사람이 한 번도 검토하지 않은 보안 보고서가 그대로 오픈소스 프로젝트 관리자에게 전달된다 — 이것이 앤트로픽의 신규 서비스 OSS Scanner의 작동 방식이며, 기존의 전통적인 보안 검토와 가장 큰 차이점이다.
앤트로픽은 이 서비스에 참여하는 오픈소스 프로젝트가 "자사 최고 성능 모델에 의해 정기적으로 완전한 보안 스캔을 받게 되며, 전액 무료"라고 발표했다. 이 말 뒤에는 명확한 교환 조건이 숨어 있다. 스캔 보고서는 사람의 검토나 분류 과정 없이 모델이 직접 생성한다는 것이다. 앤트로픽은 이러한 설계 덕분에 스캔이 더 빠르고 더 자주 이루어질 수 있지만, 그 대가로 "보고서가 부정확하거나 무효할 가능성이 있다"고 설명했다. 이 보고서 생성을 담당하는 모델에는 회사의 최강 모델인 Claude Mythos도 포함되며, 목적은 오픈소스 프로젝트가 "최대한의 방어 우위"를 얻도록 하는 데 있다.
이번이 앤트로픽이 코드 보안 분야에 발을 들인 첫 사례는 아니다. 회사는 이미 일반적인 코드 스캔 및 패치 서비스를 제공하는 유료 상품인 Claude Security를 운영 중이다. OSS Scanner의 차별점은 오픈소스 프로젝트를 대상으로 하며 무료로 제공된다는 점이다.
앤트로픽에 따르면 이 서비스는 구글과 오픈소스 보안 재단(OpenSSF)이 2016년부터 제공해온 스캔 도구 OSS-Fuzz에서 영감을 받았다. 두 서비스의 논리는 비슷하다. 대형 테크 기업들은 인프라를 뒷받침하는 데 방대한 오픈소스 코드에 의존하는데, 이 코드들은 대개 무보수 기여자들에 의해 유지되고 있어 취약점이 발생하면 그 영향 범위가 매우 클 수 있다는 것이다. 2024년에 드러난 XZ Utils 백도어 사건이 대표적인 예로, 당시 해당 취약점은 전 세계 수백만 개 시스템에 대한 관리자 권한을 해커에게 넘길 수 있는 수준이었다.
현재 앤트로픽은 오픈소스 프로젝트가 OSS Scanner에 참여를 신청하는 구체적인 절차나 스캔 주기에 대한 세부 사항은 공개하지 않았다.