위험 프로필(Risk Profiles)
위험 프로필(Risk Profiles)
AI 애플리케이션의 위험 평가 결과를 한눈에 파악하고 싶다면 위험 프로필 페이지를 활용해요. 과거의 모든 위험 평가와 함께 가장 중요한 취약점, 위험 이슈, 평가 통과율에 대한 인사이트를 보여줘요.
출처: 문서
본문
개요
위험 프로필(risk profile) 페이지는 과거의 모든 위험 평가를 조회하고 AI 애플리케이션의 가장 치명적인 취약점, 위험 이슈, 평가 통과율에 대한 인사이트를 얻는 곳이에요.
각 위험 평가는 CVSS 점수, 취약점 커버리지, 공격 표면, 수정 우선순위를 포함한 핵심 지표를 보여줘요. 다음 섹션에서 각 지표를 설명할게요.
위험 프로필 페이지
핵심 지표(Key Metrics)
CVSS 점수(CVSS score)
Common Vulnerability Scoring System(CVSS)은 취약점 심각도를 측정하는 업계 표준 프레임워크예요. 0.0에서 10.0 사이의 수치 점수를 제공해요:
| Score | Severity |
|---|---|
| 0.0 | None |
| 0.1 – 3.9 | Low |
| 4.0 – 6.9 | Medium |
| 7.0 – 8.9 | High |
| 9.0 – 10.0 | Critical |
점수는 악용 가능성(exploitability)과 기밀성·무결성·가용성에 대한 영향을 기반으로 계산돼요. 점수가 높을수록 우선 처리해야 할 취약점임을 의미해요.
수정 우선순위(Remediation priority)
취약점을 해결하는 긴급성(urgency)을 나타내는 분류로, P0(치명)부터 P4(낮음)까지 있어요. 팀이 발견 사항을 트리아지(triage)하는 데 도움이 되도록 플랫폼에서 특정 취약점에 수정 우선순위를 지정할 수 있어요.
- P0 — 즉시 수정이 필요한 치명적인 이슈
- P1 — 곧 처리해야 할 높은 우선순위 이슈
- P2 — 계획된 수정을 위한 중간 우선순위 이슈
- P3 — 연기된 완화를 위한 낮은 우선순위 이슈
- P4 — 정보성 발견 사항
취약점 커버리지(Vulnerability coverage)
취약점 커버리지는 평가의 폭을 나타내요 — 얼마나 많은 서로 다른 취약점 범주가 평가되었는지를 의미해요. 커버리지가 높을수록 시스템이 더 넓은 범위의 위험 영역에서 테스트되었음을 뜻해요.
높은 커버리지를 유지하면 AI 애플리케이션이 제한된 하위 집합이 아니라 다양한 위험 범주에서 평가되도록 보장해요.
공격 표면(Attack surface)
공격 표면은 모델이 영향을 받거나 악용될 수 있는 입력 벡터, 인터페이스, 상호작용 경로의 전체 집합이에요.
공격 표면이 클수록 제대로 보호되지 않으면 잠재적 노출이 커져요. 공격 표면을 줄이고 엄격히 통제하면 악용의 기회를 제한하는 데 도움이 돼요.
테스트 케이스(Test Cases)
각 위험 평가는 적대적 테스트 케이스 세트를 생성해요. 테스트 케이스 섹션은 AI 애플리케이션에 대해 실행된 모든 공격을 보여줘요.

위험 평가 테스트 케이스
각 테스트 케이스는 다음을 포함해요:
- Input — 특정 취약점과 공격을 기반으로 생성되어 AI 애플리케이션으로 전송된 적대적 프롬프트
- Output — AI 애플리케이션이 만든 응답
- Vulnerability — 테스트된 취약점(예: Bias, BFLA, BOLA)
- Vulnerability type — 취약점 내 특정 유형(예: Bias에서 gender, race, religion)
- Attack method — 기본 공격을 강화하는 데 사용된 적대적 기법(예: Roleplay, Linear Jailbreaking)
각 테스트 케이스는 passed, failed, errored 중 하나의 상태를 가져요. failed 상태는 AI 애플리케이션이 적대적 입력에 대해 안전하지 않은 응답을 생성했음을 의미해요.
내 AI 애플리케이션이 트레이스되고 테스트 케이스와 연결되어 있다면, Confident AI는 각 트레이스의 모든 스팬도 취약점 발견 사항에 대해 스캔해요. 설정 방법은 Trace-Level Detections를 참고해요.
평가 다운로드(Download Assessments)
Download Report를 클릭하면 위험 평가 요약을 PDF로 내보낼 수 있어요. 보고서는 실행 요약, CVSS 점수, 취약점 분석, 수정 권장사항을 포함하며, 규정 준수 팀, 보안 검토자, 리더십 같은 비기술적 이해관계자와 공유할 수 있게 설계됐어요.
PDF 보고서 생성은 현재 베타 단계예요. 출력물을 다듬는 동안 형식과 내용이 바뀔 수 있어요.
다음 단계(Next steps)
이제 위험 평가를 읽는 방법을 이해했으니:
프레임워크 & 정책(Frameworks & Policies)
보안 프레임워크를 커스터마이즈해 취약점 커버리지를 넓히고 공격 구성을 세밀하게 조정해요.
DeepTeam으로 레드 팀링(Red Team Using DeepTeam)
CI/CD 통합과 커스텀 공격 개발을 위해 deepteam으로 레드 팀링을 프로그래밍 방식으로 실행해요.
더 알아보기
- Introduction to AI Red Teaming — 레드 팀링의 개념 이해하기
- Frameworks & Policies — 보안 프레임워크 구성하고 커스터마이즈하기
