핵심 요약
GitHub은 최근 9분기 동안의 데이터를 분석하여 AI 에이전트가 소프트웨어 개발을 가속화함에 따라 발생하는 보안 위협의 본질을 진단했습니다. 2026년 2분기 기준 GitHub 풀 리퀘스트의 3분의 1은 AI 에이전트가 관여하고 있으며, 머지않아 대부분의 코드가 에이전트에 의해 작성될 것으로 예상됩니다. 주목할 점은, 코드 푸시량이 2024년 2분기 대비 2026년 2분기까지 2.8배 증가하는 동안, 비밀 정보 유출 비율은 통계적으로 유의미한 상승세를 보이지 않았다는 것입니다. 이는 AI 도입이 개발자의 부주의를 야기했다는 통념을 반박하며, 단순히 개발자에게 '주의'를 당부하는 것만으로는 보안 문제를 해결할 수 없음을 시사합니다. 현재 개발자의 수동 비밀번호 폐기에는 평균 약 40일이 소요되며, 5건 중 1건은 90일 이상 걸리는 등 개발 속도를 대응 속도가 따라가지 못하는 상황입니다. 이에 GitHub은 기존의 수동 Remediation(복구) 중심에서 컴퓨팅 기반의 예방적 차단으로 보안 패러다임을 전환하고 있습니다. 핵심 변화는 크게 두 가지입니다. 첫째, 150개 이상의 기술 파트너와 연계하여 푸시 단계에서 인증 정보를 실시간 차단하는 푸시 보호(Push Protection) 강화입니다. 둘째, MS Applied Sciences와 개발한 새로운 분류 모델을 통해 패턴이 없는 비정형 비밀 정보까지 2밀리초 내에 식별하여 차단 범위를 두 배 이상 확대할 계획입니다. GitHub은 이를 '4체 문제(four-body problem)' 즉, 정밀도, 지연 시간, 처리량, 비용의 균형을 맞추는 도전 과제로 정의했습니다. 개발 흐름을 방해하지 않으면서도 시스템 부하를 최소화하는 정교한 모델을 통해, 사람이 직접 개입해야 하는 사후 대응 비율을 줄여 나가는 것이 향후 플랫폼 보안의 핵심 방향입니다.