Advanced AI Society Proof-of-Control, 에이전트 보안의 새로운 전선을 열다
Advanced AI Society는 초안의 버전, 범위, 준비 상태에 관한 미해결 의문에도 불구하고 9월 17일 Proof-of-Control을 공개 검토에 부쳤다. 제안된 표준은 AI 에이전트가 통제 대상 각 작업이 승인된 경계 안에 머물렀음을 보여 주는 변조 흔적이 드러나는 증거를 생성하도록 요구한다. 또한 에이전트 보안의 기반을 공급업체의 비공개 로그에 대한 신뢰에서 벗어나게 한다.
이러한 전환은 에이전트가 텍스트 생성 이상의 역할을 맡기 시작했기 때문에 중요하다. 에이전트는 도구를 호출하고, 기록에 접근하며, 소프트웨어를 변경하고, 외부 서비스와 통신하고, 거래를 시작할 수 있다. 분기별 감사는 모든 의사결정을 발생 시점에 관찰할 수 없으며, 에이전트 운영자가 통제하는 로그는 독립적인 보증을 제한적으로만 제공할 수 있다.
Advanced AI Society는 80명 이상의 보안 리더가 접근 방식을 다듬는 데 참여했다고 밝혔다. 이 단체는 프로젝트에 기술 거버넌스를 위한 중립적 공간을 제공하는 Linux Foundation Decentralized Trust 안에서 이 작업을 추진하고 있다. 그러나 중립적 거버넌스가 초안을 완성하는 것은 아니며, 암호학적 증거가 조직이 올바른 통제를 선택했음을 보장하지도 않는다.
의회는 다른 방향에서 같은 문제에 접근하고 있다. 초당적 하원 법안은 NIST에 지속적 검증, 보안 평가, 인벤토리, 변조 방지 기록을 포괄하는 에이전트 보안 관행을 개발하도록 지시할 예정이다. 자발적 공개 표준과 정부 지원 요건의 충돌이 진짜 이야기를 만든다.
Advanced AI Society Proof-of-Control은 단순한 회원 가입 발표 그 이상이다
중요한 변화는 이를 둘러싼 회원 가입 헤드라인이 아니라, 검토 가능한 에이전트 검증 제안의 공개다.
Advanced AI Society는 9월 발표에서 Linux Foundation 및 LF Decentralized Trust 가입을 설명했다. 그러나 Linux Foundation 기록에 따르면 이 조직은 2026년 4월 21일 LF Decentralized Trust의 준회원이 됐다. 따라서 이번 발표는 이전의 회원 가입 소식과 Proof-of-Control 및 관련 랩의 공개 발표를 결합한 것이다.
이 구분은 중요하다. 회원 자격은 조직을 협업 네트워크 안에 위치시키지만, 해당 조직이 발표하는 모든 주장이나 기술 설계를 검증하는 것은 아니다. 결과적으로 중요한 조치는 제안된 검증 표준을 외부 기여자들이 검토하고, 이의를 제기하며, 확장할 수 있는 재단 환경으로 가져오는 일이다.
4월 회원 기록은 Advanced AI Society를 두 곳의 신규 준회원 중 하나로 명시한다. 9월 출시 공지는 Proof-of-Control을 LF Decentralized Trust 랩으로 소개하고 공개 의견을 요청한다.
Proof-of-Control은 직접적인 질문을 중심으로 설계됐다. 독립적인 제3자가 AI 에이전트가 할당된 통제 범위 안에 머물렀는지 검증할 수 있는가? 통제는 승인 없이 에이전트가 자금을 이체하지 못하게 하거나, 접근 가능한 고객 기록을 제한하거나, 작업 중 사용할 수 있는 도구를 제한할 수 있다.
이 제안은 에이전트가 도구를 호출하거나 외부 효과를 만들려고 시도하는 지점인 작업 경계에 초점을 둔다. 아키텍처는 그 경계에 별도의 인터셉션 게이트웨이를 둔다. 게이트웨이는 제안된 작업을 평가하고, 선언된 정책을 벗어난 작업을 차단하며, 그 결정에 관한 증거를 생성한다.
