본문으로 건너뛰기
ossscanner.org

가이드 · 2026년 10월 9일 업데이트

Anthropic OSS Scanner 알아보기

2026년 10월 8일, Anthropic은 OSS Scanner를 공개했습니다. 가장 강력한 모델로 오픈소스 프로젝트를 무료로 정기 스캔하고, 사람의 검토 없이 보고서를 유지관리자에게 바로 이메일로 보내는 서비스입니다. 유지관리자가 신청 여부를 결정하고 신청하는 데 필요한 모든 정보를 여기에서 확인할 수 있습니다.

ossscanner.org는 독립 사이트이며 Anthropic과 제휴 관계가 없습니다. 아래 내용은 Anthropic의 출시 게시물과 FAQ를 바탕으로 작성했으며, 링크는 페이지 끝에 있습니다.

출시일

2026년 10월 8일

가격

무료 — Anthropic이 비용 부담

모델

Claude Mythos를 포함한 Anthropic의 가장 강력한 모델

참여 방법

github.com/anthropics/oss-scanner에 풀 리퀘스트 제출

자격 요건

핵심 프로젝트, OSS-Fuzz와 유사한 기준

사람의 검토

없음 — 보고서는 전적으로 모델이 생성

공개 기한

검증되지 않은 finding에는 없음

보고서 전달

이메일 묶음, 선택적으로 PGP 암호화

Anthropic이 만든 이유

6개월 동안 Anthropic의 모델은 중요한 오픈소스 소프트웨어에서 29,000건이 넘는 잠재적 취약점을 찾아냈지만, 보안 팀이 직접 검토할 수 있었던 것은 약 6,000건뿐이었습니다. 처음으로 사람이 검증한 보고서를 받은 많은 유지관리자는 검증되지 않은 내용과 수정 패치 제안까지 포함해 모든 결과를 그대로 받고 싶다고 요청했습니다. 이런 방식으로 거의 5,000건의 보고서가 전송되었습니다.

OSS Scanner는 이 방식을 선택 참여 방식의 신속 처리 경로로 전환합니다. 사람이 검증한 보고서는 계속 Anthropic의 협력적 취약점 공개(CVD) 절차를 거치며, 등록된 프로젝트는 원시 모델 출력도 준비되는 즉시 추가로 받습니다. Anthropic은 Google의 OSS-Fuzz에서 영감을 얻었다고 밝혔습니다.

유지관리자가 받는 내용

등록이 완료되면 프로젝트를 스캔하고 메인테이너에게 보고서 묶음을 이메일로 보냅니다. Anthropic의 파이프라인에는 버그를 재확인하고, 패치를 제안하며, 근본 원인을 분석하는 에이전트가 포함되어 있습니다. 각 보고서에는 다음이 포함됩니다:

  • 독립적으로 실행할 수 있는 재현기
  • 취약점에 대한 설명. 가능한 경우 버그가 언제 도입되었는지 찾기 위한 이분 탐색 결과 포함
  • 사용 가능한 경우 후보 패치

새로 도입된 버그와 이전에 놓친 버그를 찾기 위해 프로젝트를 정기적으로 다시 스캔합니다. 빈도는 파이프라인에 포함된 프로젝트 수, 프로젝트의 이용 범위 및 기타 요인에 따라 달라집니다.

정확도는 어느 정도인가요?

출시 전 Anthropic의 침투 테스터는 48개 프로젝트에서 심각도 심각 및 높음에 해당하는 취약점 제보 97건을 확인했습니다. 이 중 85건(88%)이 Anthropic의 CVD 절차 기준을 충족했습니다. 나머지 12건 중 11건은 실제 문제였지만 이미 알려진 문제와 중복되었고, 오탐은 하나뿐이었습니다. Anthropic은 참 양성률이 90%를 넘을 것으로 예상하지만, 심각도 등급이 부풀려지거나 스캐너가 프로젝트의 위협 모델을 잘못 이해할 수 있다고 경고합니다.

초기 참여자들의 반응은 긍정적이었습니다. wolfSSL은 보고서 74건 중 2건을 제외한 나머지가 모두 유효했고, 5건이 CVE로 이어졌다고 밝혔습니다. Daniel Stenberg는 수년 만에 가장 심각한 curl 취약점 중 하나를 찾아냈다고 말했습니다. PostgreSQL, OpenSSL, HotCRP의 메인테이너들도 보고서를 높이 평가했습니다.

