logo
|
Blog

    해커의 눈으로 코드를 읽는 AI | 화이트박스 모의해킹 Xint Code

    매일 쌓이는 수백만 줄의 코드, 보안 팀의 속도가 개발 속도를 따라잡지 못하고 있다면? 복잡한 비즈니스 로직 취약점부터 제로데이 탐지까지, 전문가의 통찰력을 자동화한 차세대 코드 보안 Xint Code(진트 코드)의 실전 성과를 확인해 보세요.
    Xint's avatar
    Xint
    Apr 02, 2026
    해커의 눈으로 코드를 읽는 AI | 화이트박스 모의해킹 Xint Code

    보안 취약점 점검, 수만 줄의 코드를 언제 다 보고 계실 건가요?

    코드가 쌓이는 속도를 보안 팀이 따라잡기란 현실적으로 불가능에 가깝습니다. 아무리 뛰어난 전문가라도 수백만 줄을 설계 의도까지 파악하며 훑을 시간은 없기 때문이죠. 그사이 공격자들은 강력한 AI 모델을 앞세워 취약점을 찾고 있습니다. 반면 방어하는 쪽의 도구는 여전히 정해진 규칙에 맞는 패턴만 뒤지며, 수많은 오탐 속에서 정작 공격자가 노리는 취약점은 놓치고 있습니다.

    "해커의 날카로운 직관을 자동화할 수는 없을까?" Xint Code(진트 코드)는 이 질문에 대한 티오리의 답입니다. 세계 최고 화이트햇 해커들의 기술력과 사고방식을 그대로 학습한 AI 기반 화이트박스 모의해킹 솔루션으로, 이미 구글과 애플의 OS, 리눅스 커널에서 취약점을 직접 찾아 제보한 성과가 있습니다.

    Q: Xint Code는 기존 보안 툴과 무엇이 다른가요?

    AI를 표방하는 보안 도구는 이미 많습니다. 하지만 대부분은 기존 스캐너가 쏟아낸 결과를 AI로 한 번 걸러내는 'LLM 래퍼(Wrapper)' 방식입니다. 탐지 엔진이 그대로라면, 아무리 뛰어난 AI를 덧입혀도 낮은 정확도와 높은 오탐률이라는 한계는 남습니다.

    Xint Code는 처음부터 AI가 분석의 핵심을 담당하도록 설계된 'LLM 네이티브(LLM-native)' 솔루션이고, 특히 세 가지가 다릅니다.

    1) 패턴이 아니라 코드의 맥락을 읽습니다.

    기존 툴은 미리 정의된 패턴을 맞춰보는 데 맞춰져 있어, 여러 파일을 넘나들며 발생하는 고난도 취약점은 그냥 지나치곤 합니다. Xint Code는 독자적인 AI 에이전트 오케스트레이션 엔진으로 여러 LLM을 적재적소에 배치해, 코드 구조 파악부터 취약점 탐지까지 병렬로 수행합니다. 프로그램의 흐름과 데이터 사이의 연결 고리를 따라가기 때문에 비즈니스 로직에 숨은 논리적 허점까지 잡아냅니다.

    2) 공격이 가능하다는 것을 증명해 줍니다

    보안 팀의 가장 큰 고민은 발견된 수많은 문제 중 무엇부터 손대야 하는지입니다. 기존 툴은 몇 번째 줄이 어떤 규칙을 위반했는지까지만 알려주고, 실제로 공격이 성립하는지는 설명하지 못합니다. Xint Code는 취약점이 터지는 조건(Trigger)과 비즈니스에 미치는 영향(Impact)을 인간 해커가 쓴 것처럼 정리해, 담당자가 재현 경로를 찾느라 시간을 허비하지 않게 만듭니다.

    3) 오탐률이 25% 미만입니다

    기존 SAST 도구의 오탐률은 최대 80~90%에 달합니다. 걸러내는 데 리소스를 다 쓰다가 결국 도구를 신뢰하지 못하고 점검 자체를 건너뛰는 관행으로 이어지기도 하죠. Xint Code는 AI가 찾은 취약점을 엔진 내부에서 스스로 검증해 오탐률을 25% 미만으로 유지합니다. 이론상의 버그가 아니라 실제 환경에서 공격이 통하는 취약점만 남긴다는 뜻입니다.

