세상은 멈춰 있지 않습니다.RSS
BIG CHANGE.

Markdown 버전

AI-translated from English; not yet reviewed by a fluent editor.

# 오픈소스 유지관리자는 Anthropic OSS Scanner에 어떻게 등록하고 보고서를 분류할 수 있을까

> Anthropic OSS Scanner의 자격, 등록, 오프라인 빌드 설정, 사람의 검토를 거치지 않은 모델 생성 보고서를 안전하게 검증하는 방법을 설명하는 문서 기반 안내서입니다.

By BIG CHANGE Editorial

Published: 2026-10-09T17:01:09.330Z
Updated: 2026-10-09T17:01:09.330Z
Canonical: https://bigchange.ai/blog/anthropic-oss-scanner-maintainer-enrollment-triage-guide

![A seated maintainer studies a blank report sheet beside a dark, unbranded monitor.](https://bigchange.ai/api/media/file/anthropic-oss-scanner-maintainer-triage-hero-v1.png)
Conceptual illustration of a maintainer reviewing an unverified scanner report; it does not depict a real report, finding or test. AI-generated illustration by BIG CHANGE.

Anthropic의 OSS Scanner는 승인된 오픈소스 프로젝트를 가장 강력한 모델로 주기적으로 검사하는 무료 옵트인 서비스입니다. Anthropic은 이 서비스를 프로젝트 검사 직후 보고서를 받는 빠른 경로이자 사람이 검토하는 협력적 공개 절차의 보완책으로 설명합니다. 보고서는 모델이 생성하며 사람의 검토 없이 전달됩니다. 따라서 등록은 처리 역량에 관한 결정입니다. 프로젝트에는 보안 결과를 독립적으로 검증하고 무엇을 수정할지 판단할 유지관리자가 필요합니다.

이 안내서는 보안상 중요한 오픈소스 프로젝트의 핵심 유지관리자를 위한 것입니다. 문서화된 등록 절차와 보고서를 신중히 처리하는 방법을 설명합니다. 지침은 2026년 10월 9일에 확인한 Anthropic 문서를 바탕으로 합니다. BIG CHANGE는 프로젝트를 등록하거나 스캐너를 실행하거나 취약점을 재현하지 않았습니다.

## 먼저 프로젝트가 보고서를 처리할 수 있는지 판단하세요

Anthropic은 인프라 또는 사용자 보안에 중대한 영향을 미치는 기존 프로젝트를 고려한다고 밝힙니다. 제시된 지표에는 원격 공격에 노출되는 정도와 해당 소프트웨어에 의존하는 사용자 또는 다른 프로젝트의 수가 포함됩니다. 요청은 건별로 검토하며 신청자가 핵심 유지관리자인지도 직접 확인합니다. Anthropic에 따르면 이 서비스는 이미 검증된 고위험 및 치명적 심각도 보고서를 처리할 수 있는 프로젝트를 대상으로 합니다.

PR을 열기 전에 프로젝트 자체의 증거를 바탕으로 다음 질문에 답하세요:

1. 등록 요청을 제출하고 기밀 보안 보고서를 받을 수 있는 핵심 유지관리자인가요?
2. 프로젝트가 중대한 영향 기준을 충족하나요? 인프라나 사용자 보안에서의 역할, 원격 입력 노출 또는 하위 시스템의 사용을 제시할 수 있나요?
3. 추가로 검증되지 않은 보고서를 검토하고, 결과를 안전하게 재현하고, 필요할 때 공개를 조정하며, 수정 사항을 유지관리할 인력과 절차가 있나요?
4. 오프라인 감사에 필요한 종속성과 테스트를 포함하는 재현 가능한 빌드 환경을 제공할 수 있나요?
5. 기재한 연락처 주소가 민감한 보고서를 받기에 적절한가요? 프로젝트 설정은 공개되므로 보안 별칭이나 공개해도 괜찮은 다른 주소를 사용하세요.

팀이 보고서를 신속하게 검토할 수 없다면 Anthropic은 기존 협력적 취약점 공개 절차를 통해 해당 경로가 필요한 프로젝트에 사람이 검증한 보고서를 계속 제공한다고 밝힙니다. OSS Scanner는 추가적인 빠른 경로이지 보안 절차를 대체하지 않습니다.

## 등록 요청을 준비하세요

저장소와 유지관리자 권한, 설정 파일, 빌드 레시피가 필요합니다. 등록은 Anthropic의 [`oss-scanner` 저장소](https://github.com/anthropics/oss-scanner), 에 추가하고 `projects/<project>/project.yaml`. Anthropic의 [프로젝트 템플릿](https://github.com/anthropics/oss-scanner/blob/main/templates/project.yaml)에서 시작해 최신 [OSS Scanner FAQ](https://red.anthropic.com/oss-scanner/)를 제출 전에 읽으세요. 저장소 지침은 바뀔 수 있습니다.

