무슨 일이 있었나
10월 8일, Anthropic의 Frontier Red Team이 OSS Scanner를 출시했다. 이는 자격을 갖춘 오픈소스 프로젝트에 비용 없이 정기적인 완전 모델 생성 보안 감사를 제공하는 옵트인 서비스로, Claude Mythos를 포함한 자사 최강 모델들이 생성한다. 초기 버전 검증 결과: 48개 프로젝트의 97건의 치명적/고위험 발견 중 85건(88%)이 Anthropic의 CVD 기준을 충족했다. PostgreSQL, OpenSSL, wolfSSL, curl, HotCRP 유지보수자에 대한 초기 공개에는 재현기와 후보 패치를 포함한 체인 형태의 인증되지 않은 RCE 익스플로잇과 74건의 wolfSSL 보고서에서 파생된 CVE 5건이 포함되었다.
왜 중요한가
이는 Frontier Red Team의 병목 현상이 있던 수동 취약점 공개 파이프라인을 생태계 전반의 무료 서비스로 확장하여, 유지보수자들이 LLM이 발견하는 속도 그대로 원시 모델 보고서(익스플로잇 및 패치 포함)를 받을 수 있게 한다. 이는 누가 AI 취약점 발견을 먼저 확보하는지에 있어서 질서의 변화를 가져오며, 동일한 모델을 몇 분 안에 무기화할 수 있는 공격자들과 대비된다.
적용 범위
자격을 갖춘 오픈소스 프로젝트의 핵심 유지보수자들은 즉시 옵트인해야 한다. 보안 리더와 OSS 재단은 어떤 핵심 의존성이 제출하는지 추적하고 빠른 트랙 보고서 흐름을 주시해야 한다.