    Q: 실제로 성능이 검증된 사례가 있나요?

    Xint Code가 찾아낸 취약점은 이미 구글과 애플, 리눅스 커널 메인테이너의 손을 거쳐 패치되었습니다. 벤치마크 점수가 아니라 전 세계가 매일 쓰는 소프트웨어에서 실제로 통한 결과입니다.

    1. 9년 동안 리눅스에 숨어 있던 Copy Fail

    Xint Code는 리눅스 커널 암호화 모듈에서 9년간 아무도 찾지 못한 권한 상승 취약점을 찾아냈습니다. Copy Fail(CVE-2026-31431)이라 이름 붙은 이 취약점은 일반 사용자 권한만 있으면 732바이트짜리 스크립트 하나로 root 권한을 가져갈 수 있게 만들었습니다. 우분투와 RHEL, SUSE, Amazon Linux를 포함해 2017년 이후 배포된 거의 모든 리눅스 서버가 대상이었습니다. 컨테이너 안에서 출발해 쿠버네티스 호스트까지 넘어가는 경로도 함께 확인되어, 컨테이너 격리를 방어선으로 믿고 있던 클라우드 환경에는 특히 위협적이었습니다.

    주목할 점은 찾아낸 방식입니다. Xint Code는 커널 암호화 영역을 약 한 시간 스캔했고, 사람이 준 지시는 프롬프트 한 줄이 전부였습니다. 분석을 위해 별도의 복잡한 테스트 환경을 구축할 필요조차 없었습니다.

    💡

    Xint Code가 한시간 만에 Copy Fail 취약점을 어떻게 찾았는지 알고 싶다면 이 게시물에서 확인해 보세요.

    2. 구글, 애플, PostgreSQL에서 고위험 취약점 발견

    • 안드로이드 고위험 취약점 3건:
      해당 취약점은 전 세계 수십억 대 기기가 함께 쓰는 코드에서 나온 결함으로, 2026년 6월 구글의 공식 인정을 받고 기기 보안 업데이트로 조치가 완료되었습니다. 세 건 모두 CVSS 7.8 이상의 고위험 등급인데, 사용자가 수상한 링크를 누르거나 파일을 열지 않아도 공격이 성립한다는 점에서 위험도가 높게 평가됐습니다.

    • 애플 커널 취약점 2건:
      CVSS 9.8, 최고 등급인 '심각(Critical)'한 취약점으로, 수십억 대 기기의 모든 동작을 통제하는 커널에서 앱 하나가 사용자 조작 없이도 시스템 전체를 멈추게 만들 수 있었습니다. 이 취약점은 iPhone과 Mac은 물론 Apple Watch, Vision Pro 등 애플의 전 라인업에 영향을 미쳤으며, 현재 보안 업데이트를 통해 조치가 완료되었습니다.

    • 20년 묵은 PostgreSQL 취약점:
      Xint Code는 약 94만 줄에 달하는 전체 코드를 12시간 만에 훑어, 공격자가 데이터베이스의 데이터를 빼내고 임의의 코드를 심을 수 있는 버퍼 오버플로우를 찾아냈습니다.

    3. 인간 해커팀을 모두 제친 대회 성적

    스스로 취약점을 찾고 검증하는 이 기술력으로, Xint Code는 글로벌 보안 기업 위즈(Wiz)가 주최한 ZeroDay Cloud에서 숙련된 인간 해커팀을 모두 제치고 전체 1위를 차지했습니다. 미국 국방부 산하 DARPA가 주최한 AI 보안 챌린지(AIxCC)에서도 최종 3위에 올랐고, 이후 DARPA와 오픈소스 인프라를 보호하는 작업을 함께 이어가고 있습니다.

    지금도 Xint Code가 오픈소스에서 찾아내는 최신 취약점은 [공식 버그 트래커]에서 실시간으로 확인하실 수 있습니다.

    Q: AI가 '비즈니스 로직'을 이해한다는 게 구체적으로 어떤 의미인가요?

