GeekNews 두 번째 신규 프로젝트는 Stave입니다.
일반 cloud security scanner가:
“S3 public access 꺼져 있음 ✅”
같이 개별 resource를 검사한다면 Stave는 리소스 간 관계를 graph로 분석합니다. github.com
프로젝트 문서의 대표 예제가 AI 시스템입니다.
Bedrock Agent
↓
Lambda invoke
↓
Lambda
↓
PHI S3 Bucket
각 component만 보면:
- Encryption ✅
- VPC ✅
- Model allowlist ✅
- Public access blocked ✅
인데도 Agent에 과도한 Lambda 권한이 있고 해당 Lambda가 민감한 S3에 접근할 수 있으면 전체 경로로는 위험합니다. Stave는 이런 compound attack path를 탐지합니다. github.com
평가 단계에서는 AWS에 직접 접속하지 않습니다. 먼저 read-only API로 snapshot을 만들고 이후 분석은 offline·credential-free로 실행할 수 있습니다. github.com
이게 특히 중요한 이유
Agent 시대의 권한 위험은 거의 항상 조합에서 발생합니다.
Agent 권한은 괜찮음
+
Lambda 권한도 괜찮음
+
S3 설정도 괜찮음
--------------------
연결하면 위험
따라서 향후 cloud security에서 단일 resource compliance보다 Agent → Tool → IAM → Data 경로를 보는 방식이 훨씬 중요해질 가능성이 있습니다.