x

이메일로 만나보는 스타트업 가이드

투자, 행사, 정부사업 등 스타트업 생태계 소식을 이메일로 편하게 받아보세요.

시스코가 소스코드 내에서 알려진 취약점이 존재할 가능성이 높은 파일을 좁혀내는 데 특화된 소규모 언어 모델군인 안타레스(Antares)를 발표했다. 안타레스는 대규모 범용 AI 모델보다 적은 컴퓨팅 자원으로 동작하며 기밀성이 높은 소스코드를 외부 클라우드로 전송하지 않고 조직 내 환경에서 분석할 수 있도록 설계되어 있다.

소프트웨어 취약점을 조사할 때 보안 담당자는 공개된 취약점 정보나 보안 권고를 단서로 거대한 코드베이스에서 문제가 있는 파일을 찾아내야 한다. 하지만 취약점으로 이어지는 코드는 수백만 줄에 이르는 코드 속에 몇 줄밖에 존재하지 않는 경우도 있어 관련 파일이나 처리 흐름을 추적하는 작업에는 많은 시간과 전문 지식이 요구된다.

시스코가 개발한 안타레스는 이런 취약점이 어떤 파일에 존재하는지 좁혀내는 작업에 특화된 소규모 언어 모델. 일반 코딩 지원 AI와 달리 리포지토리 내를 검색해 후보 파일을 읽어들이고 단서를 얻지 못하면 검색 방침을 바꿔가며 취약점이 존재할 가능성이 높은 파일을 탐색한다.

안타레스는 취약점 설명을 받으면 관련 코드 패턴을 검색하고, 발견한 정보를 바탕으로 다음 조사 대상을 결정한다. 최종적으로는 취약점이 포함되어 있을 가능성이 높은 소스 파일을 순위와 함께 제시하고 어떤 탐색 과정을 거쳐 그 결론에 이르렀는지를 보여주는 기록도 출력한다.

시스코는 안타레스-350M(Antares-350M)과 안타레스-1B(Antares-1B)라는, 파라미터 수가 각각 3억 5,000만과 10억인 모델을 오픈 웨이트 형식으로 공개하고 있다. 모델 가중치는 허깅페이스에서 제공되며 시스코가 사이버 방어 목적 이용자라고 확인한 사용자가 다운로드할 수 있다. 보도에 따르면 더 고성능인 30억 파라미터 안타레스-3B(Antares-3B)는 일반 공개하지 않고 시스코 보안 제품에 탑재할 예정이다.

시스코는 안타레스를 평가하기 위해 실제 소프트웨어 리포지토리를 사용한 500건 과제로 구성된 취약점 위치 특정 벤치마크(Vulnerability Localization Benchmark)도 개발했다. 이 벤치마크에서는 미지의 코드베이스를 효율적으로 탐색하면서 CWE로 분류되는 취약점 특징을 인식하고 문제가 존재하는 파일을 특정할 수 있는지를 측정한다.

시스코에 따르면 안타레스-3B/1B는 동 벤치마크에서 오픈AI( GPT-5.5나 Z.ai GLM-5.2를 포함한, 훨씬 규모가 큰 모델에 근접한 성능을 보였다고 한다.

또 시스코에 따르면, 290건 실제 리포지토리로 구성된 과제 500건을 처리하는 테스트에서 GPT-5.5가 100달러 이상 비용과 5시간이 소요된 반면, 안타레스는 어떤 모델이든 1달러 미만 비용과 15분으로 처리를 완료했다고 한다.

소프트웨어는 업데이트될 때마다 재검사가 필요하기 때문에 대규모 모델을 지속적으로 이용하면 비용과 처리 시간이 늘어난다. 소형인 안타레스라면 코드가 변경될 때마다 검사를 수행하는 CI/CD 파이프라인에 통합하거나 AI 코딩 에이전트가 생성한 코드를 실시간으로 확인하는 용도에도 적합하다는 설명이다.

 

또 안타레스는 로컬 환경이나 조직 내 서버에서 구동할 수 있기 때문에 비공개 소스코드를 외부 AI 사업자에게 전송할 필요가 없다. 클라우드형 대규모 모델을 지속적으로 이용할 예산이 없는 대학, 연구기관, 비영리단체, 공공기관, 소규모 보안팀에서도 도입하기 쉬운 점이 장점으로 꼽힌다.

다만 안타레스는 취약점을 자동 수정하거나 기존 보안 대책을 모두 대체하는 건 아니다. 의존성 분석, 기밀 정보 탐지, 동적 테스트, 컨테이너 및 인프라 검사, 전문가 확인 등과 결합해 조사 초기 단계에서 확인해야 할 파일을 좁혀내기 위한 지원 도구로 자리매김되어 있다.

시스코는 안타레스의 목적에 대해 AI를 활용한 보안 대책을 일부 대기업만 이용할 수 있는 고비용 구조로 만드는 게 아니라 평가 가능하고 관리하기 쉬운 실용적 기술로 폭넓게 이용할 수 있도록 하는 것이라고 설명했다.이어 앞으로 개방형 사양과 보안 지식, 도입이 용이한 소형 모델, 공통 벤치마크를 결합해 AI를 일상적인 보안 업무에 활용할 수 있는 기반 구축을 목표로 한다고 밝혔다. 관련 내용은 이곳에서 확인할 수 있다.

뉴스 레터 구독하기

Related Posts

Next Post