    비즈니스 로직이란 서비스가 의도한 대로 동작하는 만드는 고유의 업무 규칙과 워크플로우를 의미합니다. 비즈니스 로직 취약점은 시스템의 정상적인 기능을 교묘하게 비틀어 설계자가 의도하지 않은 결과를 만들어내는 결함입니다. 예를 들어 ‘포인트 충전과 결제를 동시에 요청해 데이터베이스 처리 속도 차이(Race Condition)로 잔액을 무한 복사’하거나, ‘API 호출 순서를 뒤틀어 본인 인증 단계를 통째로 건너뛰는'것과 같은 취약점들이죠. 이때 단순한 코드 패턴으로는 이러한 이슈들이 탐지되지 않아, 기존 도구들은 이러한 로직 결함을 찾아낼 수 없습니다.

    💡

    비즈니스 로직 취약점이 뭔지 궁금하다면? 블로그 글에서 확인해 보세요!

    Xint Code는 서비스의 겉모습이 아닌 그 밑바닥에 흐르는 설계의 의도를 파악합니다. AI 에이전트가 시스템 전체를 유기적으로 분석하며 "이 서비스는 어떤 프로세스로 데이터를 처리하는가”와 같은 프로그램의 전반적인 흐름을 심도있게 분석합니다. 여기에 DEF CON 9회 우승 등 세계 최고의 무대에서 증명된 티오리 연구원들의 실전 취약점 분석 노하우를 AI 핵심 엔진에 녹여냈습니다.

    Q: 어떻게 작동하나요?

    Xint Code는 연결하고, 분석하고, 조치하는 세 단계로 설계되었습니다.

    1 단계: 레포지토리 연결
    분석할 대상을 알려주는 첫 단계입니다. GitHub, GitLab 등 평소 사용하는 저장소(VCS)를 클릭 몇 번으로 연동하거나 소스 코드를 직접 업로드하면 준비가 끝납니다. 기존 도구들처럼 분석을 위해 복잡한 빌드 환경을 구축하거나 패키징 과정을 거칠 필요가 없어, 도입 즉시 점검을 시작할 수 있습니다.

    2 단계: 실시간 AI 분석
    연결이 완료되면 티오리의 AI 엔진이 본격적으로 가동됩니다. 수개월이 걸릴 법한 수백만 줄의 대규모 코드베이스도 하루만에 전수 조사를 마칩니다.

    3단계: 신속한 취약점 리포트
    찾아낸 취약점을 개발자가 즉시 해결할 수 있도록 돕는 단계입니다. 공격이 성립하는 조건과 비즈니스에 미치는 영향을 검토해 AI가 찾은 취약점이 진짜임을 입증하는 재현 코드(PoC)를 통해 상세한 보고서로 제공합니다.

    Q: 진단을 맡기면 우리 소스 코드가 LLM 학습에 쓰이지는 않나요?

    쓰이지 않습니다. Xint는 제로 데이터 보존(ZDR, Zero Data Retention) 정책을 적용합니다. 고객사의 소스 코드는 진단에 필요한 시점에만 처리되고, 저장되거나 모델 학습에 활용되지 않습니다. 중요한 것은 보호가 두 겹으로 걸려 있다는 점입니다. Xint와 고객사 사이의 조건뿐 아니라, Xint가 사용하는 프론티어 모델 제공사와의 계약에도 동일한 조건이 적용됩니다. 코드가 지나가는 모든 구간이 덮여야 의미가 있기 때문입니다.

    LLM 기반 보안 도구를 검토하실 때 ZDR은 기본값이 아닙니다. 엔터프라이즈 계약에서도 따로 확인해야 하는 항목이니, 어떤 도구를 보시든 이 질문은 반드시 하시길 권합니다.

    Q: 사내에서 LLM API를 연동해 직접 구축하면 안 되나요?

