aiZDNet Korea· 2026. 7. 26. 오전 2:11:548.0

"개발자 시간 낭비 끝"… MS, 진짜 위협만 90% 솎아내는 'AI 보안' 선봬

[지디넷코리아]수천만 줄의 코드 속에서 '가짜 경고'만 남겨 개발자의 시간을 뺏던 AI 보안 도구의 치명적 약점을 MS가 해결했다. 단순 탐지를 넘어 실제 공격 가능성까지 검증해 오탐률을 획기적으로 낮춘 기술 구조가 공개됐다.김태수 마이크로소프트 보안 연구 부사장은 24일 '코드게이트 2026' 개막에 앞서 열린 기조강연에서 마이크로소프트 AI 기반 에이전틱 보안 시스템 'MDASH'의 성능에 대해 상세히 설명했다.그는 발표 초반, "AI는 초능력을 가진 아기와 같다"며 "뛰어난 능력이 있지만 스킬 컨트롤이 되지 않아 적절한 오케스트레이션과 제어 구조를 갖춰야 할 필요가 있다"고 밝혔다.이어 그는 "최신 거대 언어 모델(LLM)은 고난도 올림피아드 문제를 풀 정도의 지능을 가졌지만, 특정 스펠링 찾기 등 아주 단순한 논리 오류에도 속아 넘어간다"며 "특히 보안 워크로드 특성상 수천만 줄에 달하는 대규모 레포지토리를 분석해 '진짜 버그'만 골라내야 하는데 단순 정적 분석기 수준의 경고만 남긴다면 개발자의 시간만 낭비되는 구조다"라고 설명했다.이에 그는 "실제 위협의 도달 가능성을 검증하고 진짜 버그를 걸러내는 밸리데이션이 핵심"이라며 "MDASH는 여러 에이전트를 결합해 보안 취약점을 찾아내는 성능에서 미토스(Mythos)를 앞질렀다"고 밝혔다.MDASH는 메인 에이전트의 인지 과부하를 줄이기 위해 질문을 서브 에이전트로 분산하는 구조를 갖췄다는 것이 김 부사장의 설명이다. 김 부사장이 올 1월 MS에 입사, 개발을 주도한 MDASH는 Multi-Model Agentic Scanning Harness의 약자로, AI를 이용해 소프트웨어의 취약점을 자동으로 찾아내고, 검증하고, 악용 가능성까지 입증하는 에이전틱(Agentic) AI 기반 코드 보안 플랫폼이다. 지난 5월 공개됐다. MDASH는 김 부사장이 우승한 미국 DARPA가 작년에 개최한 'AI 사이버 챌린지(AIxCC)' 행사에서 비롯됐다. 그가 이끈 애틀랜타 팀은 당시 MDASH처럼 여러 에이전트를 결합하는 방식으로 2, 3위와 격차를 크게 벌렸다. 그는 "펜테스트(침투테스트) 전문가들도 찾지 못했던 CVE(공개된 취약점)급 주요 보안 허점 수십건을 발굴하는 성과를 거뒀다"며 "심지어 발견된 버그의 90% 이상이 실제 보안 위협인 것으로 확인됐다. 이를 버그 바운티 가치로 환산하면 100만달러 이상에 달한다"고 밝혔다.그는 "과거 DARPA가 추진했던 자율주행이나 로보틱스 챌린지는 상용화되기까지 10년 이상 걸린 반면, AI가 취약점을 찾고 이를 패치하는 자율 보안 시스템은 AIxCC가 개최된 지 6개월 만에 글로벌 빅테크와 오픈소스 생태계 핵심 워크플로우로 자리잡았다"며 "더 이상 먼 니래의 이야기가 아닌 당장의 현실이라는 것"이라고 강조했다.

💡 AI 분석: AI 보안 도구의 혁신이 산업에 큰 영향을 미치는 전략적 신호입니다.
원문 보기 (ZDNet Korea) →
"개발자 시간 낭비 끝"… MS, 진짜 위협만 90% 솎아내는 'AI 보안' 선봬 | Forge Vector