quickmenu
PC 뉴스 홈  

깃허브, 보안 캠페인 정식 출시 AI 통해 대규모 취약점 해결 지원

2025-04-09 12:35
편집부 press@bodnara.co.kr

깃허브(GitHub)는 깃허브 어드밴스드 시큐리티(GitHub Advanced Security, GHAS) 및 깃허브 코드 시큐리티(GitHub Code Security) 고객을 대상으로 코파일럿 오토픽스(Copilot Autofix)가 포함된 보안 캠페인(security campaigns) 기능을 출시했다. 이를 통해 개발자와 보안 전문팀 간 협업이 원활해지고, 보안 부채(security debt)를 제어하고 리스크를 관리할 수 있게 됐다.

 

보안 캠페인 기능은 보안 전문가와 개발자 간 협업을 통해, 보안 취약점 수정 프로세스를 개발자 워크플로우 내에서 간소화하면서도 대규모로 적용할 수 있도록 지원한다. 특히 코파일럿 오토픽스는 한 번에 최대 1,000건에 달하는 코드 스캐닝 경고(code scanning alerts)에 대한 코드 수정 제안을 자동으로 생성한다. 이를 통해 보안 담당자는 분류 및 우선순위를 정하고, 개발자는 기존의 개발 흐름을 유지하면서 빠르게 보안 문제를 해결할 수 있도록 지원한다.

제임스 플레처(James Fletcher) 깃허브 시니어 프로덕트 매니저(Senior Product Manager)는 "보안 부채는 고객이 해결하지 못한 가장 큰 리스크 중 하나로, 자체 분석 결과에 따르면 지금까지 병합된 코드 내 보안 부채 중 단 10%만이 해결되어, 전체의 90%가 미해결 상태로 남아 있었다"며 "하지만 보안 캠페인 기능 도입 이후, 보안 부채 해결 비율이 55%까지 크게 향상되었다"고 설명했다.

보안 캠페인 기능은 지난 해 깃허브 유니버스(GitHub Universe)에서 프리뷰 형태로 대중에 처음 공개된 이후, 기업 규모나 보안 수준에 상관 없이 다양한 조직에서 활용됐다. 특히 전사적인 보안 부채 해결이나 핵심 저장소 경고 관리 등 다양한 방식으로 사용되며, 개발자와 보안 전문팀 모두에게 실질적인 가치를 제공했다.

실제 초기 사용자 데이터를 분석한 결과, 보안 캠페인에 보고되지 않은 외부 보안 부채는 약 10%만 해결된 반면, 보안 캠페인에 보고된 보안 경고 중 55%가 해결되면서 5.5배 높은 효과를 보였다. 이는 보안 담당자가 우선순위를 선별해 주면, 개발자들은 보안 부채 해결에 더 집중할 수 있다는 점을 반영한다. 실제로 깃허브에 따르면, 보안 캠페인에 보고된 경고는 보고되지 않은 경고보다 개발자 참여율이 약 2배 더 높은 것으로 나타났다.

코드베이스에 존재하는 보안 문제를 분류하고 우선순위를 정하는 작업은 소프트웨어 개발 과정에서 반드시 필요한 절차다. 하지만 제품 담당자는 빠른 코드 작성 일정에 쫓기면서 수많은 보안 경고를 일일이 검토하고 어떤 항목부터 처리할지 결정할 여유가 부족한 것이 현실이다. 다행히 대부분의 조직에는 이러한 리스크를 전문적으로 다루는 보안 전문팀이 존재하며, 보안 캠페인 기능은 개발자와 보안 담당자가 각자의 강점을 살려 보안 부채를 함께 해결할 수 있도록 돕는 새로운 협업 방식이다.

1. 보안 전문팀은 보안 캠페인을 통해 조직 내 여러 저장소에 걸쳐 우선적으로 해결해야 할 보안 리스크를 선별한다. 캠페인 구성 시에는 마이터(MITRE, 미국 비영리 연구개발 조직) 상위 10대 공개된 취약점(MITRE top 10 Known Exploited Vulnerabilities)과 같은 사전 정의된 템플릿을 활용해 범위를 손쉽게 설정할 수 있다. 또한, 깃허브의 보안 개요(security overview) 기능을 통해 조직 전체의 보안 리스크 현황을 통계와 지표로 확인할 수 있다.

