무슨 일이 있었나
Sonar는 2026년 8월 27일 SonarQube Hunter Agent의 GA(일반 공급)를 발표했습니다. 이는 Sonar Foundation Agent 프레임워크 기반으로 구축된 AI 보안 에이전트로, 전체 코드베이스를 인간 연구자처럼 분석하여 손상된 접근 제어, 비즈니스 로직, 인증/세션 관리 결함(기존 SAST가 탐지할 수 없는 범주)을 발견합니다. 모든 발견 사항은 기존 SonarQube 워크플로우에 표시되기 전에 악용 가능성에 대해 독립적으로 검증되며(80-90% 정확도), SonarQube Cloud에서 현재 GA이고 Server 지원은 곧 제공될 예정입니다.
왜 중요한가
패턴 매칭에서 추론 기반 코드 보안으로의 전환을 보여주는 주목할 만한 변화로, SAST의 잘 알려진 맹점(손상된 접근 제어는 OWASP의 #1 위험이며 2025년 테스트된 모든 앱에서 발견됨)을 해소하면서 AI 생성 코드(엔터프라이즈 커밋의 42% 이상)가 수동 검토 용량을 초과하는 시점에 광범위하게 배포된 주요 AppSec 공급업체가 이를 규모 있게 제공합니다.
적용 범위
이미 SonarQube Cloud을 사용 중인 AppSec 및 플랫폼 엔지니어링 팀은 지금 Hunter Agent를 활성화해야 하며, AI 증강 펜테스팅/SAST 보완을 평가 중인 광범위한 엔터프라이즈는 Server GA를 주시해야 합니다.