을 증명하거나 반증하려고 시도하고 오탐(false positives)을 걸러냅니다. 또한, 팀이 가장 중요한 수정 작업에 먼저 집중할 수 있도록 심각도 등급을 부여합니다.
검증된 발견 사항은 Claude Code Security 대시보드에 나타나며, 여기서 팀은 이를 검토하고 제안된 패치를 확인하며 수정 사항을 승인할 수 있습니다. 이러한 문제들은 종종 소스 코드만으로는 평가하기 어려운 미묘한 차이를 포함하므로, Claude는 각 발견 사항에 대한 신뢰도 등급(confidence rating)도 제공합니다. 아무것도 인간의 승인 없이는 적용되지 않습니다. Claude Code Security가 문제를 식별하고 해결책을 제안하지만, 최종 결정은 항상 개발자가 내립니다.
사이버 보안에 Claude 사용하기
Claude Code Security는 Claude의 사이버 보안 역량에 대한 1년 이상의 연구를 기반으로 구축되었습니다. 당사의 프론티어 레드팀(Frontier Red Team)은 이러한 능력을 체계적으로 스트레스 테스트해 왔습니다. 여기에는 경쟁적인 플래그 획득(Capture-the-Flag) 이벤트에 Claude를 투입하는 것, 미국 북서부 국립 연구소(Pacific Northwest National Laboratory)와 협력하여 AI를 사용하여 중요 인프라를 방어하는 실험을 진행하는 것, 그리고 코드에서 실제 취약점을 찾고 패치하는 Claude의 능력을 개선하는 작업이 포함됩니다.
그 결과로 Claude의 사이버 방어 능력은 상당히 향상되었습니다. 이번 달 초에 출시된 Claude Opus 4.6을 사용하여, 저희 팀은 수백 년 동안 감지되지 않았던 버그들(수십 년간 전문가 검토에도 불구하고)을 포함하여 프로덕션 오픈 소스 코드베이스에서 500개 이상의 취약점을 발견했습니다. 현재 유지 관리자들과 함께 분류 작업(triage) 및 책임 있는 공개(responsible disclosure)를 진행하고 있으며, 오픈 소스 커뮤니티와 함께 보안 작업을 확장할 계획입니다.
저희는 또한 자체 코드를 검토하기 위해 Claude를 사용하고 있으며, Anthropic의 시스템을 보호하는 데 매우 효과적이라는 것을 발견했습니다. 저희는 이러한 방어 능력을 더 폭넓게 사용할 수 있도록 Claude Code Security를 구축했습니다. 그리고 이것이 Claude Code를 기반으로 하기 때문에, 팀들은 이미 사용하고 있는 도구 내에서 발견된 내용을 검토하고 수정 작업을 반복할 수 있습니다.
앞으로의 방향
이는 사이버 보안에 있어 중요한 시기입니다. 모델들이 오랫동안 숨겨져 있던 버그와 보안 문제를 찾는 데 매우 효과적이게 되면서, 가까운 미래에는 전 세계 코드의 상당 부분이 AI에 의해 스캔될 것으로 예상합니다.
공격자들은 그 어느 때보다 빠르게 악용 가능한 취약점을 찾기 위해 AI를 사용할 것입니다. 하지만 신속하게 움직이는 방어자들 역시 같은 취약점을 찾아 패치하고 공격 위험을 줄일 수 있습니다. Claude Code Security는 더 안전한 코드베이스와 산업 전반의 높은 보안 기준선을 목표로 하는 저희의 노력 중 한 단계입니다.
시작하기
오늘부로 기업(Enterprise) 및 팀(Team) 고객을 대상으로 Claude Code Security의 제한적인 연구 프리뷰를 시작합니다. 참가자들은 조기 접근 권한을 얻고, 저희 팀과 직접 협력하여 이 도구의 역량을 향상시킬 것입니다. 또한 오픈 소스 유지 관리자들에게도 무료로 신속하게 접근할 수 있도록 신청하는 것을 권장합니다.
더 자세한 내용은 claude.com/solutions/claude-code-security를 방문해 주십시오.
관련 콘텐츠
사이버 검증 프로그램 확장
저희는 고급 사이버 역량과 축소된 차단 분류기(reduced blocking classifiers)를 적격 보안 전문가들에게 제공하는 새로운 확장 버전의 사이버 검증 프로그램(CVP)을 출시합니다.
더 읽어보기### Anthropic, 1만 명의 엔지니어 교육 및 기업 AI 인재 격차 해소를 위해 1억 달러 투자
Anthropic은 2027년 말까지 Claude Frontier Academy에 1억 달러를 투자하여 1만 명의 Frontier Deployed Engineers를 교육할 예정이며, Accenture, Bain, CBA, Deloitte, McKinsey, Morgan Stanley, Novo Nordisk 등의 코호트가 이미 진행 중입니다.
더 읽어보기### Barclays, 운영 업그레이드 및 고객 경험 개선을 위해 Claude 확장 사용
영국의 범용 은행인 Barclays가 글로벌 운영 전반에 걸쳐 안전하고 엔터프라이즈급(enterprise-grade) AI 시스템을 통합하기 위해 Anthropic과의 전략적 협력을 확대하고 있습니다.
AI 자동 생성 콘텐츠
본 콘텐츠는 HN AI Engineering의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기