    최근 모델들은 취약점 패턴을 식별하고 공격 경로를 제안하는 수준까지 올라왔지만, 그것은 모의해킹 전체 과정의 작은 조각입니다. 실제 업무는 수천만 줄 중 위험한 0.1%를 골라내는 타겟팅, 쏟아진 후보에서 공격이 성립하는 것만 남기는 검증, 재현 코드 실행, 감사에 제출할 보고서 구조화까지입니다. 여기서 세 가지 벽을 만나게 됩니다. 컨텍스트 한계 때문에 코드를 잘라 넣으면 AI는 각 조각을 정상으로 판단해 파일 사이를 넘나드는 취약점을 놓치고, 파이프라인을 설계하려면 화이트햇 해커와 ML 엔지니어를 동시에 갖춰야 하며, 추론 토큰이 비선형적으로 늘어나 수백만 줄을 깊게 스캔할 때 예산 예측 자체가 불가능해집니다.

    Xint Code는 이 시스템을 3년에 걸쳐 만들었습니다. 앤트로픽의 Mythos(미토스)가 분석한 동일한 코드베이스를 범용 모델 기반의 Xint 시스템으로 테스트했습니다. 그 결과 Mythos가 찾은 취약점을 모두 재현했을 뿐만 아니라, Mythos조차 찾지 못한 제로데이 12건을 추가로 발굴했습니다. 모델이 더 좋아서가 아니라 모델을 감싼 시스템이 더 정교했기 때문입니다. 그래서 질문을 이렇게 바꿔 보시길 권합니다. "모델 호출이 싼데 왜 솔루션을 쓰는가"가 아니라, "보안 연구원을 채용하고 검증 파이프라인과 보고 체계를 구축하는 비용이 플랫폼 구독보다 저렴한가"입니다.

    👉 인하우스 구축 전 확인해야 할 기술·인력·비용은 [블로그]에서 확인해 보세요.

    Q: Xint 플랫폼 안에서 Xint Code는 어떤 역할인가요?

    Xint 플랫폼은 서비스의 안과 밖을 함께 봅니다. Xint Code가 소스 코드라는 설계도를 들여다보고, Xint Web이 실제로 돌아가는 서비스를 외부 공격자처럼 두드립니다.

    • Xint Code: AI 기반 화이트박스 모의해킹. 수백만 줄의 소스 코드와 설정 파일, 바이너리를 전수 조사해 코드 깊숙이 숨은 논리적 결함을 찾아냅니다. 외부에서는 보이지 않는 근본 원인을 잡아 공격 경로를 미리 없앱니다.

    • Xint Web: AI 기반 블랙박스 모의해킹. AI가 실제 사용자처럼 사이트를 돌아다니며 회원가입, 결제 같은 기능을 직접 써보고 취약점을 찾습니다. 소스 코드를 보지 않는 블랙박스 방식으로, 외부 공격자가 침투할 수 있는 경로를 탐지하는 데 최적화되어 있습니다.

    🚀

    Xint Web 솔루션이 궁금하다면? 블로그에서 확인해 보세요!

    두 솔루션이 결합하면 진단의 정교함이 완성됩니다. Xint Code가 소스 코드에서 파악한 내부 구조 정보를 Xint Web에 전달하면, Xint Web은 이를 바탕으로 가장 치명적인 지점을 집중 공격합니다. 내부 코드 레벨의 원인 분석부터 외부 실전 공격 테스트까지 하나의 흐름으로 연결되는 것입니다.

    연간 계약 없이 단건으로 먼저 점검해 보고 싶은 기업에게는 [Xint Pulse]를 추천합니다. Xint Web과 같은 엔진을 그대로 쓰면서 원하는 시기에 필요한 만큼만 점검할 수 있는 온디멘드 솔루션으로, Xint 엔진의 성능을 빠르고 효과적으로 경험해 볼 수 있습니다.

    티오리는 Xint Code를 통해 보안 전문가들만이 가질 수 있었던 날카로운 통찰력을 모든 기업이 누릴 수 있도록 대중화했습니다. 20년 동안 숨어있던 제로데이를 단 12시간 만에 찾아낸 압도적인 기술력, 그리고 Xint Code와 Xint Web으로 서비스의 안과 밖을 모두 아우르는 통합 AI 보안 생태계는 여러분의 비즈니스를 지키는 가장 강력한 방패가 될 것입니다.

    지능화되는 AI 공격, 그 너머를 보는 티오리의 AI 코드 보안 솔루션을 지금 바로 경험해 보세요.

    👉 [Xint Code 더 알아보기]

    Share article

    Xint

    RSS·Powered by Inblog