SynthID Bio 소개: Google DeepMind, AI 설계 단백질에 워터마크를 넣다
Google DeepMind는 실험실 시험을 통해 의도한 생물학적 기능을 유지하는 최초의 워터마크 단백질 결합체를 만들어낸 뒤 SynthID Bio를 소개하고 있다.
9월 30일 발표는 AI 워터마킹을 이미지, 텍스트, 오디오, 비디오를 넘어서는 영역으로 확장한다. 이 시스템의 서명은 단순한 디지털 설계 파일이 아니라 합성된 실제 단백질에서도 검출된 상태로 남을 수 있다. 이 점에서 이는 또 하나의 콘텐츠 라벨링 실험보다 더 중요한 작업이다.
핵심 갈등은 출처와 통제 사이에 있다. SynthID Bio는 참여 모델의 출력을 식별할 수 있지만, 워터마크가 없는 모든 단백질이 자연 유래이거나 안전하다는 사실까지 입증할 수는 없다. 연구진은 단호한 사용자가 단백질을 재설계하면 서열 워터마크를 제거할 수 있다는 점도 확인했다.
그 결과는 설득력 있는 개념 증명이지만, 실제 도입까지는 까다로운 경로가 남아 있다. 이는 모델 개발자, 생물학 데이터베이스, DNA 합성 공급업체에 AI 보조 생물학의 인프라에 공통 출처 표준이 포함되어야 하는지를 결정하라는 압박을 가한다.
물리적 출처 검증으로서의 SynthID Bio 소개
Google DeepMind는 연구진이 설계한 기능을 잃지 않으면서 검출 가능한 서명을 지닌 AI 생성 단백질이 가능하다는 점을 보였다.
SynthID Bio는 단백질 서열과 예측된 생체분자 구조에 워터마크를 삽입하는 방법군이다. 워터마크는 권한을 가진 소프트웨어가 나중에 검출할 수 있는 숨겨진 통계적 신호다. 이는 출력물이 호환되는 AI 시스템에서 나왔음을 나타낸다.
이 프로젝트는 서로 구분되는 두 구성 요소로 이뤄진다. SynthIDBio-sequence는 서열 생성 모델이 선택하는 아미노산에 영향을 준다. SynthIDBio-structure는 폴딩 모델이 예측한 원자 좌표에 작고 검출 가능한 패턴을 도입한다.
이 구분은 단백질 서열과 예측 구조가 서로 다른 대상을 나타내기 때문에 중요하다. 서열은 정렬된 아미노산 사슬을 지정한다. 구조는 그 사슬의 원자들이 3차원 공간에서 어떻게 배열되는지를 설명한다.
서열 시험에서 연구진은 AlphaProteo가 설계한 백본과 수정된 버전의 ProteinMPNN을 결합했다. ProteinMPNN은 주어진 단백질 구조로 접힐 것으로 예상되는 아미노산 서열을 생성한다.
연구팀은 VEGF-A, PD-L1, SARS-CoV-2 스파이크 단백질의 수용체 결합 도메인이라는 세 가지 표적에 대한 결합체를 평가했다. 단백질 결합체는 특정 생물학적 표적에 선택적으로 결합하도록 설계된 분자다.
연구진은 각 표적에 대해 이전에 검증된 구조적 백본 15개에서 출발했다. 각 백본별로 부모 설계, 워터마크가 없는 서열 5개, 그리고 워터마크가 삽입된 서열 6개로 구성된 두 세트를 시험했다.
그 결과 실험실 평가는 대조군을 제외하고 워터마크가 없는 설계 222개와 각 워터마크 설정당 설계 267개를 포괄했다. 표면 플라스몬 공명 측정으로 해당 분자들이 여전히 표적에 결합하는지 시험했다.
동료 검토를 거친 단백질 워터마킹 연구에 따르면, 연구진은 워터마크 삽입군과 미삽입군 간 결합 친화도에서 집단 수준의 유의미한 차이를 발견하지 못했다. 적중률과 서열 다양성도 비슷한 수준을 유지했다.
