VDB
EN

AI 시그널

VDB가 기존 취약점 DB와 가장 다른 부분입니다. AI 코딩 도구가 만들어내는 새로운 공급망 위험을 추적합니다.

🪤

슬롭스쿼팅 후보 — 공격자가 다음에 노릴 표적

무엇인가요?
여러 LLM이 환각으로 반복 추천하는 패키지 이름의 데이터베이스 + npm/PyPI/crates/Go 레지스트리 실시간 조회. "DB에 이미 의심으로 등재됨"과 "방금 등록된 신규 의심" 둘 다 잡습니다.
어떻게 쓰나요?
AI가 추천한 패키지 이름 목록을 페이지 안 일괄 체커에 줄바꿈으로 붙여넣으세요. 또는 사내 AI 파이프라인에서 POST /v1/ai/check-packages 호출. MCP 서버를 연결하면 에이전트가 추천 직전에 자동 검증합니다.
왜 필요한가요?
AI 코딩 도구의 추천을 그대로 설치하면 "존재하지 않는 가짜 이름" 또는 "공격자가 선점한 동명 패키지"에 걸릴 위험이 있습니다. 슬롭은 공격이 일어나기 전 단계의 표적 정보예요.
🔌

MCP 서버 레지스트리

무엇인가요?
커뮤니티 MCP 서버의 선언된 권한 범위(파일 R/W·네트워크·명령 실행), 신뢰 등급, 알려진 보안 권고를 정리한 레지스트리. 공식·파트너·커뮤니티·미검증 4단계로 분류.
어떻게 쓰나요?
Claude Desktop / Cursor / Continue에 MCP 서버를 추가하기 전에 이 페이지에서 검색해서 권한과 신뢰 등급을 확인하세요. 사내 사용 가능 목록을 만들 때도 ID 기반으로 화이트리스트를 잡을 수 있습니다.
왜 필요한가요?
MCP 서버는 IDE/에이전트 안에서 임의 코드를 실행할 수 있습니다. 파일·네트워크·exec 권한이 결합된 서버는 사실상 RCE와 같아서, 한 번 설치 결정이 곧 신뢰 결정입니다. 미검증 서버는 컨테이너·VM 격리를 강하게 권장합니다.
🤖

AI 모델 레지스트리

무엇인가요?
Hugging Face에서 수집한 모델 카드(weights_format, license, sha256, 다운로드 수, risk_score). pickle 가중치는 로드 즉시 코드 실행이 가능하기 때문에 별도 위험 점수로 표시합니다.
어떻게 쓰나요?
transformers·huggingface_hub·Ollama로 모델을 받기 전에 이 페이지나 GET /v1/ai/models/{purl}로 조회하세요. pickle 가중치이면 safetensors 변종을 우선 시도하고, 라이선스가 상업 사용에 부적합하면 차단.
왜 필요한가요?
모델 다운로드는 사실상 "임의 코드 + 라이선스 결합본 설치"입니다. pickle/.bin/.pt 파일은 deserialize 시점에 임의 코드를 실행하고, 라이선스 위반은 즉시 제품 출시를 막을 수 있어요.
🗂️

AI 데이터셋 레지스트리

무엇인가요?
Hugging Face·Kaggle에서 수집한 학습 데이터셋 카드(file_formats, license, task, downloads, PII 신호). 데이터셋 라이선스와 개인정보 위험을 단일 화면에서 확인합니다.
어떻게 쓰나요?
파인튜닝·재배포·상업 사용 전에 이 페이지나 GET /v1/ai/datasets/{purl}로 조회하세요. 라이선스가 비상업·연구용이거나 PII 태그가 있으면 사용자에게 알려야 합니다.
왜 필요한가요?
데이터셋 라이선스 위반(예: 비상업용을 상업에 사용)은 모델 자체가 derivative work가 돼서 배포·서비스가 막힐 수 있고, PII가 섞인 데이터는 GDPR·개인정보보호법 위반으로 직결됩니다.