gitlab

취약점 통합 관점: 스캐너 커버리지에서 AI 거버넌스까지 (새 탭에서 열림)

GitLab 19.1은 여러 보안 스캐너의 결과와 적용 범위를 하나의 취약점 화면에서 관리하고, 프로젝트 전체에 스캐너 정책을 강제할 수 있도록 한다. 또한 시크릿 탐지 정확도를 높이고, AI 에이전트의 도구 사용을 승인 절차와 감사 로그로 통제해 자동화와 보안을 함께 확보하는 것이 글의 핵심이다. 궁극적으로 목표는 검증 가능한 스캐너 적용 범위와 통제된 AI 에이전트 자율성이다.

서드파티 스캐너 적용 범위의 중앙 관리

  • 기업에서는 프로젝트마다 서로 다른 보안 스캐너를 설정하는 경우가 많아, 어떤 프로젝트가 실제로 검사되고 있는지 파악하기 어렵다.
  • 신규 프로젝트가 스캐너 설정에서 빠지면 몇 주 동안 검사되지 않은 코드가 배포될 수 있다.
  • GitLab 19.1에서는 SARIF 형식으로 결과를 출력하는 서드파티 스캐너를 GitLab 정책에 따라 모든 프로젝트에 적용할 수 있다.
  • 각 스캐너의 결과는 GitLab의 단일 취약점 화면으로 통합되며, 동일한 정책과 규칙으로 관리된다.
  • 이를 통해 스캐너 적용 범위를 추정하는 대신 감사나 보고에서 입증할 수 있다.

서드파티 취약점의 자동 remediation

  • 서드파티 스캐너에서 발견한 취약점도 GitLab 네이티브 스캐너 결과와 동일한 자동화 흐름에 포함된다.
  • SAST False Positive Detection이 오탐 가능성을 분류해 실제 위험이 높은 이슈를 우선 처리한다.
  • Agentic SAST Vulnerability Resolution은 수정안을 생성하고 바로 병합할 수 있는 머지 리퀘스트를 자동으로 연다.
  • 결과적으로 취약점이 프로덕션에 도달하기 전에 자동 수정할 가능성이 높아진다.

시크릿 탐지 범위 확대와 오탐 감소

  • 기존에는 새 브랜치에서 최신 커밋만 검사했기 때문에, 이전 커밋에 포함된 비밀 정보가 탐지되지 않을 수 있었다.
  • 이제 새 브랜치의 모든 커밋을 검사해 시크릿이 처음 도입된 지점을 놓칠 가능성을 줄인다.
  • 정식 출시된 Secret False Positive Detection은 각 탐지 결과에 신뢰도 점수와 설명을 제공한다.
  • 테스트용 자격 증명, 예시 토큰, 플레이스홀더 값과 실제 유출된 비밀 정보를 구분하는 데 도움을 준다.
  • 개발자는 오탐을 정리하는 데 쓰는 시간을 줄이고 실제 자격 증명 노출에 집중할 수 있다.

AI 에이전트의 도구 사용 통제

  • 코딩 에이전트는 머지 리퀘스트 생성, 도구 호출, 코드 커밋 등을 수행할 수 있지만, 승인 후에는 파일 작성·삭제·푸시까지 자동으로 실행할 위험이 있다.
  • 조직은 에이전트가 행동하기 전에 허용 범위를 정하고, 행동 이후에는 무엇을 했는지 증명할 수 있어야 한다.
  • 베타 기능인 Agent tool approval guardrails를 사용하면 관리자마다 에이전트 도구를 다음처럼 설정할 수 있다.
    • 자동 실행
    • 사람의 승인 후 실행
    • 실행 차단
  • 파일 작성이나 리소스 삭제처럼 민감한 작업은 담당자의 승인 전까지 보류할 수 있다.

AI 감사 이벤트와 책임 추적

  • 베타 기능인 AI audit event streaming은 에이전트의 모든 활동을 감사 이벤트로 기록하고 기존 감사 로그 저장소로 스트리밍한다.
  • 사람이 승인하거나 거부한 결정도 감사 이벤트로 남는다.
  • 사고 대응이나 감사 시 에이전트가 언제 어떤 도구를 사용했고, 어떤 변경을 수행했는지 확인할 수 있다.
  • 이를 통해 에이전트가 완전히 제한되는 것이 아니라, 사전에 정한 경계 안에서 자율적으로 작업하는 **통제된 자율성(governed autonomy)**을 구현한다.

실용적인 적용 방향

조직은 먼저 모든 프로젝트에 SARIF 기반 스캐너 정책을 강제해 보안 검사 공백을 제거하고, 통합 취약점 화면에서 결과를 관리하는 것이 좋다. 이후 시크릿 탐지와 오탐 분류를 활성화하고, AI 에이전트에는 파일 삭제·코드 푸시 등 고위험 작업에 사람 승인과 감사 로그를 적용하는 방식이 적절하다.