github

당신의 코드는 얼마나 노출되어 있나요? 단 몇 분 만에 무료로 확인해 보세요 (새 탭에서 열림)

대부분의 코드베이스에는 아직 발견되지 않은 보안 취약점이 존재하며, 수동 검토나 제한적인 도구만으로는 이를 파악하기 어렵다. GitHub는 조직의 활성 저장소를 몇 분 안에 점검하는 무료 Code Security Risk Assessment를 공개했다. 이 assessment는 CodeQL로 취약점을 찾고, 위험도와 언어·저장소별 분포, Copilot Autofix 적용 가능성까지 보여줘 보안 대응 우선순위를 정하도록 돕는다.

Code Security Risk Assessment의 기능

  • GitHub의 정적 분석 엔진인 CodeQL을 사용해 조직에서 가장 활발한 저장소 최대 20개를 검사한다.
  • 별도 라이선스 구매나 설정 없이 원클릭으로 실행할 수 있다.
  • 다음 정보를 대시보드로 제공한다.
    • 전체 취약점 수와 심각도별 분류: Critical, High, Medium, Low
    • 프로그래밍 언어별 취약점 분포
    • 발견된 보안 규칙과 해당 규칙의 영향 저장소 수
    • 취약점이 가장 많은 저장소
    • Copilot Autofix로 자동 수정할 수 있는 취약점 수
  • GitHub Enterprise Cloud 및 GitHub Team 플랜의 조직 관리자와 보안 관리자가 사용할 수 있다.
  • 스캔에 사용된 GitHub Actions 실행 시간은 사용량 할당량에서 차감되지 않는다.

시크릿과 코드 취약점을 함께 파악

  • 기존의 Secret Risk Assessment는 저장소에 노출된 인증 정보와 자격 증명을 파악하는 기능이다.
  • Code Security Risk Assessment는 소스 코드 자체의 취약점을 분석한다.
  • 두 assessment는 하나의 진입점과 탭 기반 화면에서 함께 실행할 수 있다.
  • 이를 통해 조직은 다음 두 가지 위험을 통합적으로 확인할 수 있다.
    • 유출된 시크릿 및 자격 증명
    • 애플리케이션 코드의 보안 취약점
  • GitHub는 2025년에 Secret Protection 사용 고객들이 약 20억 건의 push를 검사하고, 약 1,900만 건의 시크릿 노출을 차단했다고 설명한다.

취약점 발견에서 수정까지

  • 취약점을 찾는 것만으로는 충분하지 않으며, 실제 수정 속도가 위험 감소에 중요하다.
  • GitHub Code Security와 Copilot Autofix는 개발자가 작업하는 pull request 안에서 취약점을 수정하도록 지원한다.
  • GitHub가 제시한 2025년 수치는 다음과 같다.
    • Copilot Autofix로 수정된 보안 경고: 460,258건
    • pull request에서 직접 해결된 취약점 경고: 50%
    • 평균 해결 시간:
      • Copilot Autofix 사용: 0.66시간
      • 수동 수정: 1.29시간
  • assessment 결과에서 Copilot Autofix를 적용할 수 있는 취약점 수를 확인하고, 결과 화면에서 GitHub Code Security를 바로 활성화할 수 있다.

어떤 조직에 유용한가

  • 보안 스캔을 아직 도입하지 않은 조직이 현재 위험 수준을 빠르게 파악할 수 있다.
  • 기존 보안 도구를 사용하는 조직도 다른 관점에서 코드베이스 전체를 점검할 수 있다.
  • 여러 팀과 언어로 구성된 조직에서 취약점이 집중된 저장소와 기술 영역을 식별하는 데 유용하다.
  • 평가 결과를 바탕으로 어떤 제품이나 보안 기능을 도입할지 판단할 수 있다.
    • Secret Protection: 자격 증명 유출 방지
    • Code Security: 코드 취약점 탐지 및 수정

우선 무료 assessment를 실행해 조직의 취약점 분포와 우선순위를 확인하는 것이 좋다. 이후 반복적인 스캔과 pull request 기반 수정 프로세스를 도입하면 일회성 점검을 지속적인 보안 관리로 발전시킬 수 있다.