이 결과가 모든 단백질 종류가 안전하게 워터마크를 수용할 수 있음을 보여주는 것은 아니다. 다만 통제된 결합체 설계 실험에서 워터마킹이 실제 생물학 환경에서도 유지됐다는 점은 입증한다.
따라서 SynthID Bio 발표는 눈길을 끄는 전제만큼 광범위한 주장을 하지는 않는다. Google DeepMind는 이 시스템을 즉시 프로덕션에 투입할 수 있는 범용 출처 서비스가 아니라 개념 증명이라고 설명한다.
이러한 신중함은 필수적이다. 이 실험은 알려진 결합체 백본에서 시작해 유용한 친화도 데이터를 수집하기 위해 서열을 다시 설계한다. 효소, 수용체, 항체 또는 완전한 유기체를 제한 없이 포괄하는 집합을 시험한 것은 아니다.
그럼에도 물리적 검증은 이 아이디어의 위상을 바꾼다. 이전의 생물학적 워터마킹 제안은 대개 계산적 품질 지표에 집중했다. SynthID Bio는 서열 수준의 서명이 측정 가능한 생물학적 활성과 공존할 수 있는지를 시험한다.
단백질 출처가 인프라 문제가 된 이유
AI 단백질 설계는 기존 출처 시스템이 분류하도록 만들어지기보다 더 빠르게 낯선 생물학적 서열을 만들어내고 있다.
생성 모델은 알려진 자연 사례와 크게 다른 단백질 서열을 제안할 수 있다. 이러한 능력은 신약 개발과 생물학 연구를 지원하지만, 디지털과 물리적 세계의 경계에서 스크리닝을 복잡하게 만든다.
연구자는 일반적으로 설계한 단백질을 생산하기 전에 DNA 서열을 합성 공급업체에 보낸다. 공급업체는 알려진 생물학적 위험 정보를 담은 데이터베이스와 대조해 주문을 선별한다. 전통적인 스크리닝은 종종 주문된 서열과 알려진 유해 물질 간 유사성에 일부 의존한다.
새로운 설계는 이 가정을 약화시킨다. 낯선 서열은 정당한 연구, 아직 발견되지 않은 자연 유기체, 또는 더 면밀한 검토가 필요한 공학적 산물을 나타낼 수 있다. 낮은 유사성만으로 어느 설명이 옳은지 자동으로 판단할 수는 없다.
Google DeepMind는 검출 가능한 워터마크가 추가적인 맥락을 제공할 수 있다고 주장한다. 합성 공급업체는 해당 서열이 정의된 안전장치와 고객 통제를 갖춘 참여 모델에서 나왔는지 판단할 수 있다.
그 신호가 안전성을 인증하는 것은 아니다. 그러나 스크리너가 인정된 모델 출력과 설명되지 않는 서열을 구분해 주의를 배분하는 데 도움이 될 수 있다. Twist Bioscience의 정책 및 생물보안 담당 부사장인 James Diggans는 워터마킹을 스크리닝 자원을 집중하기 위한 추가 도구로 설명했다.
즉각적인 위험의 추정치는 여전히 논쟁의 여지가 있지만, 이러한 압력은 순전히 가정적인 것은 아니다. 이전의 계산 연구에서는 AI 보조 재설계가 유사성 기반 스크리닝을 회피하도록 의도된 서열을 만들어낼 수 있음을 확인했다.
이후 NIST 평가는 중요한 절제를 더했다. 연구진은 당시의 시스템이 생물학적 활성을 안정적으로 유지하지 못한 채 구조적으로 유사한 합성 상동체를 생성할 수 있음을 발견했다.
NIST는 현행 도구가 활성을 유지하면서 스크리닝을 회피하도록 단백질을 재작성하는 능력을 아직 일관되게 갖추지 못했다고 결론지었다. 또한 실험적 검증에는 상당한 시간, 전문성, 자원이 필요하다고 밝혔다.
따라서 SynthID Bio는 선제적 인프라로 이해해야 한다. 이는 오늘날 통제되지 않는 생물학적 위기의 증거가 아니라 설계 모델이 개선될수록 더 시급해지는 출처 문제를 다룬다.
