지난주 Anthropic은 Mythos를 출시하며 40개 조직에만 제공한다고 밝혔고, 일부 팀이 27년 된 오래된 취약점을 발견하는 데 도움을 주었다. 이번 주 OpenAI는 직접 반격에 나섰다. GPT-5.4-Cyber가 등장했으며, 수천 명의 보안 연구원과 수백 개의 팀을 대상으로 규모 면에서 Mythos의 엘리트 클럽 노선을 압도한다.
두 회사는 동일한 시간대에 완전히 다른 두 가지 전략으로 같은 분야에서 경쟁하고 있다.
GPT-5.4-Cyber란 무엇인가
이것은 완전히 새로운 모델이 아니라 GPT-5.4의 사이버 보안 전용 변종이다. 핵심 차이점은 방어적 보안 시나리오에 대한 제한이 선택적으로 완화되었다는 점이다.
가장 중요한 새로운 기능은 바이너리 리버스 엔지니어링이다.
일반적인 보안 분석은 종종 소스 코드에 접근하거나 수동으로 역어셈블해야 한다. GPT-5.4-Cyber는 컴파일된 바이너리 파일을 직접 받아 취약점을 찾고 악성 로직을 식별하는 데 도움을 준다. 현실에서 소스 코드를 얻을 수 있는 악성코드는 소수에 불과하다. 대부분의 APT 공격 분석, 랜섬웨어 리버스 엔지니어링, 공급망 보안 점검은 컴파일된 블랙박스를 상대한다. 이 기능은 보안 엔지니어가 가장 골치 아파하는 시나리오를 직접적으로 해결한다.
27%에서 76%로, 이 숫자가 의미하는 바
OpenAI는 CTF(Capture The Flag) 벤치마크를 사용하여 보안 능력의 발전을 측정했다.
| 시기 | 모델 | CTF 벤치마크 점수 |
|---|---|---|
| 2025년 8월 | GPT-5 | 27% |
| 2025년 11월 | GPT-5.1-Codex-Max | 76% |
3개월 만에 27%에서 76%로 도약했다는 것은 사이버 보안 분야에서 AI의 실질적인 문제 해결 능력이 거의 3배 가까이 향상되었음을 의미한다. 1년 전만 해도 AI는 기본적인 보안 질의응답만 할 수 있었지만, 이제는 대부분의 중간 난이도 CTF 문제를 풀 수 있다.
한편, GPT-5.4-Cyber를 기반으로 한 코드 보안 분석 도구 Codex Security는 비공개 베타 이후 3,000개 이상의 고위험 또는 심각한 취약점 수정을 지원했다.
TAC 프로그램: 계층적 접근, 누구나 사용할 수 있는 것은 아니다
GPT-5.4-Cyber에 대한 접근은 TAC(Trusted Access for Cyber) 프로그램을 통해 이루어진다. 이 프로그램은 올해 2월 1,000만 달러 규모의 사이버 보안 보조금과 함께 처음 GPT-5.3-Codex 기반으로 시작되었다.
이번 업그레이드는 다계층 신원 확인 시스템을 도입했다.
- 기본 계층: 표준 확인, 일반 사이버 보안 기능 사용 가능
- 고급 계층: 더 엄격한 신원 확인, 더 강력한 기능 잠금 해제
- 최상위 계층: 최고 수준의 확인, GPT-5.4-Cyber 접근에 필요
개인 등록은 chatgpt.com/cyber에서 가능하며, 기업 팀은 OpenAI 영업 채널을 통해 진행한다. 기존 TAC 회원은 개별적으로 상위 계층으로의 업그레이드를 신청할 수 있다.
Anthropic vs OpenAI: 두 노선의 정면 충돌
이 시점은 너무 절묘해서 우연이라고 보기 어렵다.
지난주 Anthropic은 Mythos를 출시하며 엘리트주의, 소수 파트너, 결과에 의한 검증을 강조했다. OpenAI의 대응은 대규모 확산으로, 수천 명이 참여하여 적용 범위로 승부를 건다.
| Anthropic Mythos | OpenAI GPT-5.4-Cyber | |
|---|---|---|
| 출시 시기 | 2026년 4월 첫째 주 | 2026년 4월 14일 |
| 대상 사용자 규모 | 약 40개 조직 | 수천 명의 개인 + 수백 팀 |
| 핵심 전략 | 엘리트주의, 결과로 능력 증명 | 대규모 확산, 실질적 방어 가치 창출 |
| 상징적 능력 | 27년 된 취약점 발굴 | 바이너리 리버스 엔지니어링, CTF 벤치마크 76% |
어느 쪽이 더 효과적일까? 지금으로서는 단정하기 어렵다. 하지만 두 회사가 동일한 시간대에 AI 사이버 보안 분야를 선점하기 위해 경쟁하고 있다는 사실 자체가 이 방향이 진정한 전략적 전장으로 간주되고 있음을 보여준다.
또 하나 주목할 만한 경계선
GPT-5.4-Cyber의 완화된 제한에는 경계가 있으며, 방어적 보안 시나리오에만 적용된다. OpenAI는 더 엄격한 배포 통제를 요구하며, 사용 전에 계약서에 서명해야 한다.
악성코드의 C2 로직 분석: 허용. 새로운 공격 도구를 작성하는 데 사용: 당연히 불가.
이러한 경계가 실제로 어떻게 적용될지는 실제 사용 과정에서 커뮤니티의 피드백을 기다려야 한다.
출처: OpenAI launches GPT-5.4-Cyber model for vetted security professionals (SiliconANGLE); CocoLoop, OpenAI Releases Cyber Model to Limited Group in Race With Mythos (Bloomberg)