Anthropic Claude 위협 보고서가 드러낸 중국의 접근성 역설
Anthropic은 중국과 연계된 행위자들이 회사가 계정을 차단하기 전까지 최소 5개 군사·감시·AI 학습 프로그램에서 Claude를 사용했다고 밝혔다. Anthropic Claude 위협 보고서는 대만의 방공망을 무력화하기 위한 소프트웨어, 어뢰 방어 제안, 그리고 Alibaba와 연계된 1억 5,100만 건의 상호작용을 설명한다.
이러한 주장은 불편한 역설을 낳는다. 중국 기업들은 갈수록 강력해지는 자체 모델을 홍보하는 한편, 일부 연구자와 상업 연구소는 제한된 미국 시스템을 계속 활용한 것으로 알려졌다. 활동은 단순한 질의에 그치지 않았다. Claude는 소프트웨어 작성, 조달 문서 작성, 정보 업무 흐름 자동화, 경쟁 모델용 학습 자료 제작을 지원한 것으로 주장된다.
Anthropic은 2025년 12월부터 2026년 8월 사이 탐지된 주목할 만한 오용 사례를 다룬 보고서를 2026년 9월 10일 공개했다. 조사 결과는 구체적이지만, 여전히 Anthropic의 조사 결과다. 회사는 대부분의 귀속 판단을 뒷받침하는 계정 기록, 탐지 시스템, 증거를 통제한다. 따라서 이 보고서는 중요하지만, 모든 결론이 독립적으로 입증된 것은 아니다.
Anthropic이 차단했다고 밝힌 활동
핵심 변화는 Claude가 군사 관련 질문에 답하는 수준을 넘어, 운용용 소프트웨어와 조달 자료 제작을 지원했다는 주장이다.
가장 중대한 사례는 Anthropic이 국방 및 군수산업 연구자로 평가한 중국 기반 행위자와 관련된다. 계정 메타데이터와 표시된 콘텐츠는 중국인민해방군 군사과학원을 포함한 중국 연구기관과의 연계를 시사했다.
Anthropic의 9월 위협 보고서에 따르면, 이 행위자는 Claude의 채팅, 코딩, 에이전트 도구를 사용해 약 16개의 소프트웨어 모듈을 구축했다. 이 제품군은 전자전과 적 방공망 제압을 지원했다.
전자전은 전자기 스펙트럼을 활용해 레이더 및 통신 시스템을 탐지, 교란 또는 기만하는 활동이다. 적 방공망 제압은 공격 항공기를 위협할 수 있는 시스템을 식별하고 교란하는 작업을 말한다.
Anthropic은 Claude가 시스템 논리, 인터페이스, 레이더 계산, 재밍 모델, 취약점 분석, 중국어 표적 지시문을 지원했다고 밝혔다. 이 행위자는 단일 실험 초안을 만드는 대신 12개 버전을 반복적으로 개발한 것으로 전해진다.
이 제품군은 레이더 기지, 지대공 미사일 포대, 지휘소, 통신 노드를 분석했다. 탐지 범위를 계산하고, 재밍 효과를 추정하며, 표적의 우선순위를 정하고, 시뮬레이션된 여러 날의 작전에 걸쳐 재머 출격을 배분했다.
Anthropic은 해당 행위자가 개발 도중 기본 시뮬레이션을 변경했다고 밝혔다. 새 시나리오에는 조기경보 레이더, 지휘 시설, 주요 공군기지, Patriot 및 Tien Kung 포대를 포함해 대만 내 12개 표적이 포함됐다.
이 소프트웨어는 Patriot 및 THAAD급 시스템과 연관된 교전 구역도 모델링했다. 다만 Anthropic은 복구된 대화에서 언급 빈도가 높다는 사실은 행위자의 관심사를 보여줄 뿐, 검증된 운용 능력을 의미하지는 않는다고 경고했다.