과학 데이터베이스도 같은 문제의 또 다른 형태에 직면한다. Protein Data Bank, UniProt, GenBank 기록은 연구 도구, 생물정보학 파이프라인, 이후 세대의 머신러닝 모델에 데이터를 제공한다.
공개 제출은 폭넓은 과학 참여를 뒷받침한다. 동시에 합성 항목이 자연 관측치로 잘못 표기되거나 허위 메타데이터로 뒷받침될 기회도 만든다.
부정확한 기록은 검색 결과와 학습 코퍼스를 오염시킬 수 있다. 또한 스크리닝 도구가 동일한 공동 참조 컬렉션에 의존할 때 보안 분석을 왜곡할 수도 있다.
워터마크는 데이터베이스 큐레이터가 근거 자료를 요청하거나 항목을 AI 생성으로 표시하도록 유도할 수 있다. 그러면 유용한 합성 데이터를 자연적으로 관측된 서열처럼 제시하지 않으면서 보존할 수 있다.
이 문제의 중요성은 하나의 Google 시스템을 넘어선다. 독립적인 모델 개발자, 합성 기업, 저장소, 연구자가 합의된 규칙 아래 호환되는 신호를 해석할 수 있을 때에만 출처는 인프라가 된다.
그러한 조율이 없다면 SynthID Bio는 파편화된 생물학 정보 시스템 안의 기술적으로 흥미로운 표지에 머문다.
Google DeepMind가 서열과 구조에 워터마크를 삽입하는 방식
SynthID Bio는 모델이 이미 내리는 선택 속에 출처 정보를 숨기지만, 서열과 구조 워터마킹에는 서로 다른 절충이 필요하다.
단백질 서열 생성은 확률적이다. 각 위치에서 모델은 의도한 접힘을 유지하면서도 여러 그럴듯한 아미노산 중 하나를 선택할 수 있는 경우가 많다. 이러한 유연성이 통계적 워터마크를 위한 여지를 만든다.
SynthIDBio-sequence는 SynthID의 텍스트 기술에서 토너먼트 샘플링을 적용한다. 샘플링 과정은 비밀 워터마킹 키에 따라 선택된 아미노산 선택지를 완만하게 우대한다.
이후 검출기는 그러한 우대 선택지가 우연히 예상되는 빈도보다 더 자주 나타나는지를 시험한다. 서열에는 눈에 보이는 라벨이나 덧붙인 태그가 없다. 그 패턴은 생성된 설계 전반에 분산돼 있다.
Google DeepMind는 왜곡형 및 비왜곡형 설정을 모두 시험했다. 왜곡형 샘플링은 신호를 강화하기 위해 출력 분포를 바꾼다. 비왜곡형 샘플링은 다수의 생성 과정에서 모델의 원래 분포를 보존하는 것을 목표로 한다.
이 시스템은 워터마크 점수를 사용해 생성 후보도 필터링한다. 선택된 검출 가능성 임계값 아래의 설계는 더 비용이 많이 드는 구조 검증이 시작되기 전에 거부할 수 있다.
이는 직접적인 비용 절충을 만든다. 한 시험 구성에서 거짓 양성률 0.1%로 완전한 검출을 보장하면 후보 통과율이 41.7% 감소했다.
이 감소는 워터마크 필터를 통과하는 동일한 수의 후보를 생산하려면 초기 후보가 약 71.5% 더 필요하다는 뜻이다. 연구진은 거부된 후보가 더 비용이 큰 AlphaFold 3 검증 단계를 피하므로 실질적인 추가 부담은 미미했다고 말한다.
구조 워터마킹은 다른 경로를 따른다. AlphaFold 3는 확산 과정을 통해 3차원 원자 좌표를 예측하며, 이 과정은 반복적으로 노이즈를 구조화된 분자 모델로 바꾼다.
연구진은 워터마킹 목표를 추가해 이 확산 네트워크의 일부를 미세 조정했다. 별도의 검출기는 워터마크가 삽입된 구조를 일반 예측 및 실험적 정답 구조와 구별하도록 학습했다.
이 동작을 모델 가중치에 삽입하면 중요한 장점이 있다. 수정된 모델을 실행하는 사람은 별도의 후처리 단계를 적용하지 않아도 워터마크가 삽입된 예측을 받는다.