이 설계는 책임 있는 AI에 관한 통상적인 약속보다 더 구체적이다. 어디에서 집행이 일어나는지, 어떤 증거를 생성해야 하는지, 다른 당사자가 그 증거를 어떻게 검증할 수 있는지를 설명한다. Advanced AI Society는 출처, 프라이버시, 이식성, 권한 부여, 신원, 보안이라는 여섯 가지 검증 영역도 제시한다.
프레임워크의 핵심 개념은 동일한 운영자가 실행과 기록 보관을 모두 통제할 때 에이전트의 런타임 로그가 여전히 주장에 불과하다는 것이다. 침해된 시스템은 작업을 누락하거나, 기록을 다시 쓰거나, 로깅을 우회할 수 있다. 따라서 유용한 검증 메커니즘은 변경을 드러내고 증거가 의존하는 가정을 식별해야 한다.
프로젝트는 여러 보증 계층을 제안한다. 하위 계층은 운영자 진술이나 감사인의 접근 권한에 의존한다. 상위 계층은 독립적으로 검증 가능한 기록이나, 그에 상응하는 증거 없이 통제 대상 작업이 수행되는 것을 막는 실행 게이트를 추구한다.
이는 작업을 관찰하는 것과 이를 제한하는 것 사이에 의미 있는 구분을 만든다. 변조 흔적이 드러나는 기록은 사고 후 조사자가 무엇이 기록됐는지 파악하는 데 도움을 줄 수 있다. 올바르게 구현된 실행 게이트는 승인 조건이 충족되지 않을 때 적용 대상 작업을 차단할 수 있다.
Proof-of-Control은 기반 모델이 안전하고, 정확하며, 정렬돼 있는지를 판단한다고 주장하지 않는다. 또한 기업이 에이전트에 과도한 권한을 부여했는지도 결정하지 않는다. 대신 명시된 범위 안에 포함된 작업을 선언된 통제가 지배했는지를 입증하려 한다.
이처럼 더 좁은 목표는 구현자에게 검증 가능한 대상을 제공한다는 점에서 강점이다. 동시에 프로젝트의 가장 큰 한계이기도 하다. 에이전트가 약한 정책을 따랐다는 증거는 그 약한 정책을 준수했다는 사실만 입증한다.
의회는 에이전트 검증을 조달 문제로 전환하고 있다
에이전트 보안은 기술적 선호에서 규제 대상 구매자 및 연방정부와 거래하기 위한 조건으로 이동하고 있다.
제안된 Stop Rogue AI Act는 National Institute of Standards and Technology에 안전한 에이전트 배포를 위한 표준, 지침, 모범 사례를 발표하도록 지시할 예정이다. 보도된 법안 세부 내용에 따르면, 이 작업은 지속적인 에이전트 인벤토리, 보안 평가, 변조 방지 로그, 에이전트 작업 검증을 다룰 예정이다.
이 제안은 뉴저지주 민주당 소속 Josh Gottheimer 하원의원과 뉴욕주 공화당 소속 Mike Lawler 하원의원이 발의했다. 대부분의 조직은 그 결과로 나오는 NIST 관행을 자발적으로 활용하게 된다. 신규 사업 수주를 위해 경쟁하는 연방 계약업체는 이를 충족해야 한다는 더 강한 압박을 받게 될 것이다.
이 메커니즘은 광범위한 규제 선언보다 더 중요하다. 조달 요건은 모든 민간 조직에 하나의 의무적 아키텍처를 강요하지 않고도 기술 시장에 영향을 줄 수 있다. 별도의 보안 시스템을 유지하면 비용과 복잡성이 증가하기 때문에, 공급업체는 종종 정부 대상 통제를 제품 전반에 도입한다.
NIST는 하원 제안이 나오기 전부터 이 분야를 다루고 있었다. 2월 이 기관은 상호운용성, 신원, 권한 부여, 보안을 다루는 에이전트 표준 이니셔티브를 발표했다. 또한 배포자, 개발자, 연구자, 인프라 제공자의 의견을 요청했다.
Proof-of-Control과의 중복은 분명하다. 두 노력 모두 지속적인 신원, 정의된 권한, 관찰 가능한 작업, 그리고 에이전트 자체의 서술 밖에서도 유지되는 증거에 초점을 둔다. 또한 에이전트가 도구, 자격 증명, 서비스 인터페이스를 통해 기존 시스템과 상호작용한다는 사실을 인식한다.
