"AI생성 코드 45% 보안테스트 통과 못해...SCA 도구 등 필요"
전체 맥락을 이해하기 위해서는 본문 보기를 권장합니다.
장일수 스패로우 대표는 15일 파수AI가 개최한 'FDI 심포지엄 2026'에서 세션 발표를 통해 이같이 밝혔다.
이에 장 대표는 AI 에이전트에 SAST(소스코드 보안 약점 및 품질 분석도구), SCA(오픈소스 관리 도구) 등 보안 도구를 결합해 활용해야 한다고 재차 강조했다.
이 글자크기로 변경됩니다.
(예시) 가장 빠른 뉴스가 있고 다양한 정보, 쌍방향 소통이 숨쉬는 다음뉴스를 만나보세요. 다음뉴스는 국내외 주요이슈와 실시간 속보, 문화생활 및 다양한 분야의 뉴스를 입체적으로 전달하고 있습니다.
(지디넷코리아=김기찬 기자)"'미토스' 등으로 취약점을 찾는 데 활용할 수 있는 막연한 기대와 공격을 더 받을 수 있다는 막연한 우려가 공존하는 상황입니다. 이럴 때일수록 스패로우가 제시하는 것처럼 이미 검증된 도구와 신뢰할 수 있는 인공지능(AI) 기능(서비스)로 통제 가능한 플랫폼을 구축해서 운영하는 것이 최선의 방법입니다"
장일수 스패로우 대표는 15일 파수AI가 개최한 'FDI 심포지엄 2026'에서 세션 발표를 통해 이같이 밝혔다. 이날 장 대표는 자사 시큐어 코딩 에이전트인 '스패로우 AI'를 공개하며 AI를 활용한 안전한 소프트웨어 개발 방안을 소개했다.
장 대표는 생성형 AI를 이용한 코딩의 보안 관점 문제로 ▲취약한 코드 생성 ▲민감 데이터 및 코드 유출 ▲AI 하이재킹(프롬프트 인젝션, 세션·모델 탈취) ▲정책 및 컴플라이언스 미준수 등을 제시했다.

실제로 AI가 생성한 코드의 약 45%가 보안 테스트를 통과하지 못하고 국제 웹 보안 분야 비영리 재단 OWASP가 선정한 톱10 취약점을 포함한 것으로 나타났다.
이에 장 대표는 AI 에이전트에 SAST(소스코드 보안 약점 및 품질 분석도구), SCA(오픈소스 관리 도구) 등 보안 도구를 결합해 활용해야 한다고 재차 강조했다.

스패로우 AI는 AI 에이전트를 활용한 개발 과정에서 발생할 수 있는 위험도와 정책 미준수 등 위험 요소를 사전에 포착할 수 있도록 돕는다.
장 대표는 "위험도, 규칙 설명, 신뢰지수, 자산 중요도 등을 종합한 우선순위 점수도 산출해 체계적인 조치를 할 수 있도록 지원하기 때문에 보안조치 효율을 높일 수 있다는 장점이 있다"면서 "아울러 조직별 보안정책 및 개발 환경에 맞는 기준을 설정해 정책 준수 여부도 돕는다. 시큐어 코딩(안전한 코딩)을 위한 AI 도구"라고 밝혔다.
김기찬 기자(71chan@zdnet.co.kr)
Copyright © 지디넷코리아. 무단전재 및 재배포 금지.
- 한국오픈소스협회, 17대 협회장 장일수 스패로우 대표 선출
- 지니언스·스패로우 등 K-보안, 중동 진출 고삐 죈다
- [2026 주목! 보안기업] 스패로우 "SW 공급망 보안 1위 찍고 코스닥 입성"
- 애플리케이션 보안 전문 스패로우, 가족친화인증 기업 선정
- 스패로우, '오픈SSF 커뮤니티 데이' 네트워킹 후원
- AI 예산 10조원 돌파했지만…"반도체·인프라 편중 여전"
- 정부, 'K-AI 파트너십' 가동..."민관 모아 AI 강국 도약"
- 최태원 "韓 AI 성장하려면 스케일·스피드 중요…엔비디아 전략 카피해야"
- [AI는 지금] 기업들 고민 파고든 딥시크, '초저가' V4로 오픈AI 흔들까
- [AI 리더스] 하이브랩 "초개인화 UX로 성과 만든다…AI 솔루션 기업 전환"