본문으로 건너뛰기
피드

두루이디에스, RAG 붙인 소스코드·오픈소스 취약점 진단 플랫폼 공개

security 약 5분

두루이디에스가 2026 국제인공지능대전에서 RAG 기반 보안 진단 플랫폼 엑스팩AI를 공개했다. 기존 SAST·SCA 도구의 고질병인 오탐 문제를 줄이기 위해 AST 정적 분석과 프라이빗 LLM의 문맥 검증을 결합한 게 핵심이다. 공공·금융·국방 컴플라이언스 룰셋과 개발자용 Ask AI까지 넣어 실무형 보안 플랫폼을 노린다.

  • 1

    RAG 파이프라인을 보안 분석에 적용해 사내 규정과 코드 문맥을 함께 본다

  • 2

    AST 기반 정적 분석 결과를 프라이빗 LLM이 벡터DB 지식 베이스와 대조해 교차 검증한다

  • 3

    행안부 47개 필수 진단 항목, KISA, ISMS-P, OWASP Top 10, CVE/NVD 등 국내외 기준을 지원한다

  • 4

    sLLM 기반 Ask AI가 취약점 해결 가이드를 프로젝트 문맥에 맞춰 제공한다

  • 두루이디에스가 2026 국제인공지능대전에서 엑스팩AI(XpecAI)를 공개함. 한 줄로 말하면, 소스코드 취약점 진단에 RAG와 프라이빗 LLM을 붙인 보안 플랫폼임

    • 타깃은 기존 SAST·SCA 도구를 쓰면서도 오탐(False Positive) 때문에 피곤했던 조직임
    • 단순히 “AI로 취약점 찾음”이 아니라, 코드와 사내 규정 문맥을 같이 읽어서 판단 정확도를 높이겠다는 접근임
  • 핵심 구조는 AST 기반 정적 분석 + RAG 지식 베이스 + 프라이빗 LLM 교차 검증임

    • 먼저 소스코드뿐 아니라 사내 보안 가이드라인, 규정 문서, PDF, MD, DOCX 같은 자료를 플랫폼 안으로 모음
    • 이 비정형 문서를 의미론적 분할(Semantic Chunking)로 쪼갠 뒤 ChromaDB, Faiss 같은 벡터DB에 임베딩함
    • 이후 전통적인 AST 기반 정적 분석 결과를 프라이빗 LLM이 벡터DB 문맥과 대조하면서 더블체크함

중요

> 여기서 중요한 건 LLM이 단독으로 취약점을 “상상해서” 찾는 구조가 아니라는 점임. 기존 정적 분석 결과를 사내 규정과 프로젝트 문맥으로 다시 검증해 오탐을 줄이려는 구조에 가깝다.

  • 컴플라이언스 대응도 꽤 전면에 내세움. 국내 SI·공공·금융 프로젝트 해본 사람은 이게 왜 중요한지 바로 감 올 듯

    • 공공·국가기관용으로 국정원 SW 공급망 가이드라인, 행안부 필수 진단 항목 47개, KISA 보안 약점 진단을 지원함
    • 금융권 기준으로는 전자금융감독규정 필수 보안 약점과 ISMS-P 인증 기준을 커버한다고 밝힘
    • 글로벌 기준도 OWASP Top 10, CVE/NVD, CERT Secure Coding, MISRA C:2012, NIPA 공개 SW 라이선스 가이드라인까지 포함됨
  • 개발자 입장에서는 Ask AI가 눈에 띄는 부분임. 취약점이 떴을 때 “그래서 어디를 어떻게 고치라고?”를 바로 물어볼 수 있는 구조임

    • 플랫폼 안에 경량화 대형언어모델(sLLM) 기반 대화형 AI 에이전트가 들어감
    • 개발자가 취약점 해결책을 질문하면, 해당 프로젝트 코드베이스와 문맥을 바탕으로 맞춤형 디버깅 가이드를 프롬프트 형태로 제공함
    • 보안 리포트만 던져주고 개발팀이 알아서 해석하는 기존 흐름을 줄이려는 의도가 보임
  • 보안 관리자용 대시보드도 같이 제공됨. 운영 관점에서는 “취약점 목록”보다 “뭐부터 막을지”가 더 중요하니까

    • 모든 진단 결과는 NVD 매핑과 CVSS V3 스코어 기준으로 분류됨
    • 심각도는 Critical, High, Medium, Safe 4단계로 보여줌
    • 우선순위 기반으로 리스크를 통제할 수 있게 실시간 시각화도 제공함

기술 맥락

  • 이 제품의 기술적 선택은 RAG를 코드 보안 분석에 붙였다는 데 있어요. SAST는 빠르고 규칙 기반이라 실무에 강하지만, 회사별 보안 정책이나 예외 문맥을 잘 모르기 때문에 오탐이 쌓이기 쉽거든요.