Google DeepMind는 시험한 세 모델 전반에서 거짓 양성률 0.1%일 때 99.8% 이상의 검출률을 보고했다. 권장 설정에서는 핵심 구조 정확도 측정치가 AlphaFold 3 기준선 대비 저하되지 않았다.
검출기는 원자 간 거리와 비틀림각 같은 기하학적 특징을 사용한다. 이러한 특징 덕분에 서명은 전체 구조의 회전이나 이동에 자연스럽게 견딜 수 있다.
또한 미세한 좌표 노이즈 이후에도 검출 가능했다. 일반적인 파일 형식은 원자 좌표를 반올림하고, 과학 파이프라인은 구조 파일을 자주 변환하기 때문에 이는 중요하다.
따라서 두 방법은 통제를 서로 다르게 분배한다.
서열 워터마킹
ProteinMPNN 샘플링 과정에 통합된다.
기본 모델 가중치를 변경할 필요가 없다.
유사한 자기회귀 서열 생성기로 일반화할 수 있다.
비활성화하거나 제거하기도 더 쉽다.
구조 워터마킹
확산 모델의 일부를 미세 조정해야 한다.
모델 가중치 안에 워터마킹 동작을 삽입한다.
수정된 가중치가 공유될 때도 활성 상태로 유지된다.
모델 아키텍처와 학습 과정에 더 밀접하게 의존한다.
이 메커니즘은 이전 연구와 관련이 있지만, 단백질 워터마킹을 위한 최초의 제안은 아니다. 2024년 FoldMark 프로젝트는 여러 예측 및 설계 모델에서 구조 워터마크를 시험했다.
FoldMark는 짧은 삽입 코드의 높은 복구율과 여러 모의 변형에 대한 저항성을 보고했다. 다만 이 연구는 계산 연구에 머물렀으며, 큰 구조 변화에서는 성능이 더 약해졌다고 보고했다.
SynthID Bio의 가장 분명한 기여는 출처와 실험적 기능을 연결했다는 점이다. 실험실 결합체 테스트는 구조 점수만으로는 제공할 수 없는 증거를 서열 접근법에 제공한다.
진짜 상대는 제거 가능한 출처 정보다
핵심 검증은 SynthID Bio가 단백질에 표식을 남길 수 있는지가 아니라, 이를 제거할 이유가 있는 사용자를 상대로도 그 표식이 살아남는지다.
연구진은 ProteinMPNN을 이용한 재서열화 공격을 직접 시험했다. 공격자는 워터마크가 삽입된 단백질 구조에서 시작해, 해당 구조를 보존할 것으로 예상되는 새 아미노산 서열을 생성한다.
38,396개의 결합체 전반에서 재서열화는 대체로 서열 워터마크를 제거했다. 이는 주변적인 한계가 아니다. 브라우저에서 접근 가능한 ProteinMPNN 버전은 이 변환을 수행하는 데 필요한 전문성을 낮춘다.
이 공격에는 생물학적 비용도 따르며, 이것이 워터마크에 어느 정도의 방어적 가치를 부여한다. 실험실 실험에서 도출된 추정치에 따르면 재서열화는 예상 결합체 성공률을 낮췄다.
구조 필터를 적용하면 추정 적중률은 SARS-CoV-2 표적에서 97%, PD-L1에서 70%, VEGF-A에서 66%로 떨어졌다. 이 필터가 없을 경우에는 각각 33%, 20%, 3%로 하락했다.
이 수치는 선별된 결합체와 평가된 공격 파이프라인을 설명한다. 이를 모든 단백질, 표적, 적대적 전략으로 일반화해서는 안 된다.
그럼에도 이 결과는 Google DeepMind의 보안 논리를 보여 준다. 워터마크는 제거가 불가능할 필요는 없다. 제거 과정에 유의미한 비용, 불확실성 또는 기능 저하가 수반된다면 된다.
이 논리는 유전자 합성 산업의 더 광범위한 보안 모델과 닮아 있다. 스크리닝은 장벽을 높이고 탐지 가능성을 키운다. 모든 유해한 시도가 반드시 실패하도록 보장하지는 않는다.