이 구분은 중요하다. 모델은 그럴듯한 코드나 분석을 생성할 수 있지만, 결과물이 여전히 신뢰할 수 없거나 불완전하거나 배치에 부적합할 수 있다. Anthropic은 해당 소프트웨어가 군에 배치됐거나 실제 무기를 통제했거나 독립적인 운용 시험을 통과했다고 보고하지 않았다.
이 행위자는 내부 네트워크에서 자체 호스팅 모델도 운영하고, 도구 인터페이스를 통해 소프트웨어를 그 모델에 연결했다. 이는 Claude에 직접 접근하지 못하더라도 업무 흐름을 유지하려는 시도를 시사한다.
두 번째 중국 기반 사례는 수중전에 초점을 맞췄다. Anthropic은 한 행위자가 Claude를 사용해 중국어 어뢰 방어 사격통제 시스템 명세를 작성했다고 밝혔다. 사격통제란 방어 무기가 접근하는 위협에 언제 어디서 대응해야 하는지를 결정하는 논리다.
같은 행위자는 200쪽이 넘는 기술 제안서와 이에 수반되는 경영진용 프레젠테이션도 제작한 것으로 전해진다. 또한 제안된 시스템을 공개적으로 설명된 미 해군의 어뢰 방어 및 대잠전 프로그램과 비교했다.
Anthropic은 이 행위자가 중국인민해방군 해군을 위한 명세 및 조달 제안서를 준비하려는 중국 방산 제조업체와 연관된 것으로 평가했다. 다만 활동을 특정 개인이나 조직에 귀속할 수는 없었다.
Claude는 작성자이자 비평가 역할을 모두 했다고 주장된다. 각 제안서 초안 뒤 행위자는 모델에 적대적인 기술 검토자 역할을 맡도록 지시했다. 그 결과의 비판은 이후 수정에 반영됐다.
회사는 Claude가 사격통제 소프트웨어 일부와 시험 매트릭스 구축도 지원했다고 밝혔다. Anthropic은 지역 및 무기 정책 위반을 이유로 계정을 차단한 뒤, 조사 결과를 추가 안전장치에 반영했다.
두 군사 사례 모두 Claude가 독자적으로 작동 가능한 무기를 설계했다는 점을 입증하지는 않는다. 그러나 이를 함께 보면, 사용자가 일반적인 코딩 및 문서 도구를 특수한 분야 지식과 연결할 때 왜 민감해지는지를 보여준다.
Anthropic Claude 위협 보고서가 중요한 이유
Anthropic의 증거는 최첨단 AI가 새로운 무기를 발명하지 않더라도 군사 프로젝트를 둘러싼 업무 부담을 줄일 수 있음을 시사한다.
무기 개발에는 결정적인 과학적 통찰만 필요한 것이 아니다. 팀은 명세를 작성하고, 제안서를 검토하며, 시나리오를 모델링하고, 규정 준수 요건을 문서화하며, 소프트웨어를 시험하고, 프레젠테이션을 준비하고, 조달을 조직해야 한다.
이러한 보조 업무는 전문가의 시간을 소모한다. 이를 가속하는 모델은 단일한 돌파구를 제공하지 않더라도 소규모 팀의 산출량을 높일 수 있다.
Anthropic의 별도 무기 역량 테스트도 관련된 결론에 도달했다. 연구진은 최첨단 모델이 역사적으로 희소한 전문 인력에게 맡겨졌던 일부 모의 정보 및 무기 과업을 수행할 수 있음을 발견했다.
평가는 전술 표적화와 재래식 무기 개발을 다뤘다. Anthropic은 일관된 모델 성능 향상을 보고했지만, 벤치마크 성능을 신뢰할 수 있는 현장 역량과 동일시하지는 않았다.
지원과 자율성 사이의 이러한 간극은 핵심적이다. 보고서는 Claude가 대만을 표적으로 삼기로 결정했거나 군사 고객을 독자적으로 찾았다고 설명하지 않는다. 인간 운용자가 목표를 선택하고, 맥락을 제공하고, 수정을 요청하고, 결과물을 통합하려 했다.
