버그바운티는 기업이나 오픈소스 프로젝트가 외부 보안 연구자로부터 취약점을 제보받고, 유효성과 심각도에 따라 보상하는 제도임. 세계 최대 해킹 컨퍼런스인 DEF CON 34의 Bug Bounty Village에서 열린 「Navigating AI-Assisted Submissions」 토크 패널을 통해 HackerOne, Synack, Bugcrowd, Intigriti, YesWeHack 담당자들이 AI 도입 이후의 버그바운티 현장을 논의 패널의 공통 진단은 AI 자체보다 취약점 발견 속도와 검증·수정 속도의 격차가 핵심 문제라는 것 전체 제출량은 전년 대비 약 2배 증가 유효 리포트의 비율은 비슷하게 유지됐지만, 실제 Critical 취약점은 약 3배 증가 HackerOne에서는 검증됐지만 아직 해결되지 않은 취약점이 21배, 미해결 Critical 취약점은 25배 늘어남 Critical 취약점 해결률은 83% 이상에서 40% 미만으로 하락 AI slop이 만드는 세 가지 문제 존재하지 않는 취약점을 그럴듯하게 설명하는 환각 리포트 취약점은 유효하지만 핵심 영향도와 재현 방법이 수십 문단에 묻히는 과도하게 긴 리포트 에이전트를 실제 프로그램에 연결해 검증 없이 대량 전송하는 자동 제출 리포트 이에 따라 Bugcrowd는 반복적인 무효 제출과 submission farming 계정을 제재하고, HackerOne은 버그바운티 참여자의 신원 확인을 의무화하는 방향으로 정책을 변경 중 좋은 AI 보조 리포트의 기준 첫 부분에 취약점의 실제 영향도를 제시 재현에 필요한 단계와 증거만 남김 일반적인 취약점 정의나 불필요한 배경 설명은 줄임 AI가 판단한 심각도를 연구자가 다시 검증 제출하기 전에 처음부터 끝까지 직접 읽고 재현 AI의 장점도 분명함 비영어권 연구자의 번역·작성 부담을 줄임 대규모 엔드포인트 검사나 문서와 구현의 비교처럼 사람이 하기 어려웠던 연구를 가능하게 함 한 프로그램을 4~5년간 연구한 팀이 AI를 도입한 뒤, 이전에 놓쳤던 Critical 취약점 5개를 2주 만에 발견한 사례도 소개됨 결국 중요한 질문은 "AI를 사용했는가"가 아니라 "어디까지 AI에게 맡겼는가" 반복 탐색과 번역, 초안 작성은 AI에게 맡길 수 있음 공격 범위 결정, 재현, 심각도·영향도 판단, 최종 검토는 연구자가 직접 해야 함 내가 직접 하지 않을 일이라면, 나의 AI에게도 시키지 말아야 함
DEF CON 34: AI는 버그바운티를 어떻게 바꾸고 있을까?
1 week ago
15
Related
SSL에 대해 배운 모든 것이 더는 유효하지 않음 [유튜브]
3 hours ago
2
YC CEO Garry Tan이 말하는 창업자의 새로운 규칙 [유튜브]
3 hours ago
1
Computer Use와 Skills/Files API로 프로덕션 에이전트 구축하기
3 hours ago
1
Rust nightly, 차세대 트레이트 솔버 기본 활성화
4 hours ago
1
KDE에 Btrfs 스냅샷을 통합하는 KIO Snapshot
4 hours ago
1
더 나은 배터리
4 hours ago
1
Rust 1.98.0 발표
4 hours ago
1
Tips
click
Popular
마키나락스, 중견 제조사 현장에 AI 네이티브 팩토리 구축한다
4 weeks ago
64
제니, 빌보드 라디오 차트 1위…'골든' 이어 두 번째
3 weeks ago
62
라온시큐어 화이트해커 23명, 국제 해킹 대회 '데프콘 CTF 2026' 본선행
3 weeks ago
56
'산골총각 영웅' 차승원·김도훈 합류…임영웅과 찰떡+힐링 케미
3 weeks ago
45
© Clint IT 2026. All rights are reserved

![[테크 차이나] DeepSeek V4 Flash 1위… 중국 모델 강세 지속(OpenRouter 주간 AI 모델 사용량 순위)](https://img.etnews.com/news/article/2026/08/06/news-p.v1.20260806.379c2eee15bb4be5b29d934a203a6106_Z1.jpg)








English (US) ·