오픈AI, 사이버보안 도구 수천 팀에 개방…앤트로픽은 반대 행보

4월 14일, 오픈AI는 GPT-5.4-Cyber 접근 권한을 확대하여 "수천 명의 개인과 수백 개의 보안 팀"에 개방한다고 발표했다.

시점이 흥미롭다. 불과 일주일 전, 앤트로픽은 프로젝트 글래스윙을 발표하며 자사의 가장 강력한 사이버보안 모델인 클로드 미토스(Claude Mythos)에 대한 접근을 약 40개 최고 기업으로 엄격히 제한했기 때문이다.

두 회사, 같은 문제, 정반대의 답변이다.

GPT-5.4-Cyber가 할 수 있는 일

GPT-5.4-Cyber는 GPT-5.4의 사이버보안 특화 버전으로, 보안 시나리오에 맞게 미세 조정되었다. 오픈AI의 설명에 따르면 주요 기능은 다음과 같다:

  • 바이너리 리버스 엔지니어링: 소스 코드 없이 컴파일된 소프트웨어를 분석하여 악성 코드, 취약점, 보안 약점 식별
  • 취약점 연구 및 분석: 보안 연구원의 취약점 발견을 지원하여 전문성 장벽 완화
  • 고급 방어 워크플로우: 보안 팀의 실제 운영 흐름에 맞게 설계된 작업 체인

제한은 현실적이다. 접근하려면 다층적 KYC(고객 확인) 및 신원 인증을 통과해야 한다. 오픈AI는 권한을 단계별로 나누었으며, 상위 접근일수록 더 엄격한 기관 배경 심사가 필요하다.

반대편의 앤트로픽 접근법

지난주 앤트로픽은 완전히 다른 철학으로 프로젝트 글래스윙을 발표했다.

클로드 미토스는 사이버보안 분야에서 27년 된 취약점을 발굴할 수 있는 것으로 알려졌으며, 앤트로픽의 내부 평가는 이를 "너무 위험하다"고 판단하여 대규모 상용 출시에 부적합하다고 결론 내렸다.

글래스윙의 접근법: 약 40개의 최고 기술 기업을 선정하고, 엄격한 모니터링 하에 제한된 접근 권한을 부여한다. 명단에 없으면 사실상 사용이 불가능하다.

두 철학의 근본적 차이

이 두 접근법 뒤에는 매우 다른 가치 판단이 자리 잡고 있다.

오픈AI의 논리는 자체 표현을 빌리자면:

우리는 누가 스스로를 방어할 자격이 있는지를 중앙에서 결정하는 것이 적절하거나 실행 가능하다고 생각하지 않습니다.

다시 말해, 방어자에게는 공격자와 동등한 수준의 도구가 필요하다는 것이다. 강력한 도구를 소수의 엘리트 기관에만 제공하면, 전 세계 수천 개 기업 보안 팀이 동등한 역량을 갖추지 못해 전체 보안 태세가 오히려 악화된다.

그들의 해결책은: 넓은 접근 + 강력한 검증. 신원 확인을 통과하고 합법적인 방어자임을 증명하기만 하면 도구를 사용할 수 있다.

앤트로픽의 논리는 반대다. 미토스 수준의 모델은 너무 강력하다. 널리 확산되면 공격자가 방어자보다 더 큰 이득을 볼 수 있다. 잘못된 사람에게 도구가 넘어가지 않도록 coverage를 제한하는 것이 낫다는 판단이다.

두 회사 모두 이 도구들이 양방향으로 사용될 수 있음을 인정한다. 차이는 누가 문지기가 되어야 하며, 문을 얼마나 열어야 하는가에 있다.

이 차이가 중요한 이유

현실 시나리오를 생각해보자: 예산이 제한된 중견 기업의 보안 팀이 복잡한 공급망 공격에 직면했다. 강력한 취약점 분석 도구가 필요하지만 앤트로픽의 40개 명단에 포함되기는 영원히 어려울 수 있다.

오픈AI의 접근법은 그러한 팀에 도구를 사용할 기회를 제공한다. 앤트로픽의 접근법은 묻는다: KYC를 통과한 사람이 공격자라면 어떻게 할 것인가?

이는 사소한 기술적 세부 사항이 아니다. AI 보안 도구가 성숙해지는 과정에서 반드시 답해야 할 근본적인 질문을 나타낸다.

오픈AI와 앤트로픽은 서로 다른 확률 분포에 베팅하고 있다. 전자는 방어자가 더 많고 검증 시스템이 충분하다고 믿는다. 후자는 위험이 너무 크므로 coverage를 줄이는 쪽을 선택한다.

숫자로 보기

수혜자 수로 보면 양측의 차이는 극명하다:

접근법적용 범위검증 방식모델
오픈AI Trusted Access수천 명의 개인 및 팀단계별 KYC 검증GPT-5.4-Cyber
앤트로픽 Glasswing약 40개 기업초청제 + 모니터링Claude Mythos

단기적으로는 오픈AI의 접근법이 더 많은 보안 실무자의 호감을 얻을 것이다. 40위 밖의 팀이 안쪽보다 훨씬 많기 때문이다.

다음 시험대

오픈AI는 GPT-5.4-Cyber를 지속적으로 개선하고 실제 사용 데이터에 따라 기능을 조정할 것이라고 밝혔다.

이번 확장 이후 진정한 시험은: KYC 시스템이 악용을 막을 수 있는가다. 검증을 통과한 사람이 공격에 도구를 사용한 사례가 발생하면, "광범위한 개방" 전략은 큰 압박에 직면할 것이다.

앤트로픽은 지켜보고 있을지도 모른다.

어느 길이 옳은지, 최종 판결은 실제 보안 사건이 내리게 될 것이다.

출처: OpenAI expands Trusted Access for Cyber to thousands for cybersecurity (CyberScoop); OpenAI rolls out tiered access to advanced AI cyber models (Axios); CocoLoop; Trusted access for the next era of cyber defense (OpenAI Blog)