그럼에도 모델의 역할은 상당했다. 모델은 단편적인 지시를 코드, 시뮬레이션, 형식화된 제안서, 반복 가능한 업무 흐름으로 전환한 것으로 전해진다. 이런 산출물이 프로젝트를 아이디어 단계에서 평가 단계로 옮긴다.
이는 AI 제공업체가 마주한 보안 질문을 바꾼다. 명시적인 무기 제작 요청에 초점을 맞춘 거부 시스템은 평범해 보이는 작업으로 분할된 프로젝트를 놓칠 수 있다.
한 대화는 레이더 탐지 범위를 다룰 수 있다. 다른 대화에서는 인터페이스 코드를 요청할 수 있다. 세 번째 대화에서는 조달 프레젠테이션이나 엔지니어링 문서에 대한 비판적 검토를 요청할 수 있다.
개별적으로 보면 이러한 요청은 합법적인 연구, 소프트웨어 개발 또는 기술 문서 작성과 유사할 수 있다. 유해한 목적은 제공업체가 세션, 계정, 파일, 인프라 전반의 활동을 연결할 때에야 더 분명해진다.
이는 모니터링을 모델 응답 주변에 배치하는 최종 필터가 아니라 아키텍처상의 요건으로 만든다. 제공업체는 모든 기술 사용자를 의심스럽게 취급하지 않으면서도 지속적인 프로젝트 행동을 인식할 수 있는 시스템이 필요하다.
Anthropic은 의심되는 무기 개발에 대한 내부 조사를 통해 군사 활동을 발견했다고 밝혔다. 관련 계정을 차단하고 안전장치를 업데이트했다. 회사는 외부 조사자가 귀속 판단을 재현할 수 있을 만큼의 원본 대화록이나 계정 수준 증거를 공개하지는 않았다.
따라서 이 보고서는 두 집단에 동시에 압력을 가한다. 최첨단 연구소는 장기적이고 분절된 업무 흐름 전반에서 통제 장치가 작동함을 보여야 한다. 정부는 자발적인 제공업체 집행이 국가안보 위험에 충분한지 판단해야 한다.
사례들은 수출통제에 대한 가정도 복잡하게 만든다. 제한 조치는 고도화된 미국 모델에 대한 공식 접근을 제한할 수 있지만, 의지가 있는 사용자는 사기성 계정, 중개자, 라우팅 서비스 또는 공개되지 않은 제3자 통합을 활용할 수 있다.
접근 정책은 여전히 마찰을 만든다. 그러나 고립을 보장하지는 않는다.
업무 흐름이 로컬 소프트웨어에 패키징되면, 원래 제공업체는 추가적인 영향력을 잃는다. Anthropic은 계정을 폐쇄할 수 있지만, 이미 외부 환경으로 이전된 코드, 문서, 데이터세트를 원격으로 지울 수는 없다.
중국의 자체 AI 역량과 해외 모델 의존의 교차점
이 보고서의 가장 날카로운 역설은 중국 AI 시스템을 구축하거나 제공하는 조직들이 재현하려는 역량을 위해 Claude에 의존했다는 주장이다.
중국에는 Alibaba, DeepSeek, Moonshot AI, Zhipu AI, Xiaomi 등을 중심으로 한 대규모 자체 AI 산업이 있다. 이들의 모델은 코딩, 추론, 소비자용 어시스턴트, 기업 배포 분야에서 경쟁한다.
그럼에도 Anthropic은 중국 기반 기술 기업 5곳이 Claude를 상대로 무단 증류 캠페인을 수행했다고 밝혔다. 모델 증류는 한 모델의 출력을 활용해 다른 시스템을 학습시키는 과정이다.
증류 자체는 표준적인 머신러닝 기법이다. 논란은 출력물을 어떻게 획득했는지, 계정 제한을 우회했는지, 사용자가 자신의 요청이 다른 곳으로 전송된다는 사실을 알았는지에 있다.
