에이전트 기반 소스 코드 검토를 통한 적대적 AI 대응
AI 기반 코드 분석으로 인한 데이터 도난 및 갈취 위험 증가로 인해 체계적인 방어 접근 방식이 필요합니다. Agentic Vulnerability Discovery Harness (AVDH)는 오케스트레이션된 파이프라인에서 AI 모델과 인간의 전문 지식을 결합하여 취약점 발견을 강화합니다. 이 프레임워크는 사전 검토, 침투 테스트 및 사고 대응 중에 취약점 식별 및 검증을 가속화합니다. AVDH는 실제 성공 사례를 보여주었으며, 최근 사고 대응 중에 이틀 만에 100개 이상의 치명적인 취약점을 발견했습니다. 수백만 줄의 코드를 분석하여 수만 개의 결과를 생성했으며 수많은 CVE 공개로 이어졌습니다. AVDH 아키텍처는 AI의 예측 불가능성을 완화하고 코드 분석 효과를 개선하는 하네스를 활용합니다. Google의 Agent Development Kit (ADK)를 사용하여 구축되었으며 에이전트 워크플로우 관리를 위해 Google Antigravity와 통합됩니다. 파이프라인은 위협 모델링으로 시작하여 폭포수 개발과 유사한 체계적이고 순차적인 접근 방식을 따릅니다. Explorer 에이전트가 코드베이스의 목적을 식별한 다음, Specialist Explorers가 특정 영역을 탐색합니다. Threat Model Synthesis 에이전트가 결과를 집계하고, 이는 검증을 위해 인간 컨설턴트에게 제시됩니다. Gemini Flash Lite를 사용하는 Entry point discovery 에이전트는 애플리케이션 진입점과 관련된 사용자 입력 소스를 식별합니다. Enrichment 에이전트는 격리된 진입점에 대한 관련 코드를 집계하여 더 깊은 분석을 가능하게 합니다. Hypothesis generation 에이전트는 제어 및 데이터 흐름에 중점을 두며, confidence filter가 가설의 양을 관리합니다. Validation 에이전트는 높은 temperature 설정을 사용하여 이러한 가설을 평가하며, Synthesis 에이전트가 최종 결정을 내립니다. 확인된 결과는 동적 악용 및 개념 증명 실행을 포함한 엄격한 인간 전문가 검토를 거칩니다. 인간 검증을 통과하지 못한 결과는 폐기됩니다.