Project Glasswing: 인공지능 기반 취약점 탐지에 대한 앤트로픽 초기 업데이트
TL;DR
앤트로픽은 Claude Mythos Preview 모델을 활용해 핵심 소프트웨어 인프라를 보호하는 공동 프로젝트인 Project Glasswing을 출시했습니다. 첫 달 동안 프로젝트와 파트너들은 10,000개 이상의 고도 또는 심각한 취약점을 발견했으며, 이는 인공지능이 인간이 검증하고 패치할 수 있는 속도를 훨씬 뛰어넘는 속도로 버그를 찾을 수 있음을 보여줍니다.
Claude Mythos Preview의 성능
Claude Mythos Preview는 자율적인 사이버보안 능력에서 큰 도약을 보였으며, 파트너들이 이전보다 10배 이상 빠른 속도로 취약점을 발견할 수 있도록 했습니다.
파트너 및 외부 검증
- 종합적 영향: 약 50개의 파트너가 함께 10,000개 이상의 고도 또는 심각한 취약점을 발견했습니다.
- Cloudflare: 핵심 경로 시스템에서 2,000개의 버그(400개는 고도 또는 심각한 취약점)를 발견했으며, 인간 테스터보다 더 낮은 거짓 긍정률을 기록했습니다.
- 영국 AI 보안 연구소: Mythos Preview가 두 가지 사이버 레인지(다단계 사이버 공격 시뮬레이션)를 완전히 해결한 최초의 모델임을 확인했습니다.
- Mozilla: Firefox 150에서 271개의 취약점을 식별하고 수정했으며, 이는 Claude Opus 4.6가 Firefox 148에서 발견한 결과보다 10배 이상 증가한 수치입니다.
- 벤치마크: ExploitBench와 ExploitGym 학술 벤치마크에서 가장 강력한 성능을 보였으며, XBOW의 웹 취약점 벤치마크에서 "사전 없이도 놀라운 정밀도"를 보였습니다.
실제 적용 사례
코드베이스 스캔을 넘어서, 한 파트너 은행은 Mythos Preview를 통해 위변조된 전화 통화와 해킹된 이메일 계정을 이용한 150만 달러 규모의 사기 송금을 탐지하고 차단했습니다.
오픈소스 소프트웨어 스캔 결과
앤트로픽은 Mythos Preview를 사용해 1,000개 이상의 오픈소스 프로젝트를 스캔했습니다. 이 모델은 약 23,019개의 총 취약점을 식별했으며, 그중 6,202개는 고도 또는 심각한 취약점으로 추정됩니다.
검증 및 정확도
이 발견 결과를 검증하기 위해, 6개의 독립적인 보안 연구 기업과 앤트로픽이 1,752개의 고도 또는 심각한 등급 취약점의 하위 집합을 평가했습니다. 그 결과는 다음과 같습니다:
- 진정한 긍정률: 90.6% (1,587개)가 유효한 취약점이었습니다.
- 심각도 확인: 62.4% (1,094개)가 고도 또는 심각한 취약점으로 확인되었습니다.
사례 연구: wolfSSL
Mythos Preview는 wolfSSL 암호화 라이브러리(CVE-2026-5194)에서 공격자가 은행이나 이메일 제공업체의 가짜 웹사이트를 호스팅할 수 있도록 허용하는 취약점을 탐지했습니다. 이 취약점은 이후 패치되었습니다.
"패치 버퍼론"과 체계적 위험
Project Glasswing은 사이버보안의 주요 제약 요소가 더 이상 취약점 발견이 아니라, 인간이 취약점을 우선순위 정렬하고 보고하며 패치를 배포하는 능력이라는 점을 드러냈습니다.
복구 격차
AI는 버그를 거의 즉시 발견할 수 있지만, 산업 표준인 조율된 취약점 공개(Coordinated Vulnerability Disclosure, CVD) 정책은 일반적으로 패치를 위한 90일의 기간을 두고 있습니다. 이는 AI(또는 공격자)가 취약점을 알고 있지만 사용자가 아직 패치하지 않은 위험한 간격을 만들어냅니다.
유지보수자에 대한 영향
오픈소스 유지보수자들은 현재 과부하 상태입니다. 많은 이들이 "저품질의 AI 생성 버그 보고서 폭풍"으로 인해 능력이 제한되고 있다고 보고하며, 일부는 앤트로픽이 공개 속도를 늦추기를 요청하기도 했습니다.
사이버 방어자들의 적응 전략
Mythos급 모델이 더 널리 보급되면서, 앤트로픽은 개발자와 네트워크 방어자가 노출 위험을 줄이기 위해 전략을 전환할 것을 권고합니다.
개발자에게 권고
- 패치 주기 단축: 버그 발견과 보안 패치 제공 사이의 시간을 단축하세요.
- 업데이트 UX 개선: 최종 사용자가 업데이트를 설치하기 쉽게 하고, 취약한 소프트웨어를 사용하는 사용자에게 더 지속적으로 알림을 보내세요.
네트워크 방어자에게 권고
- 배포 속도 가속화: 패치 테스트 및 배포 시간을 단축하세요.
- 다층적 통제 구현: NIST 및 NCSC 프레임워크를 활용해 기본 설정을 강화하고, 다단계 인증(MFA)을 강제하며, 포괄적인 로그를 유지하세요.
새로운 방어 도구 및 프로그램
앤트로픽은 제한된 Mythos Preview 모델의 능력을 필요로 하지 않는 조직이 인공지능을 방어에 활용할 수 있도록 여러 도구를 공개합니다.
Claude Security 및 검증
- Claude Security (공개 베타): Claude Enterprise 고객에게 제공되며, Claude Opus 4.7을 사용해 코드베이스를 스캔하고 수정 제안을 합니다. 이미 3주 만에 2,100개 이상의 취약점을 패치하는 데 사용되었습니다.
- 사이버 검증 프로그램: 보안 전문가가 특정 오용 방지 기능 없이 합법적인 연구, 침투 테스트 및 레드팀 활동에 모델을 사용할 수 있도록 합니다.
보안 팀을 위한 기술 자원
자격을 갖춘 고객은 Project Glasswing 파트너들이 사용한 도구 세트를 요청할 수 있습니다. 포함된 항목은 다음과 같습니다:
- 사용자 정의 기술: 반복적인 보안 작업을 위한 지침
- 스캔 하네스: 코드베이스를 매핑하고 스캔 서브에이전트를 배포하며 보고서를 작성하는 시스템
- 위협 모델 빌더: 잠재적 공격 대상을 매핑하여 모델 작업의 우선순위를 정하는 도구
미래 전망 및 모델 공개
현재의 보호 조치가 심각한 오용을 막기에 충분하지 않기 때문에, 앤트로픽은 아직 Mythos급 모델을 공개하지 않았습니다. Project Glasswing은 이러한 능력이 널리 보급되기 전에 핵심 소프트웨어를 강화하기 위한 사전 노력입니다.
앞으로 앤트로픽은 Project Glasswing을 미국 및 동맹 정부를 포함한 더 많은 파트너와 확장할 계획이며, 훨씬 강력한 보호 조치를 개발한 후에야 Mythos급 모델을 공개할 예정입니다.
Sources
관련
- Dispatch
- Dispatch
- Dispatch
- Dispatch
- Dispatch