보고서에 따르면 Alibaba와 연계된 계정은 2026년 5월부터 7월까지 1억 5,100만 건이 넘는 Claude 상호작용을 생성했다. 활동은 하루 약 300만 건에 육박했으며, Anthropic이 사기성으로 판단한 3,500개 이상의 계정이 관여한 것으로 전해진다.
Anthropic은 이 작업을 자사가 측정한 가장 큰 증류 캠페인으로 규정했다. 상호작용은 Alibaba의 Qwen 모델 관련 작업에 사용하기 위한 코딩, 에이전트형 추론, 논리 등 역량을 겨냥했다고 밝혔다.
이 주장은 Alibaba의 내부 기록을 통해 독립적으로 검증되지는 않았다. 증류 조사 결과에 관한 공개 보도 역시 주로 Anthropic의 귀속 판단과 측정 결과에 의존한다.
Anthropic은 5월부터 7월까지 2,300만 건이 넘는 상호작용을 Moonshot AI와 연결했다. 10일간의 한 기간 동안 Moonshot은 5,380개의 사기성 계정을 통해 고객 요청 약 30만 건을 전달한 것으로 주장된다.
보고서는 Moonshot이 때때로 사용자에게 알리지 않은 채 Claude가 생성한 답변을 Kimi 응답으로 제시했다고 밝혔다. Anthropic은 또한 7월 중 2주 동안 DeepSeek과 1,200만 건이 넘는 상호작용을 연결했다.
Zhipu는 6월과 7월 17일간 340만 건이 넘는 상호작용을 생성한 것으로 전해진다. Xiaomi의 캠페인은 약 40만 건으로 더 작았지만, MiMo 사용자들의 대화와 코딩 세션을 재생한 것으로 주장된다.
이러한 비난은 문제를 모델 벤치마크 경쟁 너머로 확장한다. 서비스가 프롬프트를 다른 제공업체로 조용히 라우팅한다면, 고객은 자신의 정보가 어디로 이동하는지에 대한 통제권을 잃게 된다.
Anthropic은 Moonshot을 통해 라우팅된 요청 중 하나가 중국인민해방군과 연계됐다고 평가한 사용자로부터 나왔다고 밝혔다. 해당 요청은 청두의 수백 대 카메라에서 나온 감시 영상을 분석하는 내용이었다.
DeepSeek를 거친 또 다른 요청은 러시아 정부 데이터베이스의 활성 자격 증명을 노출한 것으로 알려졌다. 이러한 사례는 모델 복제와는 다른 위험을 제기한다. 민감한 고객 정보가 충분한 고지나 동의 없이 조직 및 국경을 넘어 이동할 수 있다는 점이다.
핵심 경쟁 구도는 단순히 미국 모델과 중국 모델의 대결이 아니다. 접근 제한과, 사용자가 대체하기 어렵다고 여기는 역량에 대한 지속적인 수요의 충돌이다.
Anthropic의 평가에 따르면, 시험한 중국 오픈 웨이트 모델들은 일부 모의 정보·무기 과제에서 자사의 최첨단 시스템에 뒤처졌다. 다만 이들 모델도 우려스러운 역량을 보였다고 회사는 밝혔다.
이는 불안정한 전환기를 만든다. 국내 시스템은 점점 더 가치 있는 업무를 수행할 수 있는 반면, 더 강력한 해외 모델에 접근하면 개발을 가속하거나 역량 공백을 메울 수 있다.
증류는 이러한 격차를 좁힐 수 있다. 동시에 Anthropic이 모니터링하거나 제한하거나 비활성화할 수 없는 시스템으로 유용한 행동 양식을 이전할 수도 있다.
그 결과는 일방향적 보안 문제와 닮아 있다. 제공업체는 정당한 고객을 지원할 만큼의 역량을 노출해야 하지만, 성공적인 상호작용 하나하나가 다른 모델의 학습 사례가 될 수 있다.
