전 세계 소프트웨어 보안을 위한 이니셔티브 | 프로젝트 글래스윙(Project Glasswing)

AAnthropic
Computing/SoftwareBusiness NewsInternet Technology

Transcript

00:00:00매일 소프트웨어를 사용하는 대부분의 사람들은 버그에 대해 생각하지 않습니다.
00:00:04자신이 의존하는 소프트웨어의 보안이 갑자기 취약해지면 어떤 일이 벌어질지 생각하지 않죠.
00:00:12그것은 소프트웨어 개발자들이 매일같이 씨름해야 하는 문제입니다.
00:00:16[음악]
00:00:19소프트웨어에는 항상 결함과 취약점이 있었습니다. 새로운 일은 아니죠.
00:00:23일반인들에게 버그는 대체로 일상에서 눈에 띄는 것이 아닙니다.
00:00:30문제가 생기면 바로 수정되기 때문입니다.
00:00:32하지만 가끔씩, 정말 심각한 영향을 미치는 취약점들이 나타나곤 합니다.
00:00:36수많은 제품이나 웹사이트가 공통으로 사용하는 공유 소프트웨어에 버그 하나가 침투하는 경우처럼요.
00:00:45그래서 단 하나의 문제가 전 세계로 확산되어 증폭됩니다.
00:00:49역사적으로 취약점을 찾아 패치하는 것은 느리고 시간이 많이 걸리며 비용이 많이 드는 과정이었습니다.
00:00:55만약 LLM이 세계 최고 수준의 개발자들만큼 코드를 작성할 수 있게 된다면,
00:01:04마찬가지로 효율적으로 버그를 찾고 소프트웨어를 공격하는 데 사용될 수도 있습니다.
00:01:10이러한 모델들은 사이버 보안의 기준을 높이는 역량을 갖추고 있으며,
00:01:16방어자를 돕는 동시에 잠재적으로 공격자에게도 도움을 줄 수 있습니다.
00:01:23저희는 최근 새로운 모델인 Claude Mythos Preview를 개발했습니다.
00:01:27초기에 저희는 이 모델이 사이버 보안 능력 면에서 의미 있게 향상될 것임을 확신했습니다.
00:01:33가속화되는 지수적 성장 곡선이 있는데, 그 곡선 위에는 중요한 변곡점들이 존재합니다.
00:01:40Claude Mythos Preview는 그 지점에서 특히 큰 도약을 이뤄낸 모델입니다.
00:01:45저희는 이 모델을 사이버 보안에 특화되도록 훈련시키지 않았습니다.
00:01:48코딩을 잘하도록 훈련시켰는데, 그 부수적인 효과로 사이버 보안 능력도 좋아진 것이죠.
00:01:54저희가 실험 중인 이 모델은 대체로 전문 보안 연구원만큼 버그를 잘 식별합니다.
00:02:03덕분에 더 많은 취약점을 조기에 발견하고 수정할 수 있어 저희에게는 큰 이점입니다.
00:02:07이 모델은 취약점들을 서로 연결하는 능력을 갖추고 있습니다.
00:02:10독립적으로는 별다른 위협이 되지 않는 두 개의 취약점을 찾아내더라도,
00:02:16이 모델은 3개, 4개, 때로는 5개의 취약점을 순차적으로 엮어
00:02:21매우 정교한 최종 공격 시나리오를 만들어낼 수 있다는 의미입니다.
00:02:24그리고 저희는 이 모델이 매우 자율적이기 때문에 이 일을 아주 잘 해낼 수 있다고 봅니다.
00:02:30이 모델은 인간 보안 연구원이 하루 종일 수행하는 업무와 유사한
00:02:37장기적인 과업을 수행하는 데 전반적으로 더 뛰어난 성능을 보입니다.
00:02:42분명 이런 모델의 역량이 잘못된 곳에 쓰인다면 해를 끼칠 수도 있습니다.
