
GitHub 공식 변경 로그에 따르면, GitHub는 2026년 6월 9일 서드파티 코딩 에이전트에 대한 보안 검증 기능을 정식 제공한다고 밝혔다. Claude와 OpenAI Codex 등 GitHub 저장소 안에서 작업하는 외부 코딩 에이전트가 만든 코드도 GitHub Copilot 클라우드 에이전트에 적용되던 자동 보안 검증을 받게 된다.
이번 업데이트의 핵심은 에이전트가 작성한 pull request를 GitHub의 기존 보안 도구 흐름 안에 넣는 것이다. GitHub는 서드파티 코딩 에이전트가 저장소에서 코드를 만들면 CodeQL로 잠재 취약점을 분석하고, 새로 도입된 의존성을 GitHub Advisory Database와 대조하며, secret scanning으로 API 키와 토큰 같은 민감 정보 노출 여부를 확인한다고 설명했다.
GitHub는 분석 과정에서 문제가 발견되면 에이전트가 pull request를 마무리하기 전에 이를 해결하려고 시도한다고 밝혔다. 지난해 10월 Copilot 클라우드 에이전트에 자동 코드 검증을 도입한 뒤 수백 건의 잠재적 보안 유출과 취약점을 사전에 막았다는 설명도 함께 제시했다.
서드파티 코딩 에이전트는 GitHub 이슈나 프롬프트를 바탕으로 비동기 작업을 수행하고, 작업이 끝나면 pull request를 만들어 사용자의 검토를 요청하는 방식으로 쓰인다. GitHub Docs는 이들 에이전트가 Copilot 클라우드 에이전트와 같은 보안 보호, 완화책, 제한을 받는다고 설명한다.
개발 현장에서는 AI 코딩 에이전트가 만든 코드의 양과 속도가 늘어나면서 검토 체계도 함께 바뀌고 있다. 사람이 최종 리뷰를 맡는 구조는 유지되지만, 의존성 취약점과 비밀값 노출처럼 반복적으로 확인해야 하는 항목은 플랫폼 단계에서 먼저 걸러내는 방향으로 이동하고 있다.
다만 GitHub의 설명상 보안 검증은 저장소의 Copilot 설정과 검증 도구 사용 여부를 따른다. 이미 Copilot 클라우드 에이전트의 보안 검증을 켠 저장소라면 서드파티 에이전트에도 같은 보호가 적용되며, 별도의 GitHub Advanced Security 라이선스는 필요하지 않다고 GitHub는 밝혔다.
출처: GitHub Changelog https://github.blog/changelog/2026-06-09-security-validation-for-third-party-coding-agents
출처: GitHub Docs https://docs.github.com/en/copilot/concepts/agents/about-third-party-agents
출처: GitHub Docs https://docs.github.com/en/copilot/concepts/agents/cloud-agent/risks-and-mitigations