  • 그래서 문서와 규정을 벡터DB에 넣고, 정적 분석 결과를 프라이빗 LLM이 다시 확인하는 구조를 택한 거예요. “이 코드가 일반적으로 위험한가”뿐 아니라 “우리 조직 기준에서도 진짜 막아야 하는가”를 보려는 거죠.

  • 프라이빗 LLM을 강조하는 이유도 명확해요. 보안 진단은 소스코드와 내부 규정이 들어가므로 외부 모델로 막 보내기 어렵거든요. 공공, 금융, 국방처럼 데이터 반출에 민감한 조직에서는 이게 도입 가능성을 가르는 지점이에요.

  • Ask AI는 개발자 경험 쪽 선택이에요. 취약점 리포트가 아무리 정확해도 수정 가이드가 애매하면 티켓만 쌓이거든요. 프로젝트 코드 문맥을 보고 해결 프롬프트를 주겠다는 건 보안팀과 개발팀 사이의 번역 비용을 줄이려는 시도예요.

SAST와 SCA에 LLM을 붙이는 흐름은 이제 꽤 자연스러워졌지만, 포인트는 ‘AI가 찾아준다’가 아니라 ‘오탐을 얼마나 줄이고 감사 기준을 얼마나 설명 가능하게 맞추느냐’임. 특히 국내 공공·금융 쪽은 기술보다 규정 대응이 병목이라, 룰셋 기본 탑재가 꽤 현실적인 셀링 포인트다.

댓글

댓글

댓글을 불러오는 중...

security

네이버클라우드, SSL/TLS 인증서 자동 갱신용 ACME 기능 출시

네이버클라우드가 Certificate Manager에 SSL/TLS 인증서 발급·갱신·폐지를 자동화하는 ACME 기능을 추가했다. 인증서 유효기간이 2029년 47일까지 줄어들 전망이라, 수동 갱신 운영은 점점 위험해지는 상황이다. 기존 유료 인증서 고객은 추가 비용 없이 사용할 수 있고, Certbot과 Win-acme 같은 오픈소스 클라이언트도 연동된다.

security

네이버클라우드, SSL/TLS 인증서 자동 관리 ACME 출시

네이버클라우드가 인증서 자동 발급, 갱신, 폐지를 지원하는 ACME 기능을 출시했다. 인증서 유효기간이 2029년 47일까지 줄어드는 흐름 속에서, 갱신 누락으로 인한 장애를 줄이고 온프레미스와 멀티 클라우드까지 자동화 범위를 넓히려는 서비스다.

security

쿤텍 이지즈 3.0, 소프트웨어 공급망 보안에 AI-BOM까지 붙였다

쿤텍이 공급망 보안 플랫폼 이지즈 3.0을 출시하며 기존 SBOM 중심 관리에서 AI-BOM까지 범위를 넓혔다. 오픈소스 관리, 저장소 관리, 바이너리 분석을 하나로 묶고, AI 모델의 데이터·라이브러리·구조 변경 이력까지 추적하겠다는 방향이다.

security

독일 .de 도메인, DNSSEC 장애로 한때 접속 문제 발생

독일 도메인 등록기관 DENIC이 .de 도메인 DNS 서비스 장애를 공지했고, DNSSEC 서명된 .de 도메인의 도달성에 영향이 있었다. 장애는 약 6분 뒤 해결 상태로 바뀌었지만, 원인은 공지 시점에 완전히 특정되지 않았다.

security

클루커스, 국내 최초로 위즈 최상위 파트너 등급 획득

클루커스가 클라우드 보안 기업 위즈의 파트너 프로그램에서 국내 최초로 최상위 등급인 프리미어 파트너를 획득했어. 위즈는 코드, 클라우드, 런타임 환경을 통합 컨텍스트로 연결해 실제 리스크를 파악하게 해주는 보안 플랫폼이고, 포춘 100대 기업의 절반 이상이 쓰고 있다는 점도 강조됐어.