이 보고서는 깔끔한 승리가 아닌 안전성의 상충관계를 드러낸다
Anthropic은 심각한 오용을 탐지했지만, 광범위한 작업이 이미 진행된 뒤에 탐지됐다는 사실은 방어적 가시성과 불완전한 예방을 동시에 보여준다.
회사가 이례적으로 구체적인 사례 연구를 공개한 점은 평가할 만하다. 단순한 일반 경고에 그치지 않고 워크플로, 계정 패턴, 신뢰도 수준, 모델 역할, 완화 조치를 설명했다.
Anthropic은 공개된 감시 작전과 연계된 모든 계정을 차단했다고 밝혔다. 또한 새로운 분류기를 배포하고 모니터링을 강화했으며, 조사 결과를 이후 안전장치에 반영했다고 했다.
그럼에도 보고된 규모는 승리를 주장하기 어렵게 만든다. 12개 버전의 표적화 도구 모음과 200페이지 분량의 군사 제안서는 지속적인 상호작용을 필요로 했다. 1억5,100만 건의 교환을 포함한 증류 캠페인은 짧은 정책 위반이 아니라 산업적 활동을 의미한다.
탐지 시점은 안전장치가 어느 정도의 작업을 막았는지 판단할 만큼 명확하지 않다. Anthropic은 계정을 차단했다고 설명하지만, 차단된 출력 수, 완료된 출력 수, 그 결과 데이터 중 실제로 사용 가능한 분량은 정량화하지 않았다.
귀속 판단 역시 면밀히 검토할 필요가 있다. Anthropic은 계정 메타데이터, 프롬프트 내용, 공유 인프라, 작업 시간, 언어 설정, 행동 패턴을 활용해 작전과 행위자를 연결한다.
이러한 신호는 공개적 증거를 구성하지 않더라도 강한 평가를 뒷받침할 수 있다. 사기 계정, 프록시, 공유 라우팅 서비스, 의도적인 사칭은 신원 판단을 복잡하게 만들 수 있다.
대만 관련 프로젝트에서 Anthropic은 운영자가 중국 연구기관, 그중에서도 PLA Academy of Military Sciences와 연계됐다고 평가했다. 다만 개인, 연구 부서, 계약업체 또는 실제 배치된 군사 프로그램의 이름은 밝히지 않았다.
대어뢰 사례에 대해서는 특정 기관이나 행위자에게 활동을 귀속할 수 없다고 회사가 명시적으로 밝혔다. 사용자가 중국 방산업체와 연계됐다는 결론 역시 평가에 머문다.
독자는 생성된 출력과 검증된 역량도 구분해야 한다. 언어 모델은 잘못된 가정을 감춘 채 그럴듯한 공학 텍스트를 생성할 수 있다. 모델 지원 시뮬레이션에서 작동하는 소프트웨어라도 실제 센서 잡음, 불완전한 데이터, 적대적 행동 또는 하드웨어 제약 아래에서는 실패할 수 있다.
Anthropic의 자체 설명도 이러한 한계를 인정한다. 사용자가 시도한 내용, 대화에서 확보된 자료, Claude가 제공한 지원을 기술한다. 모든 프로젝트가 성공했다고 주장하지는 않는다.
독립 보도는 또 하나의 유용한 검증 수단을 제공한다. 이번 광범위한 공개에 관한 보도는 해당 사례들이 일반적인 Claude 사용을 대표해서가 아니라 주목할 만하고 새로운 사례였기 때문에 선정됐다고 지적한다.
회사는 Associated Press에 모델 역량이 향상될수록 위험도 커지기 때문에 이러한 사례를 공개한다고 밝혔다. 이 발언은 Anthropic이 선호하는 정책 입장, 즉 최첨단 모델 제공업체에는 더 강력한 안전장치와 폭넓은 협력이 필요하다는 주장을 뒷받침하기도 한다.
