
Orbit Tracer Security Agent - 지능형 보안 수정 도구. Orbit의 지식 그래프를 사용하여 취약성 폭발 반경을 추적하고, 위험을 점수화하며, 코드 소유자를 식별하고, 안전한 코드 생성을 오케스트레이션하여 분석 시간을 4시간 이상에서 몇 분으로 단축합니다. 취약성 분석, 위험 평가 및 안전한 코드 생성을 자동화하며, 인간 참여 승인 절차를 포함합니다. 모든 프로젝트 구조와 7개 이상의 언어에서 작동합니다.
AI와 Orbit의 지식 그래프를 활용하여 코드베이스 전반의 보안 취약점 분석, 위험 평가 및 문제 해결을 자동화합니다.
보안 팀은 심각한 과제에 직면해 있습니다: 취약점을 찾는 것은 빠르지만, 수정하는 데는 영원히 걸립니다.
수동 취약점 해결 워크플로우:
1. SAST 스캔으로 취약점 발견 (~5분)
2. 보안 엔지니어가 영향 분석 (~2시간)
3. 개발자가 수정 코드 작성 (~1시간)
4. 코드 리뷰 및 승인 (~30분)
5. 병합 및 배포 (~30분)
합계: 취약점당 4시간 이상
여러 코드베이스에서 수백 건의 발견 사항이 발생하면, 팀은 수동 작업에 빠져들고 보안 위험은 가중됩니다.
Orbit Tracer는 보안 문제 해결 시간을 몇 시간에서 45초로 단축합니다.
Orbit Tracer 자동화 워크플로우:
발견 → 블래스트 반경 분석 → 위험 점수 산정 → MR 생성
45초. 더 이상의 설명은 필요 없습니다.
GitLab의 Orbit 지식 그래프와 Claude 에이전트를 사용하여 Orbit Tracer는:
결과: 99.8% 시간 절약. 100% 인간 감독.
Orbit Tracer는 두 가지 상호 보완적인 보안 에이전트를 포함합니다:
완전 자동화된 보안 문제 해결 워크플로우
.agents/flows/orbit-tracer/v1.yml보안 팀을 위한 대화형 보안 분석 에이전트
대화형 에이전트 사용해 보기: 보안 발견 사항에 대해 질문하여 블래스트 반경, 영향받는 서비스 및 위험 점수를 확인하세요!
1단계: 발견 사항 획득
GitLab SAST 스캔에서 취약점 추출
↓
2단계: Orbit 지식 그래프 질의
3-hop 의존성 추적 → 블래스트 반경 분석
↓
3단계: Claude 에이전트로 위험 분석
위험 점수 (1-10) + 비즈니스 영향 평가
↓
4단계: 승인 임계값 확인 (인간-인-더-루프)
중요 발견 사항은 인간 승인 필요
↓
5단계: 안전한 코드 초안 작성
Claude가 감지된 언어로 수정 코드 생성
↓
6단계: 머지 리퀘스트 생성
안전한 코드, 설명, 레이블이 포함된 GitLab MR

Orbit Tracer는 모든 주요 취약점 유형을 감지하고 해결합니다:
모든 테스트 케이스에는 학습 및 테스트를 위한 취약 및 안전한 코드 버전이 포함되어 있습니다.
질문: "database/user_service.py의 SQL 인젝션이
영향을 미치는 서비스는 무엇인가요?"
응답:
✅ 영향을 받는 서비스: 인증 모듈, 결제 프로세서, 관리자 대시보드
✅ 블래스트 반경: 3개 서비스의 12개 파일
✅ 위험 점수: 9/10 (중요)
✅ 알림 받은 팀: @database-team, @security-team
질문: "명령어 인젝션을 수정하지 않으면
비즈니스에 미치는 영향은 무엇인가요?"
