출처

deepsec: 대규모 코드베이스에 잠복한 취약점을 찾아내는 에이전트 기반 보안 하네스

개요

deepsec은 Vercel Labs가 공개한 오픈소스 에이전트 기반 취약점 스캐너로, 사용자의 인프라에서 저장소 전체를 온디맨드로 조사하는 보안 하네스입니다. 커밋이나 PR에서 새로 추가된 코드에 집중하는 상시 스캐너와 달리, 오래된 대규모 코드베이스에 남아 있는 취약점을 찾는 데 초점을 둡니다. 정규식 기반 후보 탐색, AI 에이전트 조사, 재검증, 소유권 정보 보강, 결과 내보내기로 이어지는 단계형 파이프라인을 사용합니다. AI 조사 비용이 크기 때문에 대규모 저장소와 충분한 보안 예산을 가진 팀을 주요 대상으로 합니다.

핵심 포인트

  • scan 단계는 AI 호출 없이 정규식 매처로 조사 후보를 좁히고, process 단계에서 후보 파일을 배치로 묶어 AI 에이전트가 분석합니다.
  • revalidate 단계는 기존 발견 사항과 Git 이력을 다시 확인해 true positive, false positive, fixed, uncertain 등의 판정을 부여하며, 원문 문서에는 오탐율을 경험적으로 50% 이상 줄였다고 기재되어 있습니다.
  • INFO.md에 프로젝트 고유의 인증 헬퍼, 미들웨어 등 맥락을 작성하면 모든 조사 배치에 주입되어 저장소 특유의 코드 관례를 고려한 분석이 가능합니다.
  • Codex, Claude, Pi 기반 에이전트 백엔드를 지원하며, 동일한 프롬프트와 JSON 출력 스키마를 사용해 프로젝트 내에서 백엔드를 섞어 재조사할 수 있습니다.
  • 대형 모노레포는 Vercel Sandbox 마이크로VM으로 작업을 분산할 수 있고, 중단된 작업은 같은 명령을 다시 실행해 이미 분석한 파일을 건너뛰며 이어갈 수 있습니다.
  • processrevalidate는 비용이 큰 단계이며, 원문은 대규모 코드베이스의 전체 스캔 비용이 수천~수만 달러에 이를 수 있다고 설명합니다.

왜 중요한가

deepsec은 기존 CI 스캐너나 PR 리뷰가 반복적으로 확인하지 않는 레거시 코드까지 별도의 정밀 조사 대상으로 삼는 접근을 제시합니다. 특히 외부 컨설팅에 코드를 넘기지 않고 자체 인프라와 키를 사용해 대규모 저장소를 조사할 수 있다는 점이 보안 운영 측면의 장점입니다.

다만 전체 저장소를 고성능 모델로 분석하는 구조이므로 비용과 실행 권한을 사전에 검토해야 합니다. deepsec은 실행 환경에서 전체 셸 접근 권한을 가진 코딩 에이전트처럼 취급해야 하며, 신뢰하지 않는 외부 코드나 벤더링 코드가 포함된 경우 샌드박스 사용을 고려해야 합니다.

시작 명령 예시

npx deepsec init
cd .deepsec
pnpm install
 
pnpm deepsec scan
pnpm deepsec process
pnpm deepsec revalidate
pnpm deepsec export --format md-dir --out ./findings

INFO.md는 조사 맥락을 제공하므로 프로젝트 고유의 보안 프리미티브 중심으로 50~100줄 정도로 간결하게 작성하는 것이 권장됩니다. deepsec은 Apache License 2.0으로 공개되어 있습니다.

후속으로 볼 링크와 키워드

관련 위키

원문 보존 위치

원문 전체는 raw source: 2026-08-02-pytorchkr-topic-11490-deepsecsource_url 및 HTML 원문과 함께 저장되어 있습니다.