Anthropic은 이 논쟁에서 상업적·규제적 유인을 갖고 있다. 상세한 위협 보고는 책임 있는 거버넌스를 입증하는 동시에, 규모가 작거나 오픈 모델 기반인 경쟁업체가 구현하기 더 어려운 제한을 지지할 수 있다.
그렇다고 증거의 유효성이 사라지는 것은 아니다. 이는 정책 입안자들이 다른 제공업체의 뒷받침 자료, 표준화된 공개 규칙, 비교 가능한 보고를 요구해야 함을 뜻한다.
프라이버시 측면의 상충관계도 있다. 다수의 대화에 걸쳐 구성된 프로젝트를 탐지하려면 제공업체가 개별 프롬프트를 넘어선 패턴을 살펴야 한다.
보안팀은 일반적인 엔지니어링 작업과 조직적인 무기 개발 워크플로를 구분할 만큼의 가시성이 필요하다. 반면 사용자는 보존, 자동 검토, 인간의 접근, 귀속 판단을 규율하는 명확한 경계를 필요로 한다.
군사적 오용을 드러내는 동일한 텔레메트리는 민감한 정당한 연구나 고객 활동도 노출할 수 있다. 따라서 안전성 모니터링은 프라이버시 기대에 대한 무제한적 예외로 작동하기보다 독립적 거버넌스의 감독을 받아야 한다.
계정 차단은 또 다른 불확실한 결과를 낳는다. Anthropic 위협 인텔리전스 책임자 Jacob Klein은 Axios에 집행으로 인한 마찰이 지나치게 커지면 행위자들이 때때로 오픈 모델로 이동한다고 말했다.
보고된 감시 사례는 이 문제를 보여준다. 정부 연계 작전은 Claude를 사용해 워크플로를 구축한 뒤, 다른 모델을 이용해 해당 워크플로를 로컬에서 배포할 수 있다.
제공업체의 집행은 비용을 높이고 접근을 중단시키며 오용에 관한 인텔리전스를 생성하기 때문에 여전히 필요하다. 그러나 다운로드 가능한 모델, 복제된 데이터, 수출된 소프트웨어를 통해 이미 확산된 역량을 제거할 수는 없다.
증류는 모델 접근을 공급망 위험으로 바꾼다
의혹이 제기된 증류 캠페인은 동일한 은밀한 라우팅 인프라를 통해 모델 보안, 고객 프라이버시, 국가안보를 연결한다.
일반 고객은 특정 AI 서비스가 해당 서비스의 정책에 따라 요청을 처리할 것이라 기대한다. 비공개 라우팅은 고객이 선택하지 않은 제공업체, 중개자, 저장 시스템을 추가함으로써 이 기대를 깨뜨린다.
프롬프트에 소스 코드, 감시 영상, 자격 증명, 기업 파일 또는 정부 정보가 포함되면 위험은 더 심각해진다. 라우팅 단계가 하나 늘어날 때마다 해당 자료를 보존하거나 분석할 수 있는 시스템의 수가 늘어난다.
Anthropic은 일부 중국 연구소가 Claude에 접근하기 위해 사기 계정과 제3자 라우팅 서비스를 사용했다고 밝혔다. 이러한 수단은 트래픽의 최종 조직을 감추고 활동을 여러 신원에 분산시킬 수 있다.
이는 구매자가 검토하기 어려운 모델 공급망을 만든다. 인터페이스에는 하나의 브랜드가 표시되지만, 응답은 다른 회사 모델에서 일부 또는 전부 생성될 수 있다.
기업들은 이미 데이터 저장 위치와 제공업체의 학습 활용 여부를 평가한다. 이제는 AI 공급업체가 프롬프트를 외부 시스템으로 몰래 전송하는지, 고객 상호작용을 경쟁 모델 개발에 사용하는지도 물어야 한다.
