Anthropic, Claude Security 퍼블릭 베타 출시: 코드베이스 스캔 및 자체 수정 제안 AI
Anthropic just launched Claude Security in public beta AI that scans your codebase, validates its own findings, and proposes fixes. Here's what actually matters.
핵심 요약
Anthropic이 코드 취약점을 스스로 검증하고 수정안까지 제시하는 Claude Security 퍼블릭 베타를 공개함.
- 자체 검증 기능 — AI가 취약점을 발견한 뒤 스스로 검증 과정을 거쳐 오탐지를 줄임.
- 코드 수정 제안 — 발견된 취약점에 대해 기존 스타일을 유지하는 구체적인 패치 코드를 제안함.
- 엔터프라이즈 전용 — 현재는 기업 고객 대상이며 향후 팀 및 Max 플랜으로 확대 예정.
- 인간의 통제 — 모든 패치는 사람이 직접 검토하고 승인해야 병합되는 구조를 유지함.
Claude Security가 엔터프라이즈 고객을 대상으로 퍼블릭 베타를 시작했습니다. 단순히 과장된 광고 때문이 아니라, 한 가지 특정 설계 결정 때문에 주목할 가치가 있다고 생각합니다.
대부분의 보안 스캐너는 규칙 기반의 패턴 매칭을 사용합니다. 빠르고 저렴하지만, 결국 팀이 무시하게 되는 수많은 오탐지를 만들어냅니다. 신호 대 잡음비가 낮아 도입을 가로막죠.
Claude Security는 다른 접근 방식을 취합니다. 보안 연구원이 하는 것처럼 코드를 추론합니다. Git 기록을 읽고, 여러 파일에 걸친 데이터 흐름을 추적하며, 비즈니스 로직을 이해합니다. 목표는 패턴 매칭 도구가 구조적으로 찾아낼 수 없는, 문맥 속에서만 의미가 있는 취약점을 잡아내는 것입니다.
가장 눈에 띄는 부분은 모든 발견 사항이 사용자에게 노출되기 전에 적대적 자체 검증 단계를 거친다는 점입니다. Claude는 자신의 결과를 스스로 검증합니다. 이는 의미 있는 아키텍처 결정입니다. 단순히 "AI가 버그를 찾는다"가 아니라, "AI가 보고하기 전에 스스로와 논쟁한다"는 것입니다.
주요 기능:
- 고위험 문제 스캔: 메모리 오염, 주입 결함, 인증 우회, 복잡한 로직 오류
- 팀에 보여주기 전 내부적으로 결과 검증
- 모든 발견 사항에 대해 구체적인 패치 제안: 타겟팅이 명확하며 코드의 구조와 스타일을 유지
- 웹훅을 통해 Slack, Jira 등 모든 시스템으로 결과 전송
- 특정 디렉토리로 스캔 범위를 지정하거나 일정에 따라 실행 가능
인간이 통제권을 유지합니다. 모든 패치는 병합되기 전에 검토와 승인이 필요합니다. 올바른 결정입니다.
이 도구는 Anthropic이 자사 코드베이스를 보호하기 위해 사용하는 것과 동일한 모델을 기반으로 하며, 이는 최소한 내부적인 자신감을 보여주는 정직한 신호입니다.
현재는 엔터프라이즈 전용입니다. 팀 및 Max 플랜은 나중에 출시될 예정입니다.
솔직한 의견을 말하자면, 아직 초기 단계입니다. AI가 생성한 패치는 모델의 성능과 관계없이 중요한 시스템에 적용할 때는 주의 깊은 검토가 필요합니다. 하지만 AI가 결과를 내놓기 전에 스스로 추론을 검증한다는 방향성은 보안 도구가 나아가야 할 올바른 길입니다.
혹시 베타 버전을 사용해 보셨거나, AI 기반 보안 스캔에 대해 의견이 있으신 분 계신가요?