각각의 역할은 여전히 다르다. NIST는 연방 표준 절차를 통해 지침을 개발하며 조달 기대에 영향을 줄 수 있다. Advanced AI Society는 공개 커뮤니티를 통해 구현 지향 표준을 제안하고 있으며, 이를 중심으로 독립 검증 도구가 발전하기를 바란다.
하원 제안은 세 집단에 압박을 만든다. 에이전트 공급업체는 시스템이 각 에이전트를 어떻게 식별하고 권한을 어떻게 제한하는지 설명해야 한다. 기업 배포자는 인벤토리를 유지하고 어떤 시스템이 중대한 작업을 수행할 수 있는지 판단해야 한다. 보안 제공업체는 외부 평가자가 검토할 수 있는 증거를 생성해야 한다.
연방 계약업체는 가장 분명한 잠재적 강제 요인에 직면한다. 공급업체는 일반 상업 시장에 판매하면서 공개 검증을 선택 사항으로 여길 수 있다. 그러나 주요 구매자가 기계 판독 가능한 인벤토리, 지속적 기록, 독립적으로 검증 가능한 통제를 요구하면 이런 입장을 유지하기가 더 어려워진다.
보험사와 감사인도 또 다른 압박 요인을 만든다. 지급을 시작할 수 있는 에이전트를 평가하는 보험사에는 정책 문서만으로 충분하지 않다. 어떤 신원이 작업했는지, 어떤 권한이 존재했는지, 어떤 통제가 요청을 평가했는지, 결과 기록이 온전하게 유지됐는지를 보여 주는 증거가 필요하다.
같은 문제는 의료 분야에서도 나타난다. 에이전트는 의료 기록을 조회하고, 사례를 요약하거나, 처방을 준비할 수 있다. 병원은 기록의 무결성을 확인하는 것과 임상적 판단이 적절했는지를 확인하는 일을 구분해야 한다. Proof-of-Control은 전자를 다루며, 후자는 거버넌스와 전문가 검토가 계속 결정한다.
개발자는 통합 지점에서 변화를 체감하게 될 것이다. 보안은 더 이상 모델 엔드포인트 보호로 끝날 수 없다. 팀은 에이전트가 도달할 수 있는 모든 서비스 전반에서 자격 증명, 도구 권한, 위임 체인, 데이터 접근, 부수 효과를 고려해야 한다.
이 때문에 에이전트 보안은 기능 비교가 아닌 조달 문제가 되고 있다. 구매자는 공급업체 전반에서 의미를 유지하는 증거를 필요로 한다. 독점 대시보드는 운영자가 자체 시스템을 관리하는 데 도움이 되지만, 감사인, 보험사, 규제기관, 고객을 위한 공동의 보증 언어를 자동으로 만들어 주지는 않는다.
공개 검증은 공급업체 통제 로그에 도전한다
핵심 경쟁은 이식 가능한 제3자 증거와 평가 대상 공급업체가 계속 통제하는 보안 기록 사이에서 벌어진다.
기존 기업 로그가 쓸모없는 것은 아니다. 이들은 사고 대응, 모니터링, 디버깅, 컴플라이언스를 지원한다. 문제는 로그의 가치가 누가 생성했는지, 모든 관련 경로를 포착했는지, 그리고 누군가 나중에 변경할 수 있었는지에 달려 있다는 점이다.
AI 에이전트는 이러한 질문을 더 어렵게 만든다. 그 작업은 변화하는 맥락, 검색된 데이터, 모델 출력, 도구 응답, 위임된 권한에 따라 달라질 수 있다. 시스템은 최종 도구 호출을 기록할 수 있지만, 왜 그 호출이 승인됐는지를 확립할 만큼 충분한 맥락을 보존하지 못할 수 있다.
Proof-of-Control은 사고 후 재구성된 증거가 아니라 실행 중 생성되는 증거를 제안한다. 또한 서로 다른 당사자가 운영자의 전체 환경에 대한 특권 접근권을 얻지 않고도 해석할 수 있는 이식 가능한 기록을 추구한다.