응답:
✅ 위험: 전체 시스템에 대한 원격 코드 실행
✅ 규정 준수: GDPR 위반 (매출의 4% 벌금)
✅ 일정: 중요 (4시간 내 수정)
✅ 제안된 수정: 인수 목록과 함께 subprocess.run() 사용
질문: "XXE 취약점을 수정하는 머지 리퀘스트를 생성해 주세요"
응답:
✅ MR 생성: security/fix-xxe-attack-#12345
✅ 안전한 코드: defusedxml 구현
✅ 상태: ⏳ 인간 승인 대기 중
✅ 링크: https://gitlab.com/.../merge_requests/xyz
✅ Python ✅ Go ✅ Rust
✅ JavaScript ✅ Java ✅ Ruby
✅ TypeScript ✅ C#/.NET ✅ PHP
(모든 언어로 확장 가능)
✅ GDPR (EU) ✅ PCI-DSS (결제 카드)
✅ HIPAA (의료) ✅ SOC 2 (출시 예정)
Orbit Tracer는 SKILL.md를 통해 조직 전반의 보안 표준을 적용합니다:
결과: 조직 전체에서 일관된 보안 결정.
수동 보안 문제 해결:
├─ 취약점 감지: ~5분
├─ 영향 분석: ~2시간
├─ 코드 생성: ~1시간
├─ 코드 리뷰: ~30분
└─ 배포: ~30분
합계: 발견 사항당 4시간 이상
Orbit Tracer:
├─ 취약점 감지: ~5분 (SAST)
├─ 영향 분석: ~5초 (Orbit)
├─ 코드 생성: ~10초 (Claude)
├─ MR 생성: ~5초 (GitLab)
└─ 인간 승인: ~30분 (필수)
합계: 45초 (자동화된 부분)
절약된 시간: 99.8% ⚡
orbit-tracer/
├── .agents/
│ ├── flows/orbit-tracer/v1.yml # 6단계 문제 해결 파이프라인
│ └── skills/security-policy/SKILL.md # 보안 정책 프레임워크
├── app/ # 핵심 애플리케이션 모듈
│ ├── __init__.py # 패키지 초기화
│ ├── auth/access_control.py # 사용자 권한 부여
│ ├── config/credentials.py # 비밀 관리
│ ├── database/user_service.py # 데이터베이스 작업
│ ├── encryption/crypto.py # 암호화 및 해싱
│ ├── file_ops/unsafe_file.py # 파일 처리
│ ├── logging/logger.py # 애플리케이션 로깅
│ ├── serialization/pickle_handler.py # 데이터 직렬화
│ ├── utils/system_commands.py # 시스템 유틸리티
│ ├── file_handler.py # 파일 처리
│ └── xml_parser.py # XML 처리
├── .gitlab-ci.yml # SAST 및 비밀 감지 파이프라인
├── CHANGELOG.md # 버전 기록
├── CONTRIBUTING.md # 기여 가이드라인
├── LICENSE # MIT 라이선스
├── README.md # 문서 (현재 위치)
✅ 모듈식 - 각 모듈이 특정 기능을 처리
✅ 깔끔함 - 관심사별로 구성 (인증, 데이터베이스 등)
✅ 확장 가능 - 새 모듈 추가 용이
✅ SAST 준비 - 보안 스캐너와 호환
✅ 프로덕션 - 실제 엔터프라이즈 애플리케이션 패턴
# 저장소 복제
git clone https://gitlab.com/rajus-agent/orbit-tracer.git
cd orbit-tracer
# 아키텍처 검토
cat README.md # 이 파일
cat CHANGELOG.md # 새로운 기능
cat .agents/flows/orbit-tracer/v1.yml # 6단계 에이전트 흐름
cat .agents/skills/security-policy/SKILL.md # 보안 정책 프레임워크
# 애플리케이션 구조 탐색
ls app/ # 모든 모듈 보기
cat app/__init__.py # 취약점 메타데이터 확인
find app/ -name "*.py" # 모든 Python 파일 보기
CONTRIBUTING.md 참조:
Orbit Tracer 시스템:
GitLab SAST 파이프라인
↓
Orbit Tracer 에이전트 (6단계 자동화)
발견 → 블래스트 반경 → 위험 → 승인 → 코드 → MR
↓ ↓ ↓
Orbit Claude GitLab
그래프 에이전트 API
↓ ↓ ↓
SKILL.md (보안 정책)
- 위험 점수 산정
- 규정 준수 규칙
- 에스컬레이션 절차
↓
머지 리퀘스트 (검토 준비 완료)
- 안전한 코드
- 위험 평가
- 블래스트 반경 정보

✅ 속도: 4시간 → 45초
✅ 규정 준수: GDPR, PCI-DSS, HIPAA 인지
✅ 통제: 중요 발견 사항에 대한 인간 승인 게이트
✅ 가시성: 완전한 블래스트 반경 분석
✅ 학습: 각 MR이 취약점 및 수정 방법을 설명
✅ 품질: Claude가 생성한 안전한 코드
✅ 맥락: 수정이 코드베이스에 중요한 이유
✅ 유연성: 모든 언어에서 작동
✅ ROI: 문제 해결 시간의 99.8% 자동화
✅ 확장성: 1개 앱 또는 1000개 앱에서 작동
✅ 표준: 전 세계적으로 보안 정책 적용
✅ 커뮤니티: 오픈 소스, MIT 라이선스
🟢 프로덕션 준비 완료
이 프로젝트는 MIT 라이선스에 따라 라이선스가 부여됩니다. 자세한 내용은 LICENSE 파일을 참조하세요.
