최종 업데이트 07:21
소개 검색
SEOUL AI PRESS

AI와 기술을, 사실부터

강좌 강좌

안타레스로 배우는 소형 언어모델(SLM) 입문

digitaltoday.co.kr · SecurityWeek · techmeme.com

소형 언어모델이 무엇인지 시스코가 공개한 코드 보안 도구 안타레스 사례로 배웁니다. 안타레스가 하는 일과 대신하지 않는 일을 구분하는 것이 이 강좌의 목표입니다.

이 강좌를 마치면 SLM이라는 약어를 풀어 말하고, 안타레스가 취약점 관련 파일을 찾는 순서를 설명하며, 안타레스가 돕는 작업과 대신하지 않는 작업을 구분할 수 있습니다. 소스코드와 보안 취약점이라는 말을 들어 본 정도면 충분히 따라올 수 있습니다.

한 문장으로 이해하기

SLM은 Small Language Model의 약어로, 한국어로는 소형 언어모델이라고 합니다. 시스코는 코드 저장소에서 알려진 보안 취약점과 관련될 가능성이 큰 파일을 추리는 소형 언어모델 제품군 안타레스를 공개했습니다. 이 강좌에서는 소형 언어모델 전체의 보편적 정의가 아니라, 확인 가능한 안타레스 사례를 통해 개념을 익힙니다.

왜 필요한가

보안 도구를 만들 때 어떤 선택지든 나름의 제약이 있습니다. SecurityWeek는 안타레스의 개발 배경으로, 폐쇄형 대형 언어모델은 비용과 코드를 외부로 보낼 수 없는 조건 때문에 쓰기 어려울 수 있고, 값싼 범용 오픈웨이트 모델은 오탐(실제로는 문제가 없는데 문제라고 잘못 알리는 경보) 문제가 있다는 점을 설명했습니다. 시스코는 안타레스를 이러한 제약을 다루려는 목표로 만든 모델이라고 제시합니다.

어떻게 이루어지는가

안타레스는 다음 순서로 취약점과 관련될 만한 파일을 좁혀 갑니다.

  1. 취약점 설명에서 시작합니다.
  2. 관련된 코드 패턴을 찾습니다.
  3. 후보 파일을 살피며 새 단서를 반영합니다.
  4. 새 단서에 따라 탐색 방향을 바꿉니다.
  5. 관련 가능성이 큰 파일의 순위를 결과로 제시합니다.

이 순위는 취약점 선별의 첫 단계에 활용할 수 있습니다.

하나의 예시로 따라가기

(가상 예시) 상용 모델을 쓸 예산이 부족한 한 대학 연구실이 자기 소프트웨어에 알려진 취약점이 있는지 확인하려 한다고 합시다. 연구실은 안타레스를 자체 환경에서 실행합니다. 안타레스 모델들은 로컬에서 실행할 수 있어 민감한 소스코드를 외부 클라우드로 보내지 않고 분석할 수 있습니다. 안타레스는 취약점 설명에서 시작해 관련 코드 패턴과 후보 파일을 살피고, 새 단서에 따라 탐색 방향을 바꾸며, 관련 가능성이 큰 파일의 순위를 내놓습니다. 연구실은 이 순위를 선별 작업의 첫 단계로 삼아, 어떤 파일부터 볼지 정합니다.

언제 쓰고 언제 쓰지 않는가

안타레스-350M과 안타레스-1B는 허깅페이스에서 오픈웨이트 모델로 배포되었습니다. 오픈웨이트는 모델이 작동하는 방식을 정하는 값인 가중치를 사용자가 통제할 수 있게 공개하는 방식이며, 오픈소스와 같은 뜻은 아닙니다. 시스코는 대학, 공공 부문, 비영리단체, 그리고 상용 모델 예산이 부족한 소규모 보안팀을 적합할 수 있는 대상으로 제시했습니다. 다만 시스코는 안타레스가 의존성 분석, 소프트웨어 구성 분석, 비밀정보 스캔, 동적 테스트와 사람의 검토를 대신하지 않는다고 밝혔습니다.

핵심 정리와 확인문제

안타레스는 알려진 취약점과 관련될 만한 파일을 좁혀 첫 선별을 돕는 소형 언어모델이며, 다른 보안 분석과 사람의 검토를 대신하지는 않습니다.

확인문제 1. 약어 SLM은 무엇을 뜻하나요? 확인문제 2. 안타레스가 파일을 좁혀 가는 순서로 옳은 것을 고르세요. (가) 파일 순위 제시 → 취약점 설명 → 코드 패턴 찾기 (나) 취약점 설명 → 코드 패턴 찾기 → 후보 파일을 살피며 새 단서 반영 → 새 단서에 따라 탐색 방향 바꾸기 → 파일 순위 제시 (다) 후보 파일 살피기 → 파일 순위 제시 → 취약점 설명 → 코드 패턴 찾기 확인문제 3. 시스코가 안타레스가 대신하지 않는다고 밝힌 작업을 하나 쓰세요.

정답·해설 1. Small Language Model, 즉 소형 언어모델을 뜻합니다. 정답·해설 2. (나)입니다. 안타레스는 취약점 설명에서 시작해 코드 패턴을 찾고, 후보 파일을 살피며 새 단서를 반영하고, 그 단서에 따라 탐색 방향을 바꾼 뒤, 관련 가능성이 큰 파일의 순위를 제시합니다. 정답·해설 3. 의존성 분석, 소프트웨어 구성 분석, 비밀정보 스캔, 동적 테스트, 사람의 검토 중 하나입니다. 안타레스는 취약점 선별의 첫 단계를 돕는 도구입니다.

참고자료