00:02:46그래서 저희는 이 모델을 대중에게 널리 공개하지 않을 것입니다.
00:02:49저희뿐만 아니라 다른 곳에서도 더 강력한 모델들이 계속 등장할 것입니다.
00:02:53따라서 이에 대응할 계획이 반드시 필요합니다.
00:02:56그래서 저희는 "프로젝트 글래스윙(Project Glasswing)"을 시작합니다. 여기에서 저희는
00:03:02세계의 핵심 코드를 관리하는 여러 조직과 파트너십을 맺고 그들에게 모델을 제공하여,
00:03:06이런 모델을 통해 위험을 낮추고 모두를 보호할 수 있는 방법을 연구하도록 돕고 있습니다.
00:03:12이 개발자들에게 누구보다 먼저 고급 도구를 제공함으로써, 우리 모두가 공동의 우위를 선점할 수 있게 됩니다.
00:03:22이전에는 찾지 못했던 것들을 발견하게 해주고, 훨씬 더 빠르게 수정할 수 있도록 도와줍니다.
00:03:30파트너들과 협력하며 거의 모든 주요 플랫폼에서 취약점을 발견해 왔습니다.
00:03:36지난 몇 주 동안 평생 발견한 것보다 더 많은 버그를 찾아냈습니다.
00:03:41저희는 이 모델을 사용하여 수많은 오픈 소스 코드를 스캔했습니다.
00:03:44가장 먼저 공략한 대상은 운영체제였습니다.
00:03:48운영체제는 전체 인터넷 인프라의 근간이 되는 코드이기 때문입니다.
00:03:52OpenBSD에서는 27년 동안 존재했던 버그를 발견했는데,
00:03:58데이터 조각 몇 개만 보내면 모든 OpenBSD 서버를 다운시킬 수 있는 결함이었습니다.
00:04:05리눅스에서는 아무런 권한이 없는 사용자라도
00:04:11단순히 바이너리를 실행하는 것만으로 관리자 권한을 획득할 수 있는 취약점을 여럿 발견했습니다.
00:04:16각각의 버그에 대해 저희는 소프트웨어를 운영하는 관리자들에게 알렸고,
00:04:20그들은 즉시 패치를 배포하여 이제 누구나 안심하고 소프트웨어를 사용할 수 있게 되었습니다.
00:04:27끊임없이 소프트웨어를 관리하는 개발자들에게,
00:04:30자신의 코드에서 취약점을 미리 발견하고 악용되기 전에 수정하도록 돕는 모델은
00:04:38정말 소중한 도구입니다.
00:04:40저희는 미국 정부 관계자들과도 이야기를 나누었으며,
00:04:43이러한 모델의 위험을 평가하고 방어하기 위해 협력하고 공동 대응할 것을 제안했습니다.
00:04:50이제 우리 삶의 모든 것은 소프트웨어에 의존하고 있습니다.
00:04:55소프트웨어가 세상을 삼킨 셈이죠.
00:04:56우리 삶의 모든 아날로그적 측면이 디지털 영역에 반영되어 있습니다.
00:05:01그래서 우리의 일상은 이러한 시스템을 신뢰할 수 있다는 믿음 위에 돌아갑니다.
00:05:08사이버 보안은 곧 우리 사회의 안전입니다.
00:05:11업계 전체가 힘을 합쳐 더 나은 방어 역량을 구축하는 것이 필수적입니다.
00:05:19어떤 단일 조직도 전체 그림을 보거나 이 문제를 혼자서 해결할 수 없습니다.
00:05:22이것은 몇 주 만에 끝날 프로그램이 아닙니다.
00:05:26수개월, 어쩌면 수년이 걸릴 작업이 될 것입니다.
00:05:29하지만 이 과정이 끝날 때쯤에는 전 세계의 소프트웨어와 고객 데이터, 금융 거래,
00:05:38그리고 핵심 인프라가 이전보다 훨씬 더 안전해지기를 희망합니다.