신청 자격

Anthropic은 OSS-Fuzz와 비슷한 기준을 적용합니다. 인프라와 사용자 보안에 중대한 영향을 미치는, 안정적으로 운영되어 온 프로젝트를 사안별로 심사합니다. 중요한 요소로는 원격 공격에 노출되어 있는지(예: 신뢰할 수 없는 입력을 처리하는 라이브러리), 사용자 수와 의존 프로젝트 수가 있습니다. 중요성이 분명하지 않다면 이를 설명하는 짧은 문장을 추가하세요.

Anthropic은 신청자가 핵심 메인테이너인지 직접 확인하며, 다른 채널을 통해 프로젝트에 연락할 수 있습니다. 이 서비스는 이미 검증된 심각 및 높은 심각도의 보고서를 처리할 수 있는 프로젝트를 위한 것입니다. 받은 편지함이 이미 감당하기 어려울 정도로 밀려 있다면 아직 적합하지 않을 수 있습니다.

신청 방법

핵심 메인테이너는 github.com/anthropics/oss-scanner에 프로젝트의 projects/your-project/project.yaml을 추가하는 풀 리퀘스트를 엽니다. 파일은 해당 저장소의 템플릿을 바탕으로 작성하세요.

필수 필드:

  • repo — 복제할 git URL. 선택적으로 #branch를 지정할 수 있으며, GitHub에 호스팅된 저장소일 필요는 없습니다.
  • primary_contact — 모든 보고서를 받을 이메일 주소
  • Dockerfile — 의존성을 설치하고 프로젝트를 빌드하는 Dockerfile의 repo 기준 상대 경로. 또는 project.yaml과 같은 위치에 Dockerfile이라는 파일을 두고 이 필드를 생략할 수 있습니다.

선택 필드:

  • auto_ccs — 모든 보고서에 참조로 추가할 주소
  • homepage — 프로젝트 웹사이트
  • threat_model — 위협 모델 파일 경로. 기본값은 .oss-scanner/threat_model.md입니다.
  • pgp — 보고서 이메일을 암호화하는 데 사용할 공개 키. 설정하면 참조 수신자를 지정할 수 없습니다.
  • disabled — 보고서를 일시 중지하려면 true로 설정

PR을 열기 전에 tools/validate.py를 실행하고 Dockerfile을 로컬에서 빌드하세요. 수락되면 Anthropic이 자체 인프라에서 이미지를 빌드하고, 실패할 경우 이메일로 알려드립니다.

Dockerfile과 오프라인 감사

Dockerfile은 네트워크에 연결된 상태에서 빌드됩니다. 이후 에이전트의 감사는 모두 강화된 샌드박스 안에서 인터넷 연결을 완전히 차단한 채 실행됩니다. 따라서 이미지에 모든 의존성을 미리 설치하고 프로젝트를 빌드해야 합니다. Anthropic은 컨테이너 안에서 테스트가 통과하는지 확인할 것을 권장합니다. 그래야 에이전트가 코드를 컴파일하고 실행해 버그를 확인할 수 있습니다.

위협 모델 파일

threat_model.md는 선택 사항이며 정해진 형식이 없습니다. 문서의 다른 곳에 설명되지 않은 내용을 에이전트에게 알려줄 수 있습니다:

  • 테스트할 코드, 적대적 입력으로 간주할 입력, 범위에서 제외할 항목
  • 심각, 높음, 중간, 낮음에 대한 심각도 기준
  • 보고서 형식, 패치를 최소한으로 할지 병합 준비가 된 상태로 할지, 어떤 개념 증명이 유용한지
  • 중복 제거를 어느 정도 세분화할지

이 파일이 없으면 스캐너가 추측합니다. 스캔 사이에 파일을 변경해 보고서에 반영할 수 있습니다. 위협 모델 작성 도구를 사용하면 바로 쓸 수 있는 파일을 생성할 수 있습니다.

취약점 공개, 일시 중지 및 크레딧

아직 검증되지 않은 취약점 제보에는 90일 기한이 없습니다. Anthropic이 나중에 CVD 프로그램을 통해 보고서를 검증하는 경우, 담당자가 검증을 완료했다고 알려준 날로부터 90일 후에 공개할 수 있습니다. Anthropic은 향후 일부 심각도 높은 보고서에 기한을 도입할 수 있다고 밝혔으며, 이 경우 사전 고지와 거부 선택권을 제공합니다.

일시 중지하려면 PR에서 project.yaml에 disabled: true를 추가하세요. 참여를 종료하려면 projects/ 디렉터리를 삭제하세요. 보고서 이메일에 회신해 의견을 보낼 수 있습니다. 등록하지 않은 경우 oss-scanner-questions@anthropic.com으로 문의하세요.

크레딧 표기는 선택 사항입니다. Anthropic은 “Anthropic's OSS Scanner가 발견함, 취약점 ANT-2026-ABCD1234”와 같은 커밋 메시지 행을 제안합니다.