그러나 출처 정보는 접근 제어와는 다르게 작동한다. 악의적 사용자는 워터마크가 없는 모델을 선택하거나, 서열 워터마킹을 비활성화하거나, 기존 설계를 새로 생성할 수 있다. 따라서 신호가 없다는 사실만으로는 거의 알 수 있는 것이 없다.
이 비대칭성은 도입 문제를 낳는다. 협조적인 개발자는 자신의 출력물에 표식을 붙일 수 있지만, 의도적으로 비협조적인 행위자는 시스템 밖에 남는다.
구조 워터마크에도 실패 모드가 있다. 약한 좌표 잡음에서는 신호의 상당 부분이 유지됐지만, 제약된 분자 이완은 시험된 워터마크를 파괴했다.
이완은 원자 좌표를 국소적으로 더 유리한 물리적 배열 쪽으로 조정한다. 이는 일반적인 과학적 작업이며, 반드시 악의적 조작의 증거는 아니다.
Google DeepMind는 향후 훈련에 이완 과정을 포함해 복원력을 높일 수 있다고 말한다. 그때까지는 일상적인 후속 처리도 일부 조건에서 구조 신호를 지울 수 있다.
현재 두 방법은 모두 0비트 워터마크다. 서명의 존재는 전달하지만, 사용자 신원, 생성 시점, 프로젝트 기록과 같은 상세 정보는 인코딩하지 않는다.
탐지는 신뢰할 수 있는 당사자들과 공유하는 비밀 키에도 의존한다. 공개 검증을 위해서는 서로 다른 제공업체의 워터마크를 구분하기 위한 새로운 공개키 방식과 표준이 필요하다.
오탐과 미탐은 운영상 결과를 초래한다. 거짓 음성은 잘못 표기된 데이터가 저장소에 들어가도록 할 수 있다. 거짓 양성은 추가 검토를 유발하거나 연구자가 AI를 사용했다는 잘못된 인상을 줄 수 있다.
생물보안 워크플로에서는 그 결과가 반대가 될 수 있다. 탐지된 표식을 신뢰의 증거로 취급하면 더 면밀한 검토가 필요한 서열에 대한 감시가 줄어들 수 있다.
연구 논문은 이러한 임계값 선택을 명시적으로 다룬다. 높은 탐지 보장을 위해서는 더 많은 생성 후보를 탈락시켜야 할 수 있으며, 이는 연산량을 늘리고 정당한 작업을 늦춘다.
따라서 SynthID Bio는 안전성 인증서가 아니다. 단백질이 유해한지, 효과적인지, 윤리적으로 생산됐는지, 유효한 실험 증거로 뒷받침되는지를 판단하지 않는다.
이 기술은 더 좁은 질문에 답한다. 이 서열이나 구조가 참여하는 생성 파이프라인과 연관된 통계적 서명을 지니는가?
그 답은 보안 의사결정을 뒷받침할 수 있지만, 이를 대체할 수는 없다.
AI 생성 단백질 탐지에는 공동 규칙이 필요하다
워터마크는 기관들이 누가 이를 탐지할 수 있는지, 탐지가 무엇을 의미하는지, 그 뒤에 어떤 조치를 취할지에 합의할 때에만 유용해진다.
Google DeepMind는 SynthID Bio를 더 폭넓은 방어 시스템의 한 계층으로 제시한다. 다른 계층에는 모델 안전장치, 고객 확인, 서열 스크리닝, 접근 제어, 실험 검토가 포함된다.
각 개입 방식에는 사각지대가 있기 때문에 이러한 다층 접근은 적절하다. 워터마크는 설계된 객체와 함께 이동하는 반면, 계정 기록은 이를 생성한 서비스에 남는다.
메타데이터는 모델 버전과 타임스탬프를 비롯한 더 풍부한 맥락을 제공할 수 있다. 그러나 일반적인 메타데이터는 제거·변조되거나, 기반 서열과 분리될 수 있다.
중앙 등록소도 또 다른 선택지다. 개발자는 AI 생성 설계의 해시 또는 전체 서열을 통제된 저장소에 기록할 수 있다. 스크리닝 기관은 주문을 검토할 때 해당 기록을 조회할 수 있다.