프로젝트가 공개한 표준 개요는 증거를 이진적이고, 동시대적이며, 변조 흔적이 드러나고, 남아 있는 신뢰 가정에 투명한 것으로 설명한다. 이진적이라는 것은 통제 대상 작업이 선언된 경계 안에 머물렀거나 그렇지 않았다는 뜻이다. 더 넓은 결과가 옳았다는 의미는 아니다.
기업이 정의한 한도 미만에서 주문할 권한을 가진 구매 에이전트를 생각해 보자. 검증 계층은 에이전트의 신원, 위임된 권한, 평가된 금액, 정책 결과를 기록할 수 있다. 또한 그 한도를 초과하는 주문을 거부할 수도 있다.
하지만 그 증거가 구매의 필요성, 공급업체의 신뢰성, 가격의 적정성을 입증하지는 않는다. 이는 별개의 사업적 판단이다. 검증은 명시적 통제가 유지됐는지를 보여 줄 뿐, 조직이 합리적인 통제를 설계했는지는 보여 주지 않는다.
보안 언어는 여러 서로 다른 주장을 하나로 뭉뚱그리는 경우가 많기 때문에, 이러한 구분은 필수적이다. 공급업체는 권한, 감사 로그, 사람의 승인 옵션을 갖췄다는 이유로 에이전트가 안전하다고 설명할 수 있다. 그러나 이런 기능만으로 우회 경로가 존재하지 않는다거나, 모든 중대한 행위가 통제 지점을 거친다는 점이 증명되지는 않는다.
Proof-of-Control이 제안한 행동 가로채기 게이트웨이는 이 문제를 해결하려는 시도다. 이는 에이전트 프로세스 외부에 위치하며, 통제된 도구 호출을 중개한다. 이 아키텍처가 작동하려면 에이전트에 게이트웨이를 우회할 수 있는 대체 자격 증명이나 네트워크 경로가 없어야 한다.
이 우회 불가 조건을 충족하기는 어렵다. 현대 소프트웨어 환경에는 서비스 계정, 캐시된 자격 증명, 백그라운드 프로세스, 플러그인, 직접 네트워크 경로가 존재한다. 검증자는 게이트웨이의 출력만 점검할 것이 아니라 주변 시스템 전체를 테스트해야 한다.
이 제안은 개인정보 보호 측면의 절충도 제기한다. 검증 증거는 프롬프트, 개인 기록, 모델 가중치 또는 독점적 비즈니스 데이터를 노출하지 않으면서도 의미 있는 결론을 뒷받침할 만큼 충분한 내용을 담아야 한다. 암호학적 주장은 공개 범위를 줄일 수 있지만, 그 유용성은 기반 측정과 구현의 품질에 달려 있다.
이식성 역시 또 다른 과제다. 두 공급업체는 서로 다른 정책 언어, ID 시스템, 런타임, 로깅 형식을 사용할 수 있다. 공유 증거 스키마는 이러한 차이의 일부를 표준화할 수 있다. 그러나 원래의 통제가 정의되고 집행되는 방식의 모든 차이를 없앨 수는 없다.
개방형 거버넌스는 이러한 파편화에 신뢰할 만한 대응책을 제시한다. 공개 사양, 테스트 벡터, 참조 코드, 문서화된 위협 모델은 구매자와 연구자가 직접 검토할 수 있는 자료를 제공한다. 공급업체가 통제하는 보증 프로그램은 공개 범위가 더 제한적일 수 있으며 외부 합의 없이 변경될 수도 있다.
Linux Foundation은 이 작업을 위한 제도적 인프라를 제공한다. 커뮤니티 거버넌스, 지식재산권 규정, 기여 절차, 장기적 관리 체계를 지원할 수 있다. 그렇다고 설계가 에이전트 격리나 엔터프라이즈 도입 문제를 해결했다는 인증을 제공하는 것은 아니다.
이 경계는 분명히 유지돼야 한다. 재단의 호스팅은 프로젝트에 협업의 장이 있다는 증거다. 모든 배포가 이를 준수한다거나, 모든 증명이 완전하다거나, 고객이 그 결과 기록을 수용할 것이라는 증거는 아니다.
초안은 이미 독립 검토가 중요한 이유를 보여준다
Proof-of-Control의 초기 불일치는 표준을 출시하는 것과 표준을 확립하는 것의 차이를 드러낸다.
