코드 작성 이전 설계 단계에서 요구사항 문서와 아키텍처 다이어그램만으로 보안 취약점을 분석하는 다중 에이전트 LLM 프레임워크가 제안됐다. 아키텍처 다이어그램을 그래프로 변환한 뒤 오용·실패 사례를 생성하고 공격 트리를 구성하며, 거버넌스·컴플라이언스 격차를 점검해 완화 방안과 수정 아키텍처 초안을 제시한다. CWE 데이터베이스 검색 없이 시스템 동작과 신뢰 경계, 데이터 흐름 가정을 직접 분석하는 방식이다. Microsoft 참조 위협 모델링 사례와 실제 오픈소스 시스템(Berty, Gas Town)으로 평가한 결과, 단일 추론 방식 대비 검토 품질이 향상됐다.
- •요구사항 문서·아키텍처 다이어그램만으로 설계 단계 보안 취약점을 찾는 다중 에이전트 LLM 프레임워크
- •오용 사례를 중간 표현으로 활용해 발견 사항을 시스템 컴포넌트·공격 경로와 연결
- •CWE 데이터베이스 검색 없이 신뢰 경계와 데이터 흐름 가정을 직접 분석
- •Microsoft 참조 사례와 Berty·Gas Town 등 실제 시스템 평가에서 단일 추론 대비 품질 향상 확인
0단 자동
AI가 규칙대로 쓰고 그대로 게시했습니다. 사람이 따로 보지 않았습니다.
- 규칙 판
- 규칙 판 도입 이전 기사입니다.
- 남기는 것
- 규칙 판 · 모델 · 시각
- 판 기록
- 아직 없습니다.
From Requirements to Attack Trees: Grounded LLM Agents for Design-Time Security Review
- 1.요구사항·아키텍처 문서만으로 공격 트리를 생성하는 멀티에이전트 LLM 프레임워크 제시
- 2.오용 사례를 중간 표현으로 활용해 결과를 시스템 컴포넌트·공격 경로에 연결, 검증 루프로 노이즈 필터링
- 3.마이크로소프트 참조 위협모델링 사례와 Berty·Gas Town 등 오픈형 시스템으로 평가
- 4.아키텍처 기반 오용 중심 추론이 단일 호출·아블레이션 베이스라인보다 리뷰 품질 우수
왜 중요한가?
코드 작성 전 설계 단계에서 보안 취약점을 찾아내는 자동화 접근으로, 사후 보안 점검에 들던 수작업 위협 모델링 비용을 LLM 에이전트로 대체할 수 있음을 보여준다.
본문 미리보기
arXiv:2610.03820v1 Announce Type: new Abstract: Design-level security weaknesses can arise from requirements, trust assumptions, missing controls, and data flows before implementation begins. Existing security practices often identify these issues after code is written. We present a multi-agent LLM framework for design-time security analysis from product requirement documents and architecture diagrams. The proposed framework parses architecture diagrams into graph representations, generates m
전체 내용이 궁금하다면?
원문을 직접 읽어보세요
이 글이 만들어진 과정
- 11:24AI 초안