 항목 

| 입력할 내용 | 복제할 HTTPS Git 저장소 URL입니다. Anthropic 템플릿은 리비전을 고정하는 |
| --- | --- |
| `repo` | 또는 `#branch` 접미사를 허용합니다. `#tag` 보고서와 질문을 받을 이메일 주소 하나입니다. 설정에서 공개됩니다. |
| `primary_contact` | Dockerfile 위치 |
| 저장소 기준 Dockerfile 경로: | , 또는 파일명 `project.yaml`와 함께 `Dockerfile` 와 함께 `project.yaml` 등록 저장소 안에 두는 파일입니다. 이 옵션 중 정확히 하나를 제공하세요. |

, `auto_ccs`, `homepage`, `threat_model`, `pgp`, `disabled`가 포함됩니다. Anthropic은 PGP 공개 키로 이메일 보고서를 암호화하며 `auto_ccs`와 함께 사용할 수 없다고 합니다. PGP를 설정하면 보고서는 `primary_contact`로만 전송됩니다. 설정된 모든 이메일 주소를 공개 정보로 취급하세요. `disabled: true`는 등록을 유지한 채 보고서를 일시 중지하고, 프로젝트 디렉터리를 삭제하면 등록을 철회합니다.

### 오프라인 감사에 유용한 빌드를 만드세요

Dockerfile은 환경을 설정하고 종속성을 설치하며 프로젝트를 빌드해야 합니다. Anthropic은 초기 빌드는 네트워크에 연결된 상태로 진행되지만 감사는 인터넷 연결 없이 수행된다고 설명합니다. 따라서 감사에 필요한 종속성이나 테스트 자료는 Dockerfile의 초기 설정 단계에서 가져와야 합니다.

Anthropic은 등록 저장소를 다시 변경하지 않고도 업데이트할 수 있도록 Dockerfile을 자체 저장소에 두라고 권합니다. 위협 모델은 선택 사항이지만 강력히 권장됩니다. 중요한 코드와 입력, 범위 밖 항목, 프로젝트의 심각도 평가 방식, 결과 중복 제거 방법, 유용한 개념 증명이나 제안 패치의 형태를 설명하는 데 사용하세요. 이는 스캐너를 위한 지침이지 보고서가 정확하다는 증거는 아닙니다.

제출 전 Anthropic은 다음 두 가지 점검을 권장합니다:

1. 프로젝트 설정을 확인하려면 `tools/validate.py`을 실행하세요.
2. Dockerfile을 로컬에서 빌드하고 테스트하세요. 저장소의 `tools/check <name>`는 스캐너와 같은 방식으로 이미지를 빌드하고 네트워크가 비활성화된 완성 이미지에서 셸을 엽니다. Anthropic은 QEMU 기반 설정을 위한 `tools/check --qemu <name>`도 문서화합니다.

이 점검은 등록 안내서의 선택적 권고 사항이지 Anthropic이 프로젝트를 승인한다거나 이후 결과가 유효하다는 증거는 아닙니다. 저장소는 빌드 중 `tools/check`가 프로젝트 Dockerfile을 네트워크에 연결해 실행한다고 설명합니다. 보안 안내는 빌드가 컴퓨터와 로컬 네트워크의 서비스에 접근할 수 있다고 경고합니다. 신뢰하는 Docker 빌드에 적절한 머신이나 격리 환경을 사용하세요. 표준 로컬 점검에는 Git, Docker, Python 3, PyYAML이 필요합니다. `--qemu` 변형은 Docker 대신 x86-64 Linux와 QEMU를 사용하며 Git, Python 3, PyYAML도 필요합니다.

## 제출하고 프로젝트 결정을 기다리세요

프로젝트 설정과 필수 Dockerfile 또는 선택적 위협 모델을 추가하는 pull request를 여세요. 보안상 중요한 이유가 명확하지 않다면 짧게 설명하세요. Anthropic은 핵심 유지관리자 여부를 직접 확인하고 불확실하면 다른 경로로 프로젝트에 연락할 수 있습니다.

Anthropic의 공개 등록 자료는 건별 결정을 설명할 뿐 승인 보장이나 응답 시간 SLA를 제시하지 않습니다. 제출한 pull request를 승인으로 해석하지 마세요. 승인되면 Anthropic은 먼저 프로젝트를 검사한 다음 보고서 묶음을 이메일로 `primary_contact` 및 설정된 참조 수신자에게 보낸다고 합니다. 이후 정기 검사를 계획하지만 빈도는 프로젝트 파이프라인과 프로젝트의 사용 규모에 따라 달라질 수 있습니다.

