AI

Cursor AI 봇, 보안 취약점 자동 탐지부터 문제 배포 즉시 차단까지

Susan Hill
Google에서 추가하기

코드 작성 단계에는 대부분의 도구와 관심이 쏠린다. 하지만 코드를 병합한 뒤의 과정은 자동화하기가 늘 더 까다로웠다. 보안 취약점이 검토 과정에서 걸러지지 않고 남았는지, 혹은 운영 환경에서 무언가 조용히 망가졌는지 확인하며 마음 졸이고 기다려야 하기 때문이다. Cursor가 새로 선보인 두 봇 Rollouts와 Security Reviewer는 바로 이 공백을 메우도록 설계됐다.

Security Reviewer는 코드베이스 전체를 기준으로 각각의 코드 변경 사항을 분석해 일반적인 동료 검토를 통과하기 쉬운 유형의 취약점을 찾아낸다. SQL·명령어·템플릿 인젝션 결함, 경로의 인증 누락이나 오류, 저장소에 실수로 커밋된 인증 정보, 안전하지 않은 역직렬화, 검증되지 않은 리디렉션, 의존성 변경 사항에 포함된 알려진 보안 문제 등을 점검한다. 발견된 항목마다 심각도 평가와 공격 경로에 대한 설명, 클릭 한 번으로 적용할 수 있는 수정안이 제공된다. 세션당 평균 검토 시간은 4.8분에서 3.8분으로 줄었으며, 개발자가 봇의 제안을 받아들이는 비율은 이전 45~50%에서 60~70%로 높아졌다.

Rollouts는 배포 단계에서 작동한다. 병합 전에 코드베이스에서 어떤 부분이 바뀌는지, 계측이 부족한 곳은 어디인지 파악해 모니터링 계획을 세운다. 코드가 배포된 뒤에는 Datadog, Grafana 또는 Honeycomb에서 들어오는 실시간 신호를 배포 전 기준선과 비교한다. 의도된 동작 변경과 실제 회귀 문제를 구분할 수 있다는 점이 중요하다. 개입하려면 전체 롤백을 감수해야 하는 경우가 많기 때문이다. 실제 장애를 감지하면 작성자에게 알리고, 배포를 일시 중지하거나, 문제가 모든 사용자에게 퍼지기 전에 자동 되돌리기 풀 리퀘스트를 제출할 수 있다.

두 도구가 대부분의 AI 코딩 도우미와 다른 점은 개발 워크플로의 어느 단계에 들어오느냐에 있다. 개발자용 AI 도구 대다수는 함수 생성, 코드 자동 완성 제안, 로직 설명 등 작성 단계에 집중한다. 반면 Rollouts와 Security Reviewer는 코드 작성 이후, 개발자의 로컬 컴퓨터에서 공유 인프라로 코드가 넘어가고 오류가 실질적인 결과를 낳는 시점에 작동한다. Security Reviewer는 가상의 코드를 평가하는 것이 아니라 실제로 배포될 예정인 구체적인 변경 사항을 분석한다.

한계도 그에 못지않게 살펴볼 필요가 있다. Rollouts가 작동하려면 소스 관리 시스템, 배포 플랫폼, 그리고 하나 이상의 옵저버빌리티 도구 등 세 가지 시스템을 연동해야 한다. 옵저버빌리티 인프라를 아직 갖추지 못한 소규모 팀이라면 설정에 드는 수고가 얻는 이점보다 클 수 있다. Security Reviewer는 Teams와 Enterprise 구독 등급에서만 사용할 수 있어, 자동화된 보안 지원의 혜택을 가장 크게 볼 수 있는 독립 개발자와 소규모 프로젝트는 이용할 수 없다. 또한 자동화 도구가 핵심 시스템을 대상으로 한 전담 보안 감사를 대신할 수는 없다. 이 봇들이 찾아낼 수 있는 것은 미리 인식하도록 설계된 패턴뿐이다.

두 봇은 전 세계 Cursor Teams 및 Enterprise 구독자에게 제공된다. Cursor는 9월 23일 두 도구를 출시했으며, 10일간의 체험 기간도 포함했다. Teams 고객에게는 코드 변경 약 50건에 해당하는 크레딧이, Enterprise 고객에게는 약 500건에 해당하는 크레딧이 지급된다. Rollouts 봇의 기능 플래그 연동과 릴리스 트레인 인식 기능은 개발 중이다.

태그: , , , , ,

Google에서 추가하기

토론

댓글 0개가 있습니다.