등록소는 개인정보와 지식재산권 문제를 제기한다. 또한 신뢰할 수 있는 운영자와 막대한 규모에서의 신뢰성 있는 매칭이 필요하다. 약간만 변경된 서열도 정확한 조회를 어렵게 만들 수 있다.
워터마크는 상세한 기록 대신 내장된 증거를 제공한다. 신호가 서열 또는 예측 좌표에 존재하기 때문에 복사 이후에도 살아남을 수 있다. 다만 그 유용성은 여전히 유효한 탐지기에 접근할 수 있는지에 달려 있다.
이 때문에 거버넌스는 탐지 정확도만큼 중요하다. 데이터베이스 관리자는 이의가 제기된 결과를 처리할 절차가 필요하다. 합성 제공업체에는 워터마크가 자동 승인으로 이어지는 것을 막는 규칙이 필요하다.
모델 개발자에게는 서로를 방해하지 않는 호환 가능한 체계가 필요하다. 연구자에게는 유용한 출처 정보와 처벌적 감시를 구분하는 공개 정책이 필요하다.
이 분야에는 서열과 구조 출처 정보의 역할 분담도 아직 정립되지 않았다. 한 모델이 구조를 생성하고, 다른 도구가 그 서열을 설계하며, 세 번째 시스템이 실험실 특성을 최적화할 수 있다.
각 변환은 새로운 창작자를 추가하고 이전 단계의 증거를 제거할 수 있다. 하나의 이진 서명으로는 이 완전한 사슬을 나타낼 수 없다.
미래의 시스템은 워터마크, 서명된 메타데이터, 감사 로그, 저장소 기록을 결합할 수 있다. 각 계층은 객체 이력의 서로 다른 부분을 문서화할 수 있다.
이 접근은 디지털 미디어의 출처 정보 작업과 닮았지만, 생물학은 더 어려운 질문을 제기한다. 미디어 파일은 정보로 남지만, 단백질 서열은 물리적 분자가 될 수 있고 인코딩된 유전 물질을 통해 복제될 수 있다.
Google DeepMind는 이미 이 경계를 시험하고 있다. 이 회사는 Stanford의 Hie lab 및 Arc Institute와 진행 중인 작업을 통해 Evo 2에 SynthID Bio를 추가했다고 말한다.
팀은 이를 이용해 AI가 설계한 박테리오파지, 즉 박테리아를 감염시키는 바이러스의 게놈에 워터마크를 삽입했다. 초기 배양 실험에서는 워터마크가 삽입된 파지가 기능을 유지한 것으로 알려졌다.
이 결과가 게놈 출처 정보를 위한 일반적 방법을 확립한 것은 아직 아니다. 게놈에는 단일 설계 결합체를 훨씬 넘어서는 상호작용 유전자, 조절 영역, 진화적 압력이 포함된다.
다만 연구가 향하는 방향은 보여 준다. 목표는 고립된 단백질 파일을 위한 표식만이 아니다. 점점 더 복잡해지는 AI 설계 생물학 시스템을 위한 지속적인 출처 정보다.
독립적인 기술적 노력도 어떤 표준이 될지에 영향을 미칠 것이다. FoldMark는 사용자별 구조 코드를 탐구하는 한편, 다른 연구진은 서열 데이터베이스, 서명된 기록, 모델 수준의 안전장치를 제안한다.
어느 한 기업도 생물학적 출처 정보를 단독으로 정의해서는 안 된다. 신뢰할 수 있는 시스템에는 과학 저장소, 합성 제공업체, 독립 연구실, 표준화 기구, 여러 모델 개발자의 참여가 필요하다.
SynthID Bio의 도입은 물리적 증거를 바탕으로 그 협상을 시작한다. 신호를 신뢰할 수 있게 만드는 데 필요한 제도적 작업을 끝내지는 못한다.
SynthID Bio 도입 이후의 과제
이 개념 증명이 유용한 인프라가 될지, 실험실 결과에 머물지를 가를 세 가지 신호가 있다.
