
Google Cloud가 소프트웨어 취약점을 탐지하고 악용 가능성을 검증한 뒤 수정 패치까지 제안하는 AI 코드 보안 에이전트 ‘CodeMender’를 제한된 고객에게 공개 미리보기로 제공한다. Google Cloud가 22일 공개한 공식 발표와 제품 문서에 따르면 CodeMender는 Gemini Enterprise Agent Platform에서 관리형 에이전트로 제공되며, Google AI Threat Defense의 구성 요소로도 배치할 수 있다.
CodeMender의 작업은 탐지, 검증, 수정의 세 단계로 이어진다. 먼저 코드베이스를 분석하거나 외부 보안 도구가 발견한 취약점 목록을 가져온다. 이후 고객이 관리하는 격리 환경에서 개념증명 공격 코드를 만들고 실행해 실제 악용 가능한 문제인지 확인한다. 검증된 취약점에는 수정 패치를 생성하고 기존 기능이 깨지지 않는지 시험한다.
수정안은 개발 도구에서 코드 차이 형태로 전달된다. Google Cloud는 개발자가 패치를 직접 검토하고 승인한 뒤에만 저장소에 반영된다고 설명했다. 자동 탐지 결과를 곧바로 운영 코드에 적용하기보다 악용 가능성을 먼저 입증하고 사람의 승인을 거치도록 설계한 것이다.
시스템은 Google Cloud에서 동작하는 다중 에이전트와 개발자 환경의 로컬 클라이언트로 구성된다. 로컬 클라이언트는 명령줄 인터페이스와 데몬 역할을 맡아 코드 탐색, 빌드, 취약점 검증, 패치 시험을 수행한다. 전체 저장소를 Google 서버에 올리지는 않지만 분석에 필요한 코드 조각과 취약점 정보, 제안 패치, 명령 실행 결과는 호스팅 에이전트로 전송된다.
데이터 처리 조건도 공개됐다. 세션 상태와 코드 조각은 중단된 작업을 재개할 수 있도록 Gemini Enterprise Agent Platform에 최대 7일 동안 암호화해 보관되며, 이용자가 즉시 삭제를 요청할 수도 있다. Google Cloud는 고객 소스코드와 보안 결과를 기반모델 학습에 사용하지 않는다고 밝혔다. 다만 민감한 코드가 포함된 조직은 전송 범위와 보관 정책, 접근 통제를 자체 보안 기준과 대조해야 한다.
지원 언어는 C와 C++, Go, Java, Python, JavaScript·TypeScript, Rust, Ruby다. Django, Flask, React, Spring Boot, Express 등 주요 프레임워크도 분석 대상으로 제시됐다. 기본 모델은 Gemini 3.5 Flash이며 Gemini 3.1 Pro Preview와 Gemini 3 Flash Preview를 선택할 수 있다. Google Cloud는 비용과 속도, 심층 분석 성능을 고려한 다중 모델 구성을 내세우며 제3자 모델 지원도 예고했다.
이번 공개는 CodeMender가 연구·시연 단계에서 실제 고객이 시험할 수 있는 관리형 서비스로 이동했다는 데 의미가 있다. 정적 분석이 취약 가능성을 알리는 데 머물렀다면 CodeMender는 격리 환경에서 악용 여부를 재현하고 수정안을 시험하는 과정까지 하나의 흐름으로 묶는다. 보안 인력의 검증 부담을 줄일 가능성이 있지만 탐지 정확도와 패치 품질을 비교할 독립 성능 자료는 아직 공개되지 않았다.
공개 미리보기의 범위에는 제약이 있다. 공식 문서는 현재 일부 고객만 영업 담당자를 통해 접근할 수 있다고 명시한다. 사전 정식 출시 단계 제품으로 테스트와 평가 목적으로만 제공되며 상용 또는 운영 환경에는 사용할 수 없다. CodeMender가 파일을 수정하거나 시스템 명령을 실행할 수 있는 만큼 Google Cloud도 안전한 샌드박스나 격리된 가상머신에서 사용하라고 권고했다.
출처: Google Cloud 공식 발표 https://cloud.google.com/blog/products/identity-security/find-and-fix-software-vulnerabilities-with-codemender/
출처: Google Cloud CodeMender 공식 문서 https://docs.cloud.google.com/gemini-enterprise-agent-platform/codemender
출처: Google Cloud CodeMender 공식 제품 페이지 https://cloud.google.com/security/codemender





![[속보] CISA, SolarWinds Serv-U 취약점 KEV 등재…“인증 없이 서비스 중단 가능”](/_next/image?url=https%3A%2F%2Fdevfive-file.s3.ap-northeast-2.amazonaws.com%2Fdev-letter%2F20260607_171036_solarwinds-servu-kev-alert.png&w=3840&q=75)



