앤스로픽, 사이버 AI ‘3단계 권한제’…13만건 취약점 쏟아졌다

앤스로픽이 사이버보안 작업을 보수적으로 차단하던 방식에서 신원과 업무 권한에 따라 고급 기능을 개방하는 체제로 전환했다.

기존 사이버 검증 프로그램과 제한적 파트너 사업인 ‘프로젝트 글래스윙’을 하나로 통합하고 접근 권한을 세 단계로 나눴다.

AI의 취약점 발굴 속도가 검증·공개·패치를 맡은 사람의 처리 능력을 앞지르면서, 모델 차단만으로는 방어 측의 병목을 풀 수 없다는 판단이다.

앤스로픽은 지난 6일 사이버 검증 프로그램(CVP) 확대안을 발표했다. 신청자의 신원과 소속, 수행 업무, 보안 통제를 심사한 뒤 클로드 오퍼스 5.5·소네트 5.5·미토스 5.1의 사이버 역량을 차등 제공한다.

가장 낮은 ‘방어 접근’은 침해사고 대응, 악성코드 역분석, 취약점 분석·검증 등에 쓰인다. 기업과 대학, 비영리단체뿐 아니라 오픈소스 관리자와 취약점 신고 이력이 있는 개인 연구자도 신청할 수 있다.

‘레드팀 접근’은 권한을 부여받은 시스템에 대한 침투시험과 모의공격까지 허용한다. 조직만 신청할 수 있으며 랜섬웨어 배포, 물리 시스템 손상, 고위험 안전 시스템 공격처럼 대규모 피해로 이어질 수 있는 작업은 계속 실시간으로 차단된다.

가장 높은 ‘전문 접근’은 항공 운항 시스템과 전력망, 통신망, 은행 간 결제망처럼 인명이나 시장에 영향을 미치는 기반시설을 시험할 권한이 있는 일부 조직에만 제공된다. 앤스로픽은 이 단계의 신청자를 미국 정부와 함께 심층 심사한다고 밝혔다.

이는 필터를 일괄 해제하는 공개 출시가 아니다. 일반 이용자는 기존처럼 자신이 보유한 소스코드의 취약점 탐색과 알려진 문제의 패치 등을 수행할 수 있지만, 공격으로 전용될 가능성이 높은 작업에는 보수적인 차단이 유지된다.

앤스로픽 자체 평가에서는 권한에 따른 성능 차이가 뚜렷했다. 다단계 사이버 작전을 평가하는 ‘CyScenarioBench’에서 CVP 미가입 설정은 50회 모두 첫 요청에서 차단됐다. 방어 접근에서는 50회 중 46회가 도중에 막혔고 4회만 과제를 마쳤다.

레드팀 접근에서는 차단이 발생하지 않았고 오퍼스 5.5가 50회 중 34회를 완료했다. 회사는 이를 안전장치를 제거한 설정의 성공률 67.6%와 사실상 같은 수준이라고 설명했다. 다만 앤스로픽이 설계·수행한 자체 평가로, 실제 공격 환경에서 독립 검증된 수치는 아니다.

접근 확대를 밀어붙인 배경에는 글래스윙에서 쏟아진 취약점이 있다. 앤스로픽에 따르면 파트너들은 올해 4월부터 7월까지 최소 12만9000건의 검증된 취약점을 발견했다. 회사의 별도 오픈소스 스캔에서도 4월부터 10월까지 5500건이 추가로 확인됐다.

두 집계에서 중요 또는 심각 등급으로 평가된 취약점은 3만3000건을 넘었다. 다만 이 결과는 33건의 파트너 보고와 앤스로픽의 오픈소스 협력 자료를 합친 것으로 전체 12만9000건이 외부기관의 동일한 절차로 감사된 것은 아니다. 패치 건수를 보고한 파트너도 절반에 못 미쳐 발견과 실제 수정 사이의 격차는 정확히 집계되지 않았다.

문제는 취약점을 찾은 다음이다. 앤스로픽은 지난 5월 글래스윙 중간 결과에서 미토스가 고위험으로 분류한 오픈소스 취약점 가운데 1752건을 별도 보안업체 등이 검토했으며, 90.6%인 1587건이 실제 문제로 확인됐다고 밝혔다.

당시 중요·심각 등급으로 관리자에게 전달한 530건 가운데 패치가 나온 것은 75건이었다. 고위험 취약점 하나를 고치는 데 평균 2주가 걸렸고, 일부 오픈소스 관리자는 처리할 인력이 부족하다며 공개 속도를 늦춰 달라고 요청했다. 이 수치는 10월 발표의 전체 파트너 집계와 대상·시점이 달라 직접적인 패치율로 계산할 수는 없다.

패치가 공개된 뒤 실제 시스템에 적용되기 전까지의 ‘패치 공백’은 여전히 존재한다. 앤스로픽의 N데이 취약점 실험에서 미토스 프리뷰는 최근 파이어폭스 보안패치 18개를 분석해 작동하는 코드 실행 공격 8개를 만들었다. 소스코드가 공개되지 않은 윈도 커널 패치 21개에서도 일반 사용자 권한을 시스템 권한까지 높이는 공격 체인 8개를 완성했다.

공개 모델은 안전장치를 끈 상태로 시험했지만, 미토스 프리뷰에도 같은 설정을 적용했는지는 원문에 명시되지 않았다. 모두 앤스로픽이 제한된 환경에서 수행한 자체 실험 결과다. 그러나 과거 수주가 걸리던 공격 코드 개발을 모델이 수시간으로 압축할 수 있다는 점에서, 공격자가 패치 공백을 악용하기까지의 시간이 짧아지고 있음을 보여준다.

앤스로픽의 정책 변화는 사이버 AI의 안전장치가 프롬프트 차단기에서 신원·권한·감사 체계로 이동하고 있음을 뜻한다. CVP 참여 조직에는 악용 감시를 위한 데이터 보존이 원칙적으로 요구되고, 방어 접근 이용자는 오는 12월 15일까지 피싱 방지형 다중요소 인증을 도입하고 API 키 사용을 중단해야 한다.

하지만 신원 검증이 이중용도 위험을 없애는 것은 아니다. 자격을 갖춘 계정의 탈취와 내부자 오용, 고객을 대신한 공격 권한의 범위, 국가별 승인 차이가 새로운 취약점이 된다. 특히 전문 접근을 미국 정부와 공동 심사한다는 구조는 민간 AI 기업과 미국 정부가 다른 국가의 방어자가 이용할 수 있는 역량까지 결정하는 문지기가 될 수 있다는 문제를 남긴다.

결국 경쟁의 다음 단계는 누가 취약점을 더 많이 찾느냐가 아니다. 발견 결과를 빠르게 재현하고 우선순위를 정한 뒤 안전한 패치를 만들어 배포하는 전 과정을 얼마나 자동화하느냐에 달렸다. 탐지는 기계의 속도로 넘어갔지만 패치는 여전히 사람과 조직의 속도에 묶여 있다.

오윤성

오윤성 기자

댓글 남기기