의미:
✅ 상업적 사용 무료
✅ 수정 및 배포 가능
✅ 개인적으로 사용 가능
✅ 보증 없음
GitLab Transcend Hackathon 2026을 위해 제작됨 🎉
팀이 취약점이 침해로 이어지기 전에 실제로 수정할 수 있을 만큼 보안 문제 해결을 빠르고 지능적으로 만드는 것.
Orbit Tracer는 이것이 가능함을 증명합니다.
보안 워크플로우를 변화시킬 준비가 되셨나요? 시작하기 →
보안 팀 모두를 위한 ❤️로 제작됨.
| 접근 방식 | 수동 | SAST 전용 | Orbit Tracer |
|---|
| 취약점 발견 | 시간 | 분 | 분 |
| 영향 이해 | 시간 | 불가 | 초 (Orbit) |
| 수정 코드 생성 | 시간 | 불가 | 초 (Claude) |
| MR 생성 | 수동 | 불가 | 자동 |
| 인간 승인 | 수동 | 해당 없음 | ✅ 필수 |
| 총 시간 | 4시간 이상 | 30분 이상 | 45초 |
| # | 취약점 | 위험 | 감지 | 상태 |
|---|
| TC-01 | SQL 인젝션 | 🔴 9/10 | 데이터베이스 쿼리 | ✅ |
| TC-02 | 명령어 인젝션 | 🔴 10/10 | OS 명령어 | ✅ |
| TC-03 | 하드코딩된 비밀 | 🟡 8/10 | 자격 증명 패턴 | ✅ |
| TC-04 | 안전하지 않은 역직렬화 | 🔴 9/10 | 직렬화 호출 | ✅ |
| TC-05 | 경로 탐색 | 🟡 7/10 | 파일 작업 | ✅ |
| TC-06 | 약한 암호화 | 🟡 6/10 | 해시 알고리즘 | ✅ |
| TC-07 | XXE 공격 | 🔴 8/10 | XML 파싱 | ✅ |
| TC-08 | 안전하지 않은 파일 작업 | 🔴 8/10 | 파일 추출 | ✅ |
| TC-09 | IDOR | 🟡 7/10 | 액세스 검사 | ✅ |
| TC-10 | 안전하지 않은 로깅 | 🟢 5/10 | 로그 문장 | ✅ |
| 경로 | 목적 | 주요 파일 |
|---|
.agents/flows/ | 에이전트 파이프라인 오케스트레이션 | v1.yml (6단계 워크플로우) |
.agents/skills/ | 보안 정책 및 표준 | SKILL.md (위험 규칙, 규정 준수) |
app/auth/ | 인증 및 권한 부여 | access_control.py |
app/config/ | 구성 및 비밀 | credentials.py |
app/database/ | 데이터베이스 작업 | user_service.py |
app/encryption/ | 암호화 작업 | crypto.py |
app/file_ops/ | 파일 처리 및 가공 | unsafe_file.py |
app/logging/ | 애플리케이션 로깅 | logger.py |
app/serialization/ | 데이터 직렬화 | pickle_handler.py |
app/utils/ | 시스템 유틸리티 | system_commands.py |