Advanced AI Society의 9월 발표는 이번 공개를 “v1.0 작업 초안”이라고 부르며, 공개 의견 수렴이 2026년 10월 30일까지 진행된다고 밝힌다. 더 상세한 표준 페이지에서는 문서를 “Working Draft v0.1”로 식별하고 10월 7일을 의견 제출 마감일로 제시한다.
Linux Foundation의 행사 설명 역시 이를 Proof-of-Control v0.1이라고 부른다. 이러한 차이는 게시 일정의 비동기화, 변경된 출시 계획, 또는 연관된 산출물에 붙인 별도 명칭을 반영할 수 있다. 이유가 무엇이든, 버전과 마감일의 모호성은 무엇을 검토해야 하는지 결정하는 기여자에게 중요한 사안이다.
표준은 안정적인 식별자에 의존한다. 구현자는 어떤 규범적 요구사항이 적용되는지, 테스트 벡터가 현재 문서와 일치하는지, 호환성을 깨는 변경이 언제 발생했는지를 알아야 한다. 감사자는 계속 바뀌는 명칭을 기준으로 적합성을 평가할 수 없다.
이는 프로젝트의 목표를 무효화하지 않는다. 오히려 중립적 저장소, 릴리스 태그, 변경 기록, 공개 이슈 추적이 왜 중요한지를 보여준다. 개방형 표준은 에이전트 공급업체에 같은 요구를 하기 전에 자체 출처를 검증 가능하게 만들어야 한다.
예정된 공개 브리핑은 9월 23일에 열릴 예정이다. 이 자리에는 Linux Foundation 리더, Advanced AI Society 관계자, 보안 투자자, ID 제공업체, 보험사, Agentic AI Foundation이 함께한다.
이 행사는 거버넌스를 명확히 할 수 있지만, 공개 논의만으로 기술적 불확실성이 해소되지는 않는다. 기여자에게는 규범적 사양, 명시적 위협 모델, 적합성 테스트, 재현 가능한 구현이 필요하다. 또한 각 요구사항을 어떤 메커니즘이 충족하는지 결정하는 절차도 필요하다.
프로젝트 측은 저장소에 참조 구현, 기계 판독 가능한 주장 정의, 공격 시나리오, 서명된 테스트 벡터가 포함돼 있다고 말한다. 이 구현은 운영용 제품이 아닌 참조 구현으로 설명된다. 초기 코드는 운영 보안 요구사항을 충족하지 못한 채 실현 가능성만 입증할 수 있기 때문에, 이 경고는 중요하다.
참조 게이트웨이는 정책을 평가하고 서명된 증거를 생성하는 방법을 보여줄 수 있다. 운영 환경의 게이트웨이는 자격 증명 탈취, 경쟁 상태, 재생 공격 시도, 불완전한 텔레메트리, 키 손상, 인프라 장애, 적대적 운영자까지 견뎌야 한다.
완전성은 또 다른 난해한 문제를 만든다. 변조 방지 기록은 기록된 항목이 변경되지 않았음을 보여줄 수 있다. 그러나 그것만으로 모든 관련 행위가 기록에 남았다는 점을 증명할 수는 없다. 모니터링되지 않는 경로를 가진 에이전트는 눈에 보이는 증거 체인이 내부적으로 일관된 상태를 유지하는 동안 기록 밖에서 행동할 수 있다.
Advanced AI Society가 제안한 더 강력한 계층은 실행 게이팅을 통해 이 문제를 다룬다. 이 모델에서는 적용 대상 행위가 통제를 통과하고 증거를 생성하지 않는 한 발생할 수 없다. 남은 질문은 모든 중대한 행위가 실제로 적용 대상에 포함되는지다.
외부 효과도 상황을 복잡하게 만든다. 게이트웨이는 에이전트가 승인된 결제 요청을 보냈다는 사실을 검증할 수 있다. 하지만 은행이 그 결제를 예상대로 정확히 처리했다는 점까지 자동으로 증명할 수는 없다. 보증은 에이전트 측 증거를 외부 시스템의 영수증과 연결해야 한다.
