AI 보안 뉴스 | 2026.10.08 발표
무료 보안 점검을 늘리되, 검증과 패치는 사람이 책임집니다
앤트로픽은 2026년 10월 8일 Cyber Mission을 발표했습니다. 중요 인프라 방어를 지원하는 CIDP와 참여 프로젝트에 무료 정기 점검을 제공하는 OSS Scanner가 첫 두 축입니다.
이 글에서 다룰 내용
Cyber Mission의 두 축, OSS Scanner 참여 조건, AI 보고서 검증과 인프라 패치의 한계
앤트로픽 Cyber Mission, 무엇을 발표했나요?
앤트로픽은 2026년 10월 8일 Cyber Mission을 공식 발표했습니다. 첫 두 축은 중요 인프라 방어를 지원하는 Critical Infrastructure Defense Program과 오픈소스 프로젝트를 점검하는 OSS Scanner입니다.
이번 클로드 AI 보안 발표에서 눈여겨볼 부분은 두 프로그램의 대상과 제공 방식입니다. 인프라 보안 공급자를 지원하는 프로그램과 오픈소스 유지관리자에게 취약점 보고서를 보내는 서비스는 신청 주체부터 다릅니다.
Cyber Verification Program 확장과 Project Glasswing 합류는 이전 발표의 배경입니다. 이번 글은 새로 발표한 CIDP와 OSS Scanner를 중심으로 살펴봅니다.
CIDP는 중요 인프라 방어를 지원합니다
Critical Infrastructure Defense Program, 줄여서 CIDP는 신뢰할 수 있는 보안 공급자에게 고성능 Claude 모델, 현장 엔지니어, 위협 연구 지원을 제공합니다. 전력·수도·교통처럼 일상과 연결된 중요 인프라를 방어하는 것이 목적입니다.
이 분야의 OT는 설비와 운영을 제어하는 기술을 뜻합니다. 운영 중인 설비는 패치를 적용하기 어려울 수 있어 취약점을 발견하더라도 서비스 연속성과 현장 조건을 함께 살펴야 합니다.
창립 파트너는 Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC, Rockwell Automation입니다. 소규모 공급자 집단으로 시작하는 프로그램이며 모든 시설에 배포를 마쳤다는 발표는 아닙니다.
OSS Scanner의 무료 점검 대상은 따로 있습니다
OSS Scanner는 프로젝트가 자발적으로 참여를 신청하고 적격 프로젝트로 승인되면 주기적으로 보안 점검을 받는 방식입니다. 오픈소스 무료 보안 점검의 무료 범위는 이 참여 프로젝트에 대한 스캔입니다.
모든 보안 상품이 무료라는 뜻도 누구나 Claude를 무제한 무료로 쓸 수 있다는 뜻도 아닙니다. 참여 승인과 프로젝트 설정이라는 조건이 있습니다.
점검 결과는 이메일로 전달됩니다. 보고서에는 취약점의 개념 증명인 PoC 설명과 제공 가능한 경우 수정 제안이 포함됩니다. 점검 주기는 프로젝트 수와 사용 규모에 따라 달라지므로 모든 프로젝트에 동일한 간격이 적용된다고 볼 수는 없습니다.
신청하려면 유지관리자가 무엇을 준비해야 하나요?
신청은 프로젝트의 핵심 유지관리자가 GitHub PR을 제출하는 방식입니다. 공식 저장소
anthropics/oss-scanner
에
projects/<project>/project.yaml
설정과 Dockerfile 실행 환경을 준비해야 합니다.
앤트로픽은 핵심 유지관리자의 신원을 수동으로 확인합니다. 앤트로픽은 중요 인프라와 사용자 보안에 미치는 영향, 공격 노출 정도, 해당 프로젝트에 의존하는 다른 프로젝트 수 등을 고려해 참여 여부를 개별 판단합니다.
따라서 오픈소스라는 이유만으로 자동 승인되는 구조는 아닙니다. 신청자는 프로젝트의 중요성과 점검 환경을 설명할 수 있도록 준비하는 편이 좋습니다.
Dockerfile을 빌드할 때는 네트워크 접근이 허용됩니다. 이후 보안 점검 에이전트는 인터넷이 비활성화된 강화된 격리 환경에서 동작합니다. 빌드 단계와 실제 점검 단계의 네트워크 조건을 구분해야 합니다.
보고서를 받으면 보안 취약점 검증이 필요합니다
OSS Scanner 보고서는 사람의 검토 없이 전달됩니다. 일부 결과에는 오류가 있거나 심각도가 잘못 평가될 수 있으므로 이메일을 받았다는 사실만으로 취약점이 확정됐다고 판단하면 안 됩니다.
앤트로픽이 언급한 90% 초과 참양성률은 기대치입니다. 모든 참여 프로젝트에서 실제로 측정된 정확도나 개별 보고서의 정확성을 보장하는 수치가 아닙니다.
유지관리자는 보고된 보안 취약점이 프로젝트에 실제로 해당하는지 검증해야 합니다. 취약점 찾기와 안전한 패치 적용은 별개이며 수정 제안이 있더라도 적용 여부와 부작용은 따로 검토해야 합니다.
미검증 보고서에는 90일 공개 시한을 강제하지 않습니다. 이후 사람이 검증한 보고서는 기존 CVD 정책에 따라 사람이 검증했다는 통지를 받은 시점부터 90일의 공개 유예기간이 시작될 수 있습니다.
참여 중지 방법과 운영 준비도 확인합니다
점검을 중지하려면 설정에
disabled: true
를 지정하거나 PR로 프로젝트 제거를 요청할 수 있습니다. 참여를 시작하기 전에 보고서 수신 담당자와 설정을 관리할 담당자를 정해 두면 대응 과정이 덜 복잡해집니다.
여기서부터는 공식 제공 기능과 구분되는 일반 운영 권고입니다. 이메일을 확인할 담당자, 보고서 검증 절차, 수정안을 검토할 책임자를 미리 정하는 것을 권합니다.
수정 제안은 곧바로 배포하기보다 테스트 환경에서 확인하고 기존 기능에 영향을 주는지 살펴보는 편이 좋습니다. 특히 중요 인프라와 연결된 소프트웨어라면 발견 사실만큼 적용 조건도 중요합니다.
서비스의 범위와 한계를 함께 봅니다
앤트로픽 Cyber Mission을 검토할 때 인프라 보안 공급자는 CIDP의 지원 범위를 살펴보면 됩니다. 오픈소스 유지관리자는 OSS Scanner의 신청 조건과 보고서 처리 방식을 먼저 확인하면 됩니다.
OSS Scanner는 무료 점검 기회를 제공하지만 유지관리자의 검증과 패치 책임까지 대신하지는 않습니다. 신청 환경을 갖추는 것과 결과를 안전하게 처리할 준비를 하는 것 모두 필요합니다.
한 줄 요약: CIDP는 중요 인프라 방어를 지원하고 OSS Scanner는 승인된 오픈소스를 무료 점검하지만 결과 검증과 안전한 패치는 별도로 필요합니다.
참고 출처
2026년 10월 8일 앤트로픽 공식 발표와 OSS Scanner 공식 문서를 기준으로 작성했습니다. 참여 조건과 운영 방식은 2026년 10월 10일 확인했습니다.
