Anthropic Claude Code Security 연구 프리뷰 발표

TL;DR

Claude Code에 내장된 AI 기반 취약점 스캐너인 Claude Code Security가 이제 제한된 연구 프리뷰로 제공되어, 방어자가 기존의 규칙 기반 도구가 놓치는 복잡한 보안 문제를 자동으로 탐지하고 패치할 수 있게 합니다.

Claude Code Security란 무엇인가

Claude Code Security는 Claude Code 웹 인터페이스에 통합된 새로운 기능입니다. 코드베이스에 대한 정적 분석을 수행하고, 보안 결함을 식별하며, 인간의 검토를 위한 타겟팅된 패치 제안을 생성합니다. 이 서비스는 현재 Enterprise 및 Team 고객에게 제공되며, 오픈소스 유지 관리자에게는 신속한 무료 액세스가 제공됩니다.

기존 정적 분석과의 차이점

기존의 정적 분석 도구는 규칙 기반 패턴 매칭에 의존하여 노출된 자격 증명이나 오래된 암호화 방식과 같은 명백한 문제를 포착합니다. 반면 Claude Code Security는 인간 보안 연구원처럼 코드를 읽고 추론합니다:

  • 컴포넌트 간의 상호작용 및 데이터 흐름을 이해합니다.
  • 규칙 기반 스캐너가 일반적으로 놓치는 비즈니스 로직 오류 및 권한 제어 결함과 같은 복잡한 문제를 탐지합니다.
  • Claude가 각 발견 사항을 재검토하여 입증하거나 반박함으로써 오탐을 줄이는 다단계 검증을 수행합니다.
  • 조치를 우선순위화하기 위해 심각도 및 신뢰도 등급을 할당합니다.

모든 발견 사항은 분석가가 제안된 패치를 검토하고 수정을 승인할 수 있는 전용 대시보드에 표시됩니다. 코드가 자동으로 변경되지는 않으며, 개발자가 최종 권한을 보유합니다.

기술적 토대 및 최근 결과

Claude Code Security는 다음과 같은 Claude의 사이버 보안 능력에 대한 1년 이상의 연구를 바탕으로 구축되었습니다:

  • Capture-the-Flag 경쟁 이벤트 참여.
  • AI 지원 중요 인프라 방어에 관한 Pacific Northwest National Laboratory와의 협업.
  • Claude Opus 4.6(2026년 초 출시)을 사용하여 프로덕션 오픈소스 프로젝트에서 500개 이상의 이전에 알려지지 않은 취약점을 발견했으며, 이 중 상당수는 전문가의 검토에도 불구하고 수년간 지속되었습니다.

Anthropic은 영향을 받은 유지 관리자와 함께 책임 있는 공개를 조율하고 있으며 커뮤니티 참여를 확대할 계획입니다.

배포 워크플로우

  1. Code Ingestion – Claude가 Claude Code 인터페이스를 통해 저장소를 스캔합니다.
  2. Automated Reasoning – 모델이 코드 의미론, 데이터 흐름 및 컴포넌트 상호작용을 분석합니다.
  3. Verification Loop – Claude가 각 발견 사항을 검증하려고 시도하여 가능성이 높은 오탐을 필터링합니다.
  4. Severity & Confidence Scoring – 발견 사항에 정량적 등급을 부여하여 분류를 안내합니다.
  5. Dashboard Review – 보안 팀이 발견 사항을 검토하고, 제안된 패치를 확인하며, 수정을 승인하거나 거부합니다.

보안 환경에 미치는 영향

Anthropic은 AI가 양날의 검임을 강조합니다: 방어자를 강화하는 동일한 기능이 공격자에게 무기화될 수 있습니다. Claude Code Security를 방어자에게 먼저 출시함으로써, Anthropic은 소프트웨어 생태계의 기본 보안 수준을 높이고 AI 기반 익스플로잇의 위험을 완화하고자 합니다.

이 발표는 대규모 AI 기반 코드 보안으로의 전환을 시사하며, 이는 전 세계 코드베이스가 곧 Claude와 같은 모델을 통해 지속적으로 스캔될 것임을 암시합니다.

시작하기

관심 있는 조직은 연구 프리뷰 프로그램을 통해 조기 액세스 권한을 신청할 수 있습니다. 오픈소스 유지 관리자는 신속하고 무료인 액세스 권한을 요청하도록 권장됩니다.

관련 Anthropic 발표

Sources

관련