GeekNews 두 번째 신규 프로젝트는 Stave입니다.

일반 cloud security scanner가:

“S3 public access 꺼져 있음 ✅”

같이 개별 resource를 검사한다면 Stave는 리소스 간 관계를 graph로 분석합니다. github.com

프로젝트 문서의 대표 예제가 AI 시스템입니다.

Bedrock Agent
      ↓
Lambda invoke
      ↓
Lambda
      ↓
PHI S3 Bucket

각 component만 보면:

  • Encryption ✅
  • VPC ✅
  • Model allowlist ✅
  • Public access blocked ✅

인데도 Agent에 과도한 Lambda 권한이 있고 해당 Lambda가 민감한 S3에 접근할 수 있으면 전체 경로로는 위험합니다. Stave는 이런 compound attack path를 탐지합니다. github.com

평가 단계에서는 AWS에 직접 접속하지 않습니다. 먼저 read-only API로 snapshot을 만들고 이후 분석은 offline·credential-free로 실행할 수 있습니다. github.com

이게 특히 중요한 이유

Agent 시대의 권한 위험은 거의 항상 조합에서 발생합니다.

Agent 권한은 괜찮음
+
Lambda 권한도 괜찮음
+
S3 설정도 괜찮음
--------------------
연결하면 위험

따라서 향후 cloud security에서 단일 resource compliance보다 Agent → Tool → IAM → Data 경로를 보는 방식이 훨씬 중요해질 가능성이 있습니다.

Stave GitHub