서비스 자체는 무료입니다. 프로젝트는 자격 정보, 컨테이너 구축 및 유지관리, 보고서 분류, 재현, 공개 조정, 수정에 유지관리자의 시간을 계속 투입해야 합니다.

## 각 보고서를 판정이 아닌 단서로 다루세요

Anthropic은 보고서에 독립 실행형 재현 절차, 설명, 가능하면 버그가 도입된 시점을 찾는 이분 탐색, 사용 가능한 경우 후보 패치가 포함될 수 있다고 합니다. 보고서는 사람의 검토나 분류 없이 모델이 생성합니다. 출시 자료는 보고서가 틀릴 수 있다고 경고합니다. Anthropic은 심각도가 부풀려지거나 스캐너가 프로젝트의 위협 모델을 잘못 이해할 수 있다고 특히 언급합니다. 제안된 수정은 승인된 수정이 아닙니다.

일반적인 보안 절차를 따르고 각 결과의 수준을 보고서의 실제 증거에 맞추세요:

1. **보고서를 보존하고 범위를 제한하세요.**원본 이메일과 보고서 ID를 프로젝트의 제한된 보안 절차에 보관하세요. 영향을 받는 저장소, 브랜치, 커밋, 구성 요소와 주장된 위협 모델이 프로젝트와 일치하는지 확인하세요. 필요한 사람에게만 접근을 허용하세요.
2. **무엇이든 실행하기 전에 주장을 읽으세요.**주장된 결함, 영향을 받는 코드 경로, 공격자가 제어하는 입력, 필요한 권한이나 조건, 주장된 영향을 파악하세요. 이를 자체 아키텍처와 위협 모델에 대조하세요. 보고서에 사용할 수 있는 재현 세부 정보가 없으면 빠진 단계를 지어내지 말고 Anthropic에 설명을 요청하세요.
3. **통제 가능한 격리 환경에서 재현하세요.**폐기 가능한 체크아웃이나 VM, 알려진 리비전, 문서화된 재현 절차를 사용하세요. 모델이 제안한 패치나 개념 증명을 운영 환경, 실제 사용자 데이터 또는 제3자 시스템에서 실행하지 마세요. 자체 테스트 절차상 필요하고 접근 범위를 의도적으로 제한하지 않았다면 네트워크 접근을 끄세요.
4. **결과를 독립적으로 확인하세요.**프로젝트 테스트나 최소 회귀 테스트로 동작을 확인하세요. 주장된 영향 버전과 실제 신뢰 경계에서 문제에 도달할 수 있는지 검증하세요. 내부 기록에는 ‘재현됨’, ‘그럴듯하지만 미재현’, ‘중복’, ‘해당 없음’을 구분하세요.
5. **이분 탐색과 패치는 제안으로 검토하세요.**인용된 커밋과 코드 변경을 직접 확인하세요. 후보 패치는 브랜치에서만 적용하고 diff를 검토하고 관련 테스트를 실행하며 적절하면 회귀 테스트를 추가하세요. 보고서가 심각도를 표시하거나 코드를 제공했다는 이유만으로 병합하지 마세요.
6. **공개와 조치를 조정하세요.**자체 보안 정책과 관련 생태계의 공개 절차를 따르세요. Anthropic은 검증되지 않은 OSS Scanner 결과에 90일 협력 공개 기간이 적용되지 않으며 Anthropic이 이를 공개하지 않는다고 합니다. Anthropic이 나중에 CVD 프로그램을 통해 보고서를 직접 검증하면 FAQ에 따라 사람이 검증했다는 통지를 받은 때부터 90일 기간이 시작될 수 있습니다. 그래도 법률, 계약 또는 생태계에 대한 자체 의무는 남습니다.
7. **구체적인 의견을 보내세요.**Anthropic은 유지관리자가 보고서 이메일에 의견을 회신하도록 권합니다. 결과가 무효이거나 중복되거나 우선순위가 잘못되었거나 위협 모델을 오해했다면 보고서를 바로잡을 수 있도록 구체적인 지점과 증거를 제시하세요.

처리 역량이 달라지면 FAQ에 두 가지 제어 방법이 나와 있습니다. 보고서를 일시 중지하려면 pull request에서 `disabled: true`를 설정하거나 프로젝트 디렉터리를 삭제해 철회하세요. 검사가 중단되었다고 여기기 전에 저장소에서 변경을 확인하세요.

