원문 소식, 쉽게 읽기

Anthropic은 2026년 10월 8일 중요 기반시설과 오픈소스 소프트웨어의 보안을 지원하는 장기 계획 ‘Anthropic Cyber Mission’을 시작했다. 첫 두 축은 전력망·상수도·교통 같은 운영 기술을 지키는 Critical Infrastructure Defense Program과, 공개 소프트웨어의 취약점을 찾는 OSS Scanner다. 운영 기술은 공장이나 기반시설의 실제 장비를 제어하는 시스템을 뜻한다. 가동을 멈추기 어렵고 장비별 환경이 달라 일반적인 소프트웨어보다 패치가 오래 걸릴 수 있다. 출처

Critical Infrastructure Defense Program은 Claude 모델, Anthropic 현장 엔지니어와 위협 연구를 보안·컨설팅·산업 기술 회사의 전문 지식과 결합한다. Accenture, CrowdStrike, Deloitte, Dragos, Hitachi, Palo Alto Networks, PwC, Rockwell Automation 등을 포함한 11개 조직이 창립 파트너로 참여한다. Anthropic은 여러 파트너가 이미 Claude를 이용해 취약점을 수정하고 고객의 보안 작업을 돕고 있다고 밝혔다. 프로그램은 모든 기반시설 운영자에게 곧바로 제공되는 제품이 아니라, 운영 기술용 보안 제품이나 서비스를 만드는 회사가 참여 의향을 등록하는 협력 구조로 출발한다. 출처

OSS Scanner는 핵심 오픈소스 프로젝트 유지관리자를 위한 신청형 서비스다. 등록된 프로젝트에는 Anthropic의 가장 강력한 모델이 정기적으로 보안 스캔을 수행하며 이용료는 없다. 각 보고서는 취약점을 실제로 악용하는 과정을 보여 주는 개념 증명, 문제 설명과 가능한 경우 수정 제안을 포함한다. 개념 증명은 공격을 권하는 자료가 아니라 발견한 문제가 실제로 성립하는지 재현해 판단하는 기술 자료다. 출처

속도를 높이기 위해 보고서는 사람의 사전 검토 없이 모델이 생성한 상태로 유지관리자에게 전달된다. 따라서 위험 등급이 틀리는 등 부정확한 결과가 섞일 수 있다. Anthropic은 참 양성률이 90%를 넘을 것으로 예상한다고 밝혔지만, 이는 회사의 전망이며 모든 보고서의 정확도를 보장하는 수치가 아니다. 참 양성은 도구가 찾아낸 항목 가운데 실제 취약점인 비율을 말한다. 유지관리자는 결과를 재현하고 영향 범위를 확인한 뒤 수정 여부와 우선순위를 정해야 한다. 출처

Anthropic은 OSS Scanner를 결과를 계속 분류하고 처리할 역량이 있는 프로젝트를 대상으로 설명한다. 그 역량이 부족한 프로젝트에는 회사의 공동 취약점 공개 절차를 통해 사람이 확인한 결과를 계속 전달할 계획이다. 핵심 오픈소스 유지관리자는 OSS Scanner 등록을 신청할 수 있고, 별도로 Claude for Open Source의 무료 Claude Max 구독과 Cyber Verification Program의 확대된 사이버 기능 접근도 신청할 수 있다. 각 프로그램은 신청과 자격 검토가 필요하며 모든 이용자에게 자동으로 열리는 무료 요금제가 아니다. 출처

OYOPICK의 시선

OYOPICK은 무료 스캔보다 ‘누가 경보를 확인하고 고칠 수 있는가’가 이 프로그램의 성패를 가를 조건이라고 본다. 오픈소스 보안은 취약점을 찾는 순간 끝나지 않는다. 실제 문제인지 재현하고, 영향을 받는 버전을 정하고, 호환성을 해치지 않는 패치를 만든 뒤 이용자에게 알리는 일이 이어진다. 사람의 사전 검토를 생략한 빠른 보고서는 준비된 팀의 탐색 범위를 넓힐 수 있지만, 유지관리 역량이 작은 프로젝트에는 처리 부담을 늘릴 수 있다. 이는 발표된 제공 방식과 한계에 근거한 판단이다.

모델이 잘못된 경보의 비율과 수정 제안의 채택 결과를 투명하게 공개하고, 작은 프로젝트에는 사람의 검증과 패치 지원을 충분히 연결한다는 전제 아래, 이런 도구가 소수 유지관리자의 판단을 대체하지 않고 넓히는 동료가 되기를 바란다. 중요 기반시설에서도 현장 전문가가 안전한 중단과 적용 시점을 결정하는 구조가 유지되어야 한다. 실제 위험 감소와 운영 효과는 향후 공개되는 결과로 확인해야 한다.