AI 취약점 격차: Project Glasswing의 교훈

수십 년 동안 소프트웨어 보안의 주요 제약 사항은 발견 단계였습니다. 즉, 악의적인 행위자가 발견하기 전에 "건초더미 속의 바늘"과 같은 취약점을 찾아내는 것이었습니다. 하지만 프론티어 AI 모델의 등장은 이 시나리오를 빠르게 뒤집고 있습니다.

Anthropic은 최근 Project Glasswing에 대한 업데이트를 제공했습니다. 이는 Claude Mythos Preview라는 특화된 모델을 사용하여 전 세계의 중요한 소프트웨어 인프라를 보호하기 위해 설계된 협력 이니셔티브입니다. 결과에 따르면 우리는 더 이상 버그를 찾는 것이 병목 현상이 아니라, 버그를 검증하고 공개하고 패치하는 인간의 능력이 병목 현상이 되는 사이버 보안의 새로운 시대에 진입했음을 시사합니다.

AI 기반 발견의 규모

Project Glasswing는 시스템적으로 중요한 소프트웨어를 유지 관리하는 약 50개의 조직과 파트너십을 맺었습니다. 단 한 달 만에, 이 파트너들은 Mythos Preview를 사용하여 1만 개 이상의 고위험 또는 치명적 수준의 취약점을 발견했습니다.

여러 파트너는 버그 발견율이 10배 이상 증가했다고 보고했습니다. 예를 들어, Cloudflare는 핵심 경로 시스템 전반에서 2,000개의 버그(그중 400개는 고위험 또는 치명적 수준)를 식별했으며, 인간 테스터보다 우수한 오탐율(false positive rate)을 기록했다고 언급했습니다. 다른 업계 거물들도 출시 주기에 영향을 받고 있음을 이미 느끼고 있습니다. Palo Alto Networks는 최근 출시에서 평소보다 5배 이상의 패치 수를 보고했으며, Microsoft는 새로운 패치 양이 계속해서 상승세를 보일 것이라고 밝혔습니다.

오픈소스 생태계 강화

비공개 파트너십을 넘어, Anthropic은 Mythos Preview를 1,000개 이상의 오픈소스 프로젝트에 적용했습니다. 초기 스캔 결과 약 6,202개의 고위험 또는 치명적 수준의 취약점이 식별되었습니다. 이러한 발견 사항을 검증하기 위해 Anthropic은 6개의 독립적인 보안 연구 기업과 협력했습니다. 결과는 놀라웠습니다:

  • 높은 정밀도: 평가된 1,752개의 고위험 또는 치명적 수준의 취약점 중 90.6%가 유효한 진양성(true positives)으로 확인되었습니다.
  • 심각도 확인: 검증된 버그 중 62.4%가 실제로 고위험 또는 치명적 수준임이 확인되었습니다.

한 가지 주목할 만한 성공 사례는 수십억 개의 장치에서 사용되는 암호화 라이브러리인 wolfSSL에서 취약점을 탐지한 것입니다. Mythos Preview는 공격자가 인증서를 위조하고 은행이나 이메일 제공업체를 위한 가짜 웹사이트를 호스팅할 수 있게 하는 익스플로잇을 구성했습니다. 이 결함은 이후 패치되었습니다 (CVE-2026-5194).

새로운 병목 현상: "패치 격차"

취약점의 발견이 "훨씬 더 간단해진" 반면, 이를 수정하는 과정은 여전히 고집스럽게 인간의 영역에 머물러 있습니다. 모델이 식별한 버그를 배포포된 패치로 전환하는 과정에는 분류(triage), 재현(reproduction), 보고, 엔지니어링이라는 엄격한 파이프라인이 포함됩니다.

이는 위험한 과도기적 기간을 생성합니다. AI가 취약점을 찾고 악용하는 데 필요한 시간과 비용을 줄임에 따라, 발견과 배포 사이의 시차(lag)는 중요한 위험 구간이 됩니다. 이는 유지 관리자가 주로 자원봉사자인 오픈소스 세계에서 특히 심각합니다. 일부 유지 관리자들은 AI가 생성한 보고서의 양에 압도되어 패치를 설계할 시간을 벌기 위해 Anthropic에 공개를 늦춰달라고 요청하기도 했습니다.

커뮤니티의 관점

이 발표는 Hacker News의 보안 전문가와 개발자들 사이에서 상당한 논쟁쟁을 불러일으켰으며, 몇 가지 핵심적인 긴장 관계를를 강조합니다:

"Harness" 대 모델

일부 비판론자들은 Project Glasswing의 성공이 단순히 모델의 지능에 관한 것이 아니라, 모델을 둘러싼 인프라에 관한 것이라고 주장합니다. 한 댓글러는

Sources