## Anthropic의 검증 수치가 보여 주는 것과 보여 주지 않는 것

Anthropic은 전문가 침투 테스터가 초기 스캐너 버전의 치명적 및 고위험 결과 97건을 48개 프로젝트에서 검토했다고 보고합니다. 이 중 85건이 CVD 기준을 충족했다고 하며, 나머지 12건 중 11건은 실제 문제였지만 중복되거나 다른 결과와 겹쳤고 한 건은 유효하지 않았습니다. Anthropic은 유지관리자 피드백을 인용하고 참양성률이 90%를 넘을 것으로 예상한다고도 합니다.

이는 Anthropic이 보고한 검증 결과와 예상치이며 독립적으로 재현된 결과나 새 보고서에 대한 보장이 아닙니다. 검증 집합은 초기 스캐너 출력 중 선택되었고 48개 프로젝트를 포함했습니다. 이 결과로 미래의 모든 결과, 심각도 평가 또는 패치가 정확하다고 입증되지는 않습니다. 실제 운영에서 얻을 수 있는 결론은 더 제한적입니다. 시스템이 보고서 도착을 앞당길 수 있지만 검증, 우선순위 지정, 수정은 여전히 유지관리자의 책임입니다.

## 가장 큰 변화

OSS Scanner는 자격을 갖춘 오픈소스 유지관리자에게 사람의 검토 전에 모델 생성 보안 보고서를 정기적으로 무료로 받는 옵트인 경로를 제공합니다. 선택은 무료 검사를 받을지 여부만이 아닙니다. 프로젝트가 검증되지 않은 결과의 더 빠른 흐름을 안전하게 받아들이고 검증할 수 있는지가 핵심입니다.

## 출처 및 추가 자료

- [Anthropic OSS Scanner FAQ 및 등록 안내](https://red.anthropic.com/oss-scanner/) — 자격, 유지관리자 확인, 설정 항목, 빌드 요건, 보고 주기, 공개 정책과 수신 중단 제어.
- [Anthropic `oss-scanner` 저장소](https://github.com/anthropics/oss-scanner) — 등록 pull request 절차, 검증 및 로컬 빌드 점검 도구, 보안 고려 사항.
- [프로젝트 설정 템플릿](https://github.com/anthropics/oss-scanner/blob/main/templates/project.yaml) — 저장소, 연락처, Dockerfile, 위협 모델, 암호화 및 보고서 일시 중지의 최신 필드 예시.
- [Anthropic: ‘오픈소스 소프트웨어를 위한 옵트인 취약점 탐지 서비스 출시’](https://www.anthropic.com/research/launching-opt-in-vuln-finding-service-for-open-source) — 출시 당시 설명, 모델 생성 보고서의 내용, Anthropic이 언급한 초기 검증 통계.
- [Anthropic: ‘Anthropic Cyber Mission 소개’](https://www.anthropic.com/news/anthropic-cyber-mission) — 더 큰 프로그램의 맥락과 OSS Scanner 보고서와 사람이 검토한 공개 절차의 차이.

*2026년 10월 9일에 확인한 문서 기반 안내서입니다. BIG CHANGE는 등록하거나 스캔을 실행하거나 취약점을 재현하지 않았습니다.*

## Sources

- [Anthropic OSS Scanner FAQ 및 등록 안내](https://red.anthropic.com/oss-scanner/) — 자격, 유지관리자 확인, 등록 필드, 보고서 내용과 주기, 공개, 일시 중지 및 철회에 관한 공식 FAQ입니다.
- [Anthropic OSS Scanner 저장소](https://github.com/anthropics/oss-scanner) — 설정, 빌드 및 오프라인 감사 경계, 로컬 검증 도구, 사전 요건, Docker 보안 고려 사항을 설명하는 공식 등록 README입니다.
- [Anthropic OSS Scanner project.yaml 템플릿](https://github.com/anthropics/oss-scanner/blob/main/templates/project.yaml) — 필수 및 선택 설정 항목의 공식 예시입니다.
- [오픈소스 소프트웨어를 위한 옵트인 취약점 탐지 서비스 출시](https://www.anthropic.com/research/launching-opt-in-vuln-finding-service-for-open-source) — 모델 생성 보고서의 내용, 건별 등록, 공급업체가 보고한 초기 검증 통계에 관한 Anthropic의 출시 설명입니다.
- [Anthropic Cyber Mission 소개](https://www.anthropic.com/news/anthropic-cyber-mission) — 더 큰 Cyber Mission에서 OSS Scanner의 위치와 사람이 검토한 CVD 보고서와의 차이에 관한 Anthropic 발표입니다.