ID 체인도 유사한 위험을 수반한다. 한 에이전트가 다른 에이전트에 작업을 위임하고, 그 에이전트가 다시 제3자 서비스를 호출할 수 있다. 각 인계 과정에서는 권한, 맥락 또는 데이터 노출이 바뀔 수 있다. 신뢰할 수 있는 표준은 하나의 ID 토큰이 전체 체인을 설명한다고 가정하지 않으면서도 귀속 관계를 보존해야 한다.
통제 품질은 여전히 가장 큰 개념적 한계다. Proof-of-Control은 선택된 규칙이 현명한지 판단하는 일을 명시적으로 피한다. 이러한 분리는 기술적 적합성을 관리 가능하게 하지만, 조직은 적합성을 더 광범위한 안전성의 증거처럼 마케팅할 수 있다.
구매자는 이러한 지름길을 경계해야 한다. 검증된 에이전트도 안전하지 않은 정책을 충실히 따를 수 있다. 잘못된 모델 추론을 바탕으로 승인된 행동을 생성할 수도 있다. 런타임 검증은 테스트, 인간 감독, 위험 분석, 사고 대응을 보완한다. 이를 대체하지는 않는다.
따라서 프로젝트의 가장 책임 있는 주장은 좁은 범위의 주장이다. 이 프로젝트는 선언된 통제가 적용 대상 행위를 실제로 지배했는지에 관한 증거를 개선하고자 한다. 완전한 에이전트 안전성, 규제 준수 또는 책임 제거에 관한 주장은 이 증거가 입증하는 범위를 넘어선다.
이 표준은 실제 에이전트 스택 전반에서 작동함을 증명해야 한다
Proof-of-Control의 도입 여부는 또 하나의 고립된 컴플라이언스 계층을 만들지 않으면서 호스팅 모델, 로컬 시스템, 다중 공급업체 워크플로 전반에서 작동할 수 있는지에 달려 있다.
엔터프라이즈 에이전트 스택은 하나의 공급업체에서 나오는 경우가 드물다. 기업은 호스팅 모델, 내부 오케스트레이션 프레임워크, 제3자 ID 제공업체, 클라우드 데이터베이스, 여러 공급업체의 전문 도구를 함께 사용할 수 있다. 각 계층은 서로 다른 통제 수단과 텔레메트리를 제공한다.
Proof-of-Control은 행동 경계 모델이 개방형 및 폐쇄형 구성 전반에서 작동할 수 있다고 주장한다. 모델 제공업체가 반드시 가중치나 학습 데이터를 공개할 필요는 없다. 대신 검증 계층은 오케스트레이션 시스템이 외부 기능을 호출하는 지점에서 통제된 행위를 관찰한다.
이 접근법은 자체 에이전트 루프를 통제하는 조직에 유리하다. 이들은 게이트웨이를 삽입하고, 자격 증명을 제한하며, 정의된 경계를 통해 도구 호출을 라우팅할 수 있다. 관리형 에이전트 서비스는 공급업체가 오케스트레이션 환경을 통제하고 어떤 증거를 공개할지 결정하기 때문에 더 어렵다.
이러한 차이는 아키텍처를 구매 기준으로 바꾼다. 관리형 에이전트를 평가하는 고객은 독립적으로 검증 가능한 증거를 생성하는지, 증거가 모든 관련 도구 호출을 포괄하는지, 운영자가 선언된 경로를 우회할 수 있는지를 물어야 한다.
재무팀은 구체적인 시험 사례를 제시한다. 에이전트가 송장을 준비하고, 회계 기록을 업데이트하며, 은행 송금을 시작한다고 가정해 보자. 검증 시스템은 원장을 읽는 행위, 결제를 제안하는 행위, 승인을 받는 행위, 최종 지시를 제출하는 행위를 구분해야 한다.
각 행위에는 ID, 권한의 출처, 적용 정책, 시간 기준, 결과가 필요하다. 시스템은 계좌 데이터를 공개 검증 기록에 유출하지 않으면서 도구 전반에 걸쳐 이 체인을 보존해야 한다. 또한 실행 중 승인 철회나 정책 변경도 처리해야 한다.
소프트웨어 엔지니어링 에이전트는 또 다른 시험을 만든다. 이는 비공개 코드를 검사하고, 파일을 수정하며, 테스트를 실행하고, 배포를 요청할 수 있다. Proof-of-Control은 에이전트가 어떤 저장소에 접근했는지, 배포에 지정된 승인이 필요했는지를 검증할 수 있다.