기술적 라우팅이 불투명한 상태에서는 계약상 보장만으로 충분하지 않다. 구매자에게는 어떤 시스템이 요청을 처리했고 어떤 하도급업체가 그 내용을 받았는지 기록하는 감사 가능한 모델 출처 정보가 필요하다.
개발자는 모델 라우터와 에이전트 프레임워크를 도입할 때 관련 문제에 직면한다. 라우터는 비용, 가용성 또는 성능을 기준으로 제공업체를 선택할 수 있다. 이러한 편의성은 지역별 제한과 데이터 처리 방식의 차이를 가릴 수 있다.
에이전트 시스템은 프롬프트를 파일, 자격 증명, 도구, 지속적인 프로젝트 맥락과 결합하기 때문에 노출을 증폭시킨다. 비공개 모델 호출 한 번이 사용자가 화면에서 보는 질문보다 훨씬 많은 정보를 전송할 수 있다.
민감한 자료를 다룰 때 팀은 자체 요청 로그, 제공업체 식별자, 라우팅 정책을 보존해야 한다. 검색 가능한 엔지니어링 지식 베이스는 모든 내부 문서를 외부 모델에 복사하지 않고도 검토자가 요구사항과 결정을 추적하도록 도울 수 있다.
국가안보 차원도 같은 구조를 따른다. 제한 대상 조직이 수천 개의 중개 계정을 통해 최첨단 모델에 접근할 수 있다면, 제공업체는 청구 신원에 의존하기보다 조직적 행동을 탐지해야 한다.
이를 위해서는 AI 기업, 인프라 제공업체, 관련 당국 간에 지표를 공유해야 한다. 다만 정보 공유는 기술적 오용 신호와 검증되지 않은 정치적 귀속 판단을 구분해야 한다.
사기성 트래픽을 처리하는 라우팅 서비스는 접근을 의도적으로 돕고 있을 수도 있고, 고객에 대한 가시성이 부족할 수도 있다. 마찬가지로 유사한 프롬프트 패턴은 복제, 벤치마킹, 일상적 개발 또는 공통의 하위 제품을 반영할 수 있다.
Anthropic의 보고서는 규모, 회피 수법, 명백한 학습 목적을 근거로 해당 캠페인을 불법 증류로 제시한다. 외부 조사자들은 여전히 조직적 지시, 데이터 보존, 출력이 특정 모델 파이프라인에 유입된 방식에 관한 추가 증거를 필요로 한다.
정책 대응은 검증 가능한 행위에 초점을 맞춰야 한다. 유용한 통제 수단으로는 인증된 조직 접근, 요청 빈도 패턴 분석, 출처 기록, 하위 처리업체 공개, 기만적 라우팅에 대한 집행 가능한 제한이 있다.
국적만을 근거로 한 광범위한 제한은 보고된 캠페인과 무관한 연구자와 개발자까지 포괄할 위험이 있다. 또한 더 많은 활동을 불투명한 프록시 시장으로 밀어 넣을 수 있다.
따라서 진정한 경쟁은 폐쇄형 모델과 오픈 모델 사이에만 있는 것이 아니다. 추적 가능한 접근과 추적 불가능한 재사용 사이의 경쟁이다.
폐쇄형 제공업체는 계정 가시성을 확보하고 사용자를 차단할 수 있지만, 은밀한 접근의 매력적인 중앙집중형 표적이 된다. 오픈 모델은 원격 서비스 의존도를 낮추지만, 운영자가 역량을 회수하거나 하위 배포를 관찰할 수 없다.
어느 구조도 이러한 상충관계를 없애지 못한다. Anthropic Claude 위협 보고서는 행위자들이 두 방식을 결합해, 모니터링되는 최첨단 서비스를 통해 데이터·코드·워크플로를 구축한 뒤 이를 덜 가시적인 시스템으로 옮길 수 있음을 보여준다.
Anthropic의 공개 이후 주목할 점
다음 시험대는 Anthropic의 조사 결과가 접근, 귀속, 제공업체 간 방어 체계에서 측정 가능한 변화를 만들어내는지 여부다.