2. 보안 캠페인에 포함할 경고가 확정되고 타임라인이 설정되면, 해당 캠페인의 영향을 받는 개발자들에게 자동으로 전달된다. 보안 캠페인에 정의된 수정 작업은 개발자들이 실제로 일하는 공간인 깃허브에서 제공되며, 다른 기능 개발 업무처럼 계획하고 관리할 수 있다.

3. 코파일럿 오토픽스는 캠페인에 포함된 모든 경고에 대해 자동 수정 제안과 함께 문제 원인을 설명하는 맞춤형 도움말을 제공한다. 이를 통해 이슈를 해결하는 것이 단순히 변경 사항을 검토하고 풀 리퀘스트(Full request)를 생성하는 것만큼 쉬워졌다.

깃허브는 이번에 출시한 보안 캠페인이 단순한 보안 경고에 그치지 않는다고 강조한다. 캠페인에는 각 경고의 책임 개발자를 명확히 전달하기 위한 알림 기능이 제공되며, 캠페인 매니저가 지정돼 전체 진행 상황을 관리하고 개발자들의 작업을 지원한다. 또한, 보안 관리자(security manager)는 깃허브 내에서 조직 단위의 캠페인 현황을 실시간으로 추적하고, 필요 시 개발자와 긴밀히 협업할 수 있다.

닉네임 lock
비회원

보드나라 많이 본 뉴스
보드나라 많이 본 기사

보드나라 최신 기사
[04/09] 핀플넷, AML 강화 위해 쿠콘 e-KYC 서비스 7월 런칭  
[04/09] 'AI 가전 고객 경험 강화' 삼성스토어 신세계 강남 리뉴얼 오픈  
[04/09] 절대 강자 없는 ‘춘추 전국시대’, 2025 OWCS 코리아 스테이지 2, 플레이오프 시작!  
[04/09] 한국자동차환경협회, 한-키르기스스탄 전기차 충전인프라 사업 진출 지원  
[04/09] 넷마블 <세븐나이츠 리버스>, 오리지널 세나송 2025버전 티저 공개  
[04/09] 아이엘, 휴머노이드 로봇용 소형 전고체 배터리 상용화 박차  
[04/09] 웹스크리에이티브, 신작 방치형 RPG '다크에덴 키우기' 정식 출시  
[04/09] 최신 게임에서도 여전히 현역, 인텔 코어 i7-14700K의 성능은?  
[04/09] RTX 5090 4개도 OK, ASUS Pro WS 3000W PSU 발표  
[04/09] ‘에그몬 월드: 저니’, 정식 출시 일정 확정  
[04/09] 컴투스 기대작 MMORPG ‘더 스타라이트’, 캐릭터 별 매력 담은 '데커드'와 '라이뉴' 영상 공개  
[04/09] 12년 만에 다시 돌아온 ’윈드 슬레이어’ 홈페이지 공개와 함께 CBT 모집  
[04/09] 넷이즈게임즈 '원스 휴먼' 맞춤형 서버 기능 공식 출시  
[04/09] 후지필름, 굴곡형 2축 회전 기구 Z 시리츠 4K 초단초점 프로젝터 ZUH6000 발표  
[04/09] 포켓몬코리아, ‘포켓몬 카드 게임’ 브랜드 홍보모델로 ‘제로베이스원’ 선정!  
[04/09] 넷마블 북미 자회사 카밤, <마블 올스타 배틀> 스팀 정식 출시  
[04/09] ‘젠레스 존 제로’ x ‘프랭크버거’ 콜라보레이션 ‘냠냠대작전’ 시작!  
[04/09] 틱톡, 아티스트를 위한 인사이트 플랫폼 ‘틱톡 포 아티스트’ 출시  
[04/09] 라이카, 35mm 필름 카메라 Leica I 100주년 기념 흑백 35mm 필름 MONOPAN 50 출시  
[04/09] MS, 최신 플랫폼서 오리지널 엑스박스와 엑스박스 360 호환 플랫폼 개발 중?  
로그인 | 이 페이지의 PC버전
Copyright NexGen Research Corp. 2010