그럼에도 표준은 간접 효과를 고려해야 한다. 승인 게이트를 통과한 코드는 이후 데이터를 노출하거나 프로덕션 동작을 바꿀 수 있다. 런타임 증거는 에이전트가 경계를 어떻게 넘었는지 보여주고, 소프트웨어 검토와 보안 테스트는 에이전트가 만든 산출물을 평가한다.
의료 환경은 개인정보 보호와 전문적 권한을 시험한다. 에이전트는 임상의의 위임에 따라 환자 기록을 조회하고 승인용 처방 초안을 보낼 수 있다. 증거는 기초 의료 정보를 공개하지 않으면서 접근이 허가 범위 내에 머물렀음을 증명해야 한다.
이러한 시나리오에는 일반적인 서명 로그 이상의 것이 필요하다. ID, 권한, 정책 평가, 증거 보존, 장애 시 동작에 관한 공통 의미 체계가 필요하다. 한 검증자가 다른 검증자와 다르게 해석하는 기록은 상호운용성을 만들지 못한다.
따라서 적합성 테스트가 프로젝트의 신뢰도를 결정하게 된다. 독립적인 팀은 서로 다른 구현을 대상으로 동일한 테스트 스위트를 실행하고 일관된 결과를 얻을 수 있어야 한다. 음성 테스트는 기록이 변경됐을 때, 행동이 게이트웨이를 우회했을 때, 또는 권한이 만료됐을 때 시스템이 어떻게 실패하는지 보여줘야 한다.
성능 역시 중요하다. 에이전트는 하나의 작업 중 여러 도구 호출을 수행하는 경우가 많다. 지속적인 증거 생성은 서명, 저장, 검증, 정책 평가 작업을 추가한다. 기업에는 대표적인 배포 환경에서 확보한 지연 시간 및 운영 데이터가 필요하다.
Proof-of-Control의 공개 자료는 사람의 검토가 에이전트 실행 속도를 따라갈 수 없기 때문에 기계 속도 검증을 강조한다. 이 전제는 타당하지만, 자동화는 결함 있는 규칙도 기계 속도로 반복할 수 있다. 따라서 통제 변경은 코드 변경만큼 신중하게 관리돼야 한다.
운영 주체 역시 또 하나의 미해결 문제다. 보안팀은 기본 정책을 정의하고, 애플리케이션팀은 게이트웨이를 통합하며, ID팀은 위임을 관리하고, 컴플라이언스팀은 증거를 보존할 수 있다. 하나로 통합된 소유자를 가정하는 표준은 대규모 조직 내부에서 어려움을 겪을 것이다.
이 프로젝트가 유일한 에이전트 보안 표준이 되지 않아도 성공할 수 있다. 그 증거 모델은 NIST 지침, 공급업체 API, 보험 설문지 또는 조달 템플릿에 정보를 제공할 수 있다. 구현 방식이 달라도 공유 개념은 시장에 영향을 미칠 수 있다.
더 큰 위험은 의례적 도입이다. 공급업체는 일부 행동만 포괄하면서도 정렬을 주장하거나, 독립 테스트를 제공하지 않은 채 개방형 검증의 언어를 사용할 수 있다. 명확한 적합성 수준과 기계 검증 가능한 요구사항은 이러한 행태를 줄일 수 있다.
개방형 검증이 인프라가 될지는 세 가지 신호가 결정한다
다음 세 가지 시험은 사양의 일관성, 독립 구현, 규제 도입이다.
첫 번째 신호는 Advanced AI Society가 초안의 버전 및 의견 제출 기한 충돌을 해결하는지 여부다. 공개 릴리스 태그는 규범적 텍스트, 스키마, 테스트 벡터, 참조 구현, 변경 이력을 연결해야 한다.
이 단계는 프로젝트의 핵심 주장을 강화할 것이다. 검증 가능한 출처 증명은 표준 자체에서 시작되어야 한다. 산출물의 라벨이 일관되지 않게 유지된다면, 기업은 이를 기반으로 통제 체계나 계약을 구축하기를 주저할 것이다.