데이터 보안

보고서는 Anthropic의 표준 CVD 취약점 제보와 같은 방식으로 처리됩니다. 프로그램을 운영하는 보안 담당자만 접근할 수 있는 격리된 잠금형 클라우드 프로젝트에 저장됩니다.

OSS Scanner와 Claude Security 비교

Claude Security는 기업이 자체 코드에서 취약점을 찾아 수정할 수 있도록 제공되는 Anthropic의 상용 제품입니다. OSS Scanner는 오픈 소스 메인테이너를 위한 서비스입니다. 더 깊은 버그를 찾기 위해 토큰을 많이 사용하는 실험적 하네스를 추가하며, 비용은 Anthropic이 전액 부담합니다. 메인테이너는 Claude for OSS를 통해 Claude Max 20x를 무료로 이용할 수도 있으며, 보안 전문가는 Cyber Verification Program에 신청할 수 있습니다.

project.yaml 생성기

필드를 입력하면 Anthropic FAQ에 설명된 형식의 project.yaml과 풀 리퀘스트를 여는 데 필요한 명령어를 받을 수 있습니다. 제출하기 전에 저장소의 최신 템플릿을 반드시 확인하세요.

공개 git 호스팅 서비스라면 어디든 가능합니다. 브랜치는 #branch 형식으로 추가합니다.

Anthropic 저장소의 projects/ 아래에 둘 폴더입니다.

보통 본인 이메일을 입력합니다. 모든 보고서를 받습니다.

저장소 기준 경로입니다. project.yaml 옆에 Dockerfile을 두는 경우 비워 두세요.

선택 사항이며 쉼표로 구분합니다.

파일이 다른 위치에 있지 않다면 기본값을 그대로 사용하세요.

선택 사항입니다. 보고서가 암호화되며, 이 경우 참조 수신자를 추가할 수 없습니다.

projects/my-project/project.yaml

repo: https://github.com/owner/project
primary_contact: you@example.org
Dockerfile: Dockerfile

풀 리퀘스트 열기

gh repo fork anthropics/oss-scanner --clone
cd oss-scanner
mkdir -p projects/my-project
cp ~/Downloads/project.yaml projects/my-project/project.yaml
python3 tools/validate.py
git checkout -b enroll-my-project
git add projects/my-project
git commit -m "Enroll my-project in OSS Scanner"
git push -u origin enroll-my-project
gh pr create --repo anthropics/oss-scanner --fill

GitHub CLI(gh)와 Python 3이 필요합니다. Anthropic은 수락 전에 귀하가 핵심 유지관리자인지 수동으로 확인합니다.

Dockerfile 예시

CMake로 빌드하는 C/C++ 프로젝트의 시작점입니다. 프로젝트에 맞게 패키지와 빌드 명령을 조정하세요. 감사가 오프라인으로 실행되므로 모든 항목이 이미지 내부에 설치되고 빌드되도록 하는 것이 핵심입니다.

FROM debian:bookworm
RUN apt-get update && apt-get install -y --no-install-recommends \
      build-essential cmake git ca-certificates pkg-config \
    && rm -rf /var/lib/apt/lists/*
WORKDIR /src
COPY . .
# Build everything and fetch all dependencies now:
# the audit itself runs with no network access.
RUN cmake -B build -DCMAKE_BUILD_TYPE=Debug && cmake --build build -j"$(nproc)"
# Optional, but recommended: make sure tests pass inside the image.
RUN ctest --test-dir build --output-on-failure

Anthropic OSS Scanner 관련 질문

Anthropic OSS Scanner는 무료인가요?

네. Anthropic은 등록된 프로젝트의 스캔 비용 전액을 부담합니다.

프로젝트가 GitHub에 있어야 하나요?

아니요. repo 필드에는 어떤 git 호스트든 지정할 수 있습니다. 등록 풀 리퀘스트만 GitHub로 제출됩니다.

보고서를 사람이 검토하나요?

아니요. 신속 처리 보고서는 전적으로 모델이 생성합니다. 사람이 검증한 보고서는 Anthropic의 CVD 절차를 통해 별도로 계속 전달됩니다.

프로젝트가 수락되지 않으면 어떻게 되나요?

언제든 ossscanner.org에서 스캔하고 여기에서 주간 심층 스캔을 신청할 수 있습니다. 모든 공개 저장소가 대상입니다.

보고서 수신을 중단하려면 어떻게 해야 하나요?

project.yaml에 disabled: true를 추가하는 PR을 열거나 프로젝트 디렉터리를 삭제하세요. 그러면 사람이 검증한 CVD 보고서만 받게 됩니다.

출처