첫 번째 신호는 더 폭넓은 단백질 분류 전반에서의 독립적 재현이다. 연구진은 현실적인 최적화 워크플로에서 효소, 치료 후보물질, 항체, 더 큰 복합체를 시험해야 한다.
성공은 워터마킹이 선별된 결합체를 넘어 기능을 보존할 수 있다는 주장을 강화할 것이다. 특정 단백질 계열에 집중된 실패는 출처 정보가 다른 방법을 사용해야 하는 영역을 규정할 것이다.
두 번째 신호는 일상적 변환에 대한 저항성 향상이다. 서열 표식은 부분 재서열화를 더 잘 견뎌야 하며, 구조 표식은 이완과 다른 표준 과학 처리 과정을 버텨야 한다.
저항성은 어떤 대가를 치르더라도 얻어서는 안 된다. 결합력, 안정성, 다양성 또는 모델 정확도를 낮추는 더 강한 표식은 보호하려는 연구 자체를 훼손할 것이다.
세 번째 신호는 제도적 도입이다. DNA 합성 제공업체와 생물학 저장소는 워터마크를 탐지하고 결과에 대응하는 명확한 정책을 공개해야 한다.
그 도입에는 잘못된 확신을 막는 안전장치도 포함돼야 한다. 인정된 서명은 출처에 관한 증거를 보태야지, 안전성 검토를 면제하는 근거가 되어서는 안 된다. 서명이 없다고 해서 악의적 의도의 증거로 취급해서도 안 된다.
공개키 탐지는 도입 환경도 실질적으로 바꿀 수 있다. 더 많은 기관이 모델 개발자의 비밀 키를 받지 않고도 표식을 검증할 수 있게 하기 때문이다.
하지만 검증 범위가 넓어지면 새로운 위험도 생긴다. 공격자는 탐지기의 행동에 관한 더 많은 정보를 얻을 수 있고, 호환되지 않는 제공업체는 겹치거나 혼란스러운 신호를 생성할 수 있다.
연구 공동체에는 탐지 가능성, 기능 보존, 제거 비용, 거짓 양성 행동을 포괄하는 벤치마크가 필요하다. 계산적 품질 점수는 생물학적 활성을 보장할 수 없기 때문에 습식 실험실 테스트는 핵심으로 남아야 한다.
또한 현재 역량과 예상 위험을 구분해야 한다. NIST의 평가에 기반이 된 AI 단백질 위험 연구는 심각한 스크리닝 문제를 발견했지만, 실험 결과는 현 시스템의 중요한 한계도 보여 줬다.
이 증거는 신중한 대비를 뒷받침한다. 설계 도구가 모든 생물학적 제약을 안정적으로 극복하기 전에 더 나은 출처 정보가 마련될 수 있다.
개발자와 연구 조직에 주는 즉각적인 교훈은 실용적이다. 생성된 서열과 함께 모델 버전, 설계 단계, 필터, 실험 검증을 기록하라. 하나의 워터마크가 전체 이력을 담아 주기를 기다리지 말아야 한다.
데이터베이스 관리자에게 우선순위는 AI 생성 항목을 어떻게 표기하고 검토할지 정의하는 일이다. 출처 정보 문제는 의도적인 공격이 없을 때에도 존재한다.
합성 제공업체에게 SynthID Bio는 잠재적인 분류 신호를 제공한다. 그 가치는 서열 스크리닝 및 고객 확인과의 통합에 달려 있으며, 어느 한 계층을 대체하는 데 있지 않다.
SynthID Bio의 도입은 그동안 숨겨져 있던 가정을 드러낸다. AI가 설계한 생물학에는 각 객체가 어떻게 만들어졌는지에 대한 신뢰할 수 있는 기억이 필요하다. 남은 질문은 이 분야가 그 기억을 공동으로 구축할 것인지다.
앞으로 수개월 동안에는 독립적인 습식 실험실 재현, 더 강한 변조 저항성, 저장소 또는 합성 기업의 공개된 도입 계획을 지켜봐야 한다. 이러한 발전은 워터마크가 Google DeepMind 모델을 넘어 공동의 과학 관행으로 이동할 수 있는지를 보여 줄 것이다.



