무슨 일이 있었나
2026년 9월 30일, Legit Security는 Agentic Remediation 에이전트가 이제 퍼스트파티 코드뿐만 아니라 오픈소스 종속성(직접 및 전이적)의 취약점을 포괄한다고 발표했다. 에이전트는 취약한 패키지를 식별하고, 가장 안전한 업그레이드를 찾고, 수정을 적용하고 잠금 파일을 재생성하고, 해결을 검증하기 위해 사전/사후 재스캔하고, 검토 준비가 된 PR을 열고, 메이저 버전 점프의 경우 AI 지원 소스 코드 적응 계층(AI 평가로 표시, 독립 검증 아님)을 추가한다.
왜 중요한가
AI 생성 코드가 코드 볼륨을 확장함에 따라 종속성 기반 취약점은 AppSec 팀이 수동으로 트라이지할 수 없는 또 다른 주요 백로그 동인이다. 검증되고 PR 준비가 된 자동 수정은 주요 CVE 소스에 대한 발견-수정 간극을 직접 공략한다. 명시적 AI 검증 vs AI 평가 구분은 에이전트형 AppSec 품질 논쟁에 유용한 지표다.
적용 범위
Legit Security를 사용하는 AppSec/개발 팀은 에이전트가 프로덕션 저장소에 PR을 열기 전에 스테이징에서 고위험 전이적 패키지에 대한 종속성 수정을 테스트해야 한다. AI 적응으로 표시된 메이저 버전 변경 사항은 수동으로 검토하라.