Key Takeaway

프로젝트 글래스윙은 Claude Mythos Preview의 자율적 취약점 연쇄 탐지 능력을 활용해 OpenBSD의 27년 된 버그를 해결하는 등 전 세계 핵심 소프트웨어 인프라의 방어 우위를 선점하는 이니셔티브이다.

Highlights

Claude Mythos Preview 모델은 별도의 보안 훈련 없이 코딩 능력 향상만으로 전문 보안 연구원 수준의 버그 식별 능력을 갖췄다.

OpenBSD 운영체제에서 27년 동안 발견되지 않았던 원격 서버 다운 취약점을 특정 데이터 조각 송신만으로 찾아냈다.

리눅스 시스템에서 권한이 없는 사용자가 바이너리 실행만으로 관리자 권한을 획득할 수 있는 다수의 취약점을 식별했다.

이 모델은 독립적으로는 위협이 낮은 3개에서 5개의 개별 취약점을 연쇄적으로 결합해 정교한 최종 공격 시나리오를 자율적으로 생성한다.

프로젝트 글래스윙(Project Glasswing)을 통해 주요 오픈 소스 조직과 정부 기관에 고급 보안 도구를 선제적으로 제공하여 인프라 방어력을 강화한다.

Timeline

공유 소프트웨어 취약점의 확산 위험

  • 대다수 제품과 웹사이트가 공통으로 사용하는 공유 소프트웨어의 버그는 전 세계로 피해가 증폭된다.
  • 전통적인 취약점 탐지와 패치 작업은 속도가 느리고 많은 비용이 발생한다.

소프트웨어 의존도가 높아짐에 따라 보이지 않는 버그가 사회 시스템 전체에 미치는 영향력이 커지고 있습니다. 특히 여러 플랫폼이 공유하는 코드에 결함이 발생할 경우 단일 문제가 글로벌 규모로 확산되는 구조적 한계가 존재합니다. 기존의 수동적인 대응 방식으로는 가속화되는 보안 위협의 속도를 따라잡기 어렵습니다.

Claude Mythos Preview의 자율적 보안 역량

  • Claude Mythos Preview는 코딩 최적화 훈련의 부수적 결과로 전문 보안 연구원 수준의 분석력을 확보했다.
  • 개별적으로는 무해한 5개 이상의 취약점을 순차적으로 엮어 정교한 공격 시나리오를 구성하는 능력을 갖췄다.
  • 인간 연구원이 하루 종일 수행하는 장기적이고 복잡한 과업을 자율적으로 수행한다.

이 모델은 사이버 보안을 목적으로 훈련되지 않았음에도 불구하고 지수적인 성장 곡선상의 변곡점을 통과하며 고도화된 추론 능력을 보여줍니다. 단순히 버그를 찾는 수준을 넘어 여러 결함을 논리적으로 연결해 최종 공격 루트를 설계하는 자율성을 보입니다. 이러한 역량은 방어자에게 강력한 도구가 되는 동시에 공격자에게 악용될 위험을 동시에 내포합니다.

프로젝트 글래스윙의 실행과 인프라 보호

  • 핵심 인프라 관리 조직에 모델을 선제 제공하여 공격자보다 먼저 취약점을 수정하는 공동 우위를 확보한다.
  • OpenBSD 서버 전체를 다운시킬 수 있는 27년 된 결함을 발견하여 즉각적인 패치를 완료했다.
  • 리눅스 시스템의 권한 상승 취약점을 다수 식별하여 운영체제 수준의 근간 보안을 강화했다.

모델의 오용을 막기 위해 대중 공개 대신 주요 파트너십 중심의 프로젝트 글래스윙을 가동합니다. 인터넷 인프라의 근간인 운영체제 스캔을 최우선 과제로 삼아 수십 년간 방치된 치명적 결함들을 수주 만에 해결하는 성과를 거두었습니다. 각 소프트웨어 관리자들과의 협력을 통해 발견된 모든 버그에 대해 즉각적인 보안 패치 배포가 이루어졌습니다.

사회 안전을 위한 글로벌 보안 협업

  • 정부 기관과 협력하여 고도화된 모델의 위험을 평가하고 공동 대응 체계를 구축한다.
  • 사이버 보안은 단순한 기술 문제를 넘어 사회 전체의 안전과 직결되는 필수 과제이다.
  • 수개월 또는 수년에 걸친 장기적인 협력을 통해 핵심 인프라의 신뢰도를 높인다.

모든 아날로그적 삶이 디지털로 전이된 환경에서 시스템 신뢰는 사회 작동의 기본 전제입니다. 단일 조직의 힘으로는 전체 소프트웨어 생태계의 보안 문제를 해결할 수 없으므로 업계 전체의 통합된 방어 역량이 요구됩니다. 미국 정부 관계자와의 논의를 포함하여 공공과 민간이 힘을 합쳐 데이터, 금융 거래, 인프라를 보호하는 장기적인 안전망 구축을 목표로 합니다.

Community Posts

View all posts