두 번째 신호는 독립적인 구현이다. 창립 조직의 참조 코드는 저자들이 설명한 내용을 실제로 구축했음을 입증할 수 있다. 그러나 별도의 팀이 해당 명세가 호환 가능한 증거와 검증 결과를 만들어낼 만큼 충분한 세부 정보를 전달하는지 보여줘야 한다.
유용한 구현 보고서는 성공뿐 아니라 실패도 기록해야 한다. 지연 시간, 통합 부담, 지원되지 않는 에이전트 프레임워크, 개인정보 제약, 테스트 과정에서 발견된 모든 우회 경로를 식별해야 한다. 프로덕션 관련 주장은 저자들의 직접적인 통제 범위 밖에 있는 환경에서 나온 증거를 필요로 한다.
세 번째 신호는 NIST와 의회가 에이전트 검증 요건을 어떻게 정의하는지다. 연방 지침이 지속적인 인벤토리, 변조 방지 기록, 귀속 가능한 신원, 독립적으로 테스트 가능한 통제를 요구한다면, Proof-of-Control은 분명한 조달 수요를 충족하게 될 것이다.
연방 계약업체나 규제 대상 구매자가 벤더 스크린샷 대신 이식 가능한 증거를 요구한다면, 이 프로젝트는 더욱 탄력을 받을 수 있다. 이러한 요구는 상호운용성을 보상하고 여러 검증 제공업체가 참여할 여지를 만들 것이다.
반대의 결과는 공유 생태계의 필요성을 약화시킬 것이다. 기관들은 기존 로그와 정기 감사를 받아들일 수 있고, 의회는 기반 법안을 진전시키지 못할 수도 있다. 그러면 기업은 오픈 검증을 선택적인 보안 실험으로 취급할 수 있다.
워싱턴의 더 광범위한 AI 논쟁은 여전히 정리되지 않았다. 의회 지도부는 가드레일을 논의하는 한편, 가벼운 규제 접근법과 중국과의 경쟁도 강조해 왔다. 이러한 긴장은 하나의 포괄적 AI 법안보다 표적화된 기술 표준이 더 현실적일 수 있음을 시사한다.
입법과 제정의 구분은 분명히 유지되어야 한다. 하원의 에이전트 보안 제안은 확립된 연방 정책이 아니다. NIST의 기존 이니셔티브는 진행 중이지만, 최종 지침과 시장 영향은 여전히 형성되고 있다.
따라서 Advanced AI Society에는 새로 형성되는 용어 체계에 영향을 미칠 수 있는 제한된 시간이 있다. 조달 규칙이 굳어지기 전에 구현 가능한 통제를 입증할 수 있다면, 그 정의는 구매자가 런타임 보증을 설명하는 방식에 영향을 줄 수 있다.
개발자는 일반적인 에이전트 프레임워크가 이식 가능한 증거를 기본 지원하는지 지켜봐야 한다. 기업 구매자는 벤더에게 모든 통제 대상 작업과 집행을 우회하는 모든 경로를 식별하도록 요구해야 한다. 보안팀은 증거의 완전성과 함께 증거의 무결성도 비교해야 한다.
지식 노동자 역시 이해관계가 있다. 개인의 이메일, 문서, 캘린더 또는 금융 계정에서 작동하는 에이전트는 사용자가 검토하기 전에 결과를 초래할 수 있다. 사용자는 자신이 어떤 권한을 부여했는지, 에이전트가 그 권한으로 무엇을 했는지 이해 가능한 기록을 필요로 한다.
Advanced AI Society의 Proof-of-Control 이니셔티브는 이러한 필요에 대한 진지한 답을 제시하지만, 아직 초기 초안 단계에 머물러 있다. 그 가치는 검증된 상호운용성, 정확한 범위 설정, 그리고 창작자 이외의 당사자에 의한 검토에도 견디는 증거에서 나올 것이다.
다음으로 해야 할 일은 이 표준이 에이전트 안전 문제를 해결한다고 가정하는 것이 아니다. 구매자와 구축자는 초안을 검토하고, 우회 불가 요건을 테스트하며, 공개 검토 기간에 구체적인 구현 실패 사례를 제출해야 한다. 오픈 검증은 독립적인 참여자들이 그 주장을 재현하고 한계를 식별할 수 있을 때에만 인프라가 된다.