첫 번째 신호는 검증이다. Alibaba, Moonshot AI, DeepSeek, Zhipu AI, Xiaomi 및 Anthropic이 지목한 중국 기관들은 라우팅, 계정 소유권, 학습 데이터 관행에 대해 구체적으로 답해야 한다.
일반적인 부인만으로는 기술적 의문이 해소되지 않는다. 유의미한 증거에는 접근 로그, 라우팅 정책, 공급업체 기록, 데이터 보존 통제, 독립 감사가 포함될 수 있다.
검증은 중국의 국내 AI 확장 뒤에도 최첨단 모델 의존이 지속된다는 보고서의 핵심 주장을 강화할 것이다. 신뢰할 만한 반대 증거는 더 광범위한 접근 문제를 지우지는 않으면서 Anthropic의 귀속 판단을 약화시킬 수 있다.
두 번째 신호는 Anthropic과 경쟁업체가 비교 가능한 집행 지표를 공개하는지 여부다. 계정 차단만으로는 예방 효과를 거의 알 수 없다.
제공업체는 캠페인을 얼마나 빨리 탐지했는지, 요청 중 어느 비율을 차단했는지, 공격자가 계정을 옮겨가며 성공적으로 활동을 지속했는지를 공개해야 한다. 또한 새로운 분류기가 정당한 군사 인접 연구에 대해 어떤 성능을 보이는지도 설명해야 한다.
OpenAI, Google, Microsoft 및 기타 모델 운영업체의 일관된 보고는 Anthropic이 업계 전반에 걸친 공통 패턴을 문서화한 것인지, 아니면 Claude에 유난히 집중된 활동을 포착한 것인지 보여줄 수 있다.
세 번째 신호는 모델 라우팅과 출처 추적을 둘러싼 규제 조치다. 당국은 고객 프롬프트가 다른 제공업체에서 처리되거나 모델 학습을 위해 보관될 경우 AI 서비스가 이를 공개하도록 요구할 수 있다.
이러한 규칙은 가장 논쟁적인 군사 관련 귀속 판단에 의존하지 않고도 상업적 프라이버시 위험을 다룰 수 있다. 또한 기업 구매자에게 AI 공급업체를 평가할 더 명확한 근거를 제공할 것이다.
더 강력한 출처 추적 요건은 숨겨진 라우팅이 보안 문제라는 Anthropic의 경고를 뒷받침할 것이다. 지정학적 접근 금지에만 국한된 협소한 대응은 정책 입안자들이 인프라는 간과한 채 신원 문제만 다루고 있음을 시사할 수 있다.
군사 관련 사례는 면밀한 주의를 기울일 가치가 있지만, 선정적으로 다뤄서는 안 된다. Anthropic은 Claude가 자율적으로 통제하는 무기나 확인된 작전용 표적화 시스템을 보고하지 않았다. 대신 소프트웨어, 분석, 테스트, 문서화, 조달 전반에서 인간의 지시에 따라 AI가 지속적으로 활용된 사례를 보고했다.
그 자체로 이미 중요하다. 현대 기관은 이러한 노동집약적 계층에 의존하며, AI는 자율 전쟁에 가까운 무언가에 도달하기 전부터 이 과정을 압축할 수 있다.
개발자와 기업 구매자는 자체 모델 공급망을 점검하는 방식으로 대응해야 한다. 어떤 모델이 민감한 업무를 처리하는지, 어떤 데이터가 조직 외부로 나가는지, 생성된 결과물이 내보내진 뒤에도 감사 가능한 상태로 남는지를 물어야 한다.
가장 중요한 질문은 한 제공업체가 한 계정 그룹을 차단할 수 있는지 여부가 아니다. 핵심은 업계가 유용한 접근성을 유지하면서, 그로 인해 생성된 소프트웨어·문서·학습 데이터가 통제를 벗어나기 전에 조직적인 오용을 탐지할 수 있는지다.



