구글 딥마인드가 9월 30일 AI가 설계한 단백질의 아미노산 서열에 직접 워터마크를 새겨 넣는 'SynthID Bio'를 공개했다. 방법론을 다룬 논문은 같은 날 네이처에 게재됐고, 코드와 시험관 실험 데이터, 모델 가중치는 연구 커뮤니티에 공개됐다.
이 도구가 답하려는 질문은 구체적이다. 눈앞의 단백질 서열이 신뢰할 수 있는 AI 설계 파이프라인에서 나온 것인지 검증할 수 있는가다. 딥마인드는 이를 출처 검증 수단으로 규정하며, 단백질이 위험한지 여부를 판단하는 용도는 아니라고 밝혔다.
워터마크는 어떻게 심어지나
SynthID Bio는 단백질 설계 도구 'ProteinMPNN' 위에서 작동한다. ProteinMPNN은 단백질 골격을 따라 한 위치씩 아미노산을 배치하는 방식으로, 많은 위치에서 화학적 성질이 비슷한 여러 후보가 존재한다. 예를 들어 류신, 이소류신, 발린은 여러 위치에서 서로 바꿔 쓸 수 있다.
SynthID Bio는 바로 이 단계에 개입한다. 워터마크 키와 그전까지 선택된 아미노산을 바탕으로 후보를 제안하고, 단백질 기능에 영향을 주지 않는 경우에만 설계 파이프라인이 이 제안을 받아들인다. 한 위치만 보면 특별히 어색하지 않지만, 전체 서열을 보면 키의 선호에 맞는 아미노산이 우연보다 더 많이 나타난다.
검출 역시 통계적 방법에 기반한다. 키를 가진 쪽이 전체 서열을 스캔해 키의 제안과 일치하는 위치 수를 세고, 이를 임계값과 비교한다. 아르스 테크니카의 보도에 따르면 임계값을 어떻게 정하느냐가 오탐과 누락 비율을 직접 좌우하며, 결과는 결국 확률적인 판단이다.
실험 결과
연구팀은 워터마크가 적용된 파이프라인으로 혈관내피성장인자 VEGF-A, 신종 코로나바이러스 스파이크 단백질의 수용체 결합 도메인, 면역관문단백질 PD-L1까지 세 가지 표적에 대한 결합 단백질을 설계했다. 시험관 실험에서 워터마크가 있는 설계는 적중률과 결합 친화도 모두 워터마크가 없는 버전과 동등했고, 서열 다양성도 떨어지지 않았다. 딥마인드는 이것이 생물학적 기능을 갖춘 첫 워터마크 단백질 결합체라고 밝혔다.
같은 방식을 AlphaFold 3의 구조 예측 결과물에도 적용했는데, 검출 정확도가 거의 완벽했고 수치 잡음이나 작은 좌표 변화에도 견뎌냈다.
DNA 합성기업 트위스트 바이오사이언스에서 정책·생물보안을 담당하는 부사장 제임스 디건스는 다음과 같이 평가했다.
"AI is expanding what scientists can design, and DNA synthesis companies have an important role in helping that innovation scale responsibly."(AI는 과학자가 설계할 수 있는 범위를 넓히고 있으며, DNA 합성기업은 이러한 혁신이 책임 있게 확장되도록 돕는 중요한 역할을 한다)
텍스트 워터마크와 나란히 보면
SynthID는 원래 이미지용으로 시작해 이후 텍스트, 오디오, 비디오로 확장됐다. 텍스트 워터마크는 2024년에 오픈소스로 공개됐다. 이 사이트는 앞서 오픈AI가 챗GPT에 구글의 워터마크를 넣은 사례와 앤트로픽이 클로드 출력물에 보이지 않는 워터마크를 심은 사례를 다룬 적이 있다. 이들 방식의 공통된 약점은 '다른 말로 바꿔 쓰기'다. 문장을 다른 표현으로 바꾸면 통계적 신호가 희석된다.
단백질 쪽에도 이에 해당하는 약점이 있다. 보도는 몇 가지를 꼽는다. 아주 짧은 단백질은 워터마크를 넣을 위치가 충분하지 않다. 워터마크가 있는 서열 뒤에 천연 서열을 이어붙이는 경우(예컨대 형광단백질을 융합하는 경우) 신호가 희석된다. 또 많은 단백질 설계 도구가 ProteinMPNN을 기반으로 하지 않고 아미노산을 하나씩 배치하는 방식을 쓰지 않아 워터마크를 넣을 수 없다. 딥마인드 스스로도 의도적인 조작에 대한 내구성은 여전히 어려운 과제라고 인정했다.
키 관리 문제도 있다. 이 체계 전체의 신뢰도는 누가 키를 갖고, 어떻게 배포하며, 유출되면 어떻게 대응할지에 달려 있는데, 이 부분은 아직 업계 차원의 정립된 방안이 없다.
생물보안 체계에서 어디에 해당하나
현재 생물보안 방어선은 주로 DNA 합성 단계에 쏠려 있다. 합성기업은 주문받은 서열을 알려진 위험 서열 데이터베이스와 대조한다. AI가 설계한 새로운 단백질은 기존에 알려진 어떤 서열과도 닮지 않았을 수 있어 대조 과정에서 놓칠 수 있다. 워터마크는 또 다른 단서를 제공해 해당 서열이 등록된 설계 파이프라인에서 나왔음을 합성기업에 알려준다.
이는 출처 확인을 보완하는 것이지, 위험성 판단에 도움이 되는 것은 아니다. 워터마크가 없는 서열은 단순히 다른 도구를 썼을 수도 있고, 워터마크가 있는 서열이라고 해서 무해하다는 뜻도 아니다. 딥마인드는 발표문에서 단 하나의 생물보안 조치만으로 문제를 해결할 수는 없다고 명시했다. 현재 딥마인드는 synthidbio@google.com을 통해 협력사와 접촉하고 있으며, 얼마나 많은 합성기업과 설계 도구가 이를 채택할지는 앞으로 더 지켜봐야 한다.
참고 출처: 구글 딥마인드 공식 블로그, 네이처 게재 방법론 논문, CocoLoop, 아르스 테크니카. 표적 단백질과 적중률, 친화도 비교는 논문과 공식 블로그를 기준으로 했으며, 한계에 관한 서술은 아르스 테크니카의 해설을 참고했다.