폐쇄형 연구소의 통제력 약화 속 오픈 웨이트 AI의 부상
- Aisha Washington

- 7월 31일
- 12분 분량
Google은 다운로드 가능한 모델이 누구의 통제도 벗어난 위험한 역량을 확산할 수 있다는 경고에도 불구하고, 오픈 웨이트 AI를 옹호하는 100여 개 조직에 동참했다. 7월 24일 연합 서한은 기술적 논쟁을 공공 정책 대결로 바꿔 놓았다. 최근 Google 뉴스 보도는 이제 누구나 수정할 수 있는 모델과 소수 기업이 통제하는 폐쇄형 서비스라는, 불완전한 두 체계 사이의 선택을 반영한다.
이 서한은 Moonshot AI가 여러 보고된 벤치마크에서 선도적인 미국 시스템에 근접한 중국 모델 Kimi K3를 공개한 뒤 나왔다. 이 모델의 웨이트는 외부 개발자가 Moonshot 서버에 의존하지 않고 모델을 실행하고 수정할 수 있게 한다. 이러한 배포 전략은 가장 강력한 모델을 통제된 제품과 API를 통해서만 제공하는 Anthropic과 OpenAI 같은 폐쇄형 공급자에 압박을 가한다.
이 반전이 오픈 모델이 갑자기 안전해졌다는 뜻은 아니다. 그렇지 않다. 더 강력한 주장은 폐쇄형 시스템이 외부인이 완전히 검증할 수 없는 기업 내부에 운영·경제·보안 권한을 집중시킨다는 것이다. 오픈 웨이트는 되돌릴 수 없는 오용 위험을 초래하지만, 방어자·연구자·정부·기업이 보호해야 할 기술을 직접 통제할 수 있게도 한다.
Google 뉴스, AI 아키텍처 논쟁을 정책 문제로 전환하다
주요 기술 기업들이 워싱턴에 다운로드 가능한 모델을 전략적 인프라로 보존해 달라고 요청하면서 오픈 웨이트 주장은 중요한 의미를 갖게 됐다.
Nvidia, Microsoft, Meta, Google, OpenAI, IBM, Amazon, Cisco, Cloudflare, CrowdStrike, GitHub, Hugging Face 등 여러 조직이 7월 24일 성명에 서명했다. 이 명단에는 모델 개발사, 칩 제조사, 클라우드 플랫폼, 보안 공급업체, 투자자, 애플리케이션 기업이 망라됐다.
서명자들은 미국의 리더십이 AI를 더 넓은 경제 전반에 확산하는 데 달려 있다고 주장한다. 이들의 오픈 웨이트 서한은 이러한 모델을 학습된 파라미터를 다운로드·검토·수정하고 독립적인 인프라에서 운영할 수 있는 시스템으로 정의한다.
이 구분은 중요하다. 모델 웨이트는 학습 과정에서 형성된 수치 파라미터다. 모든 학습 소스나 개발 결정을 드러내지는 않지만, 시스템이 학습한 행동의 상당 부분을 담고 있다.
웨이트를 보유하면 호스팅형 챗봇이나 API를 사용하는 것보다 조직에 더 큰 통제권이 주어진다. 기업은 자체 환경에서 모델을 운영하고, 동작을 변경하며, 광범위하게 테스트하거나 인프라 공급업체 간에 이전할 수 있다.
서한은 이러한 유연성이 단일 공급업체 의존도를 낮춘다고 주장한다. 또한 스타트업, 대학, 공공기관, 기존 기업이 완전히 새로운 학습 작업에 자금을 투입하지 않고도 기존 모델을 맞춤화할 수 있다고 말한다.
이는 부분적으로 경제적 입장이다. 폐쇄형 공급자는 접근 규칙, 서비스 가용성, 모델 폐기, 허용 사용 정책을 결정한다. 또한 모델 변경 시점과 고객이 그 변경에 대해 얼마나 많은 정보를 받는지도 결정한다.
오픈 웨이트는 이러한 결정 중 여러 가지를 배포 주체에게 넘긴다. 은행, 병원, 제조업체 또는 정부 기관은 데이터가 어디로 이동할지와 모델을 둘러싼 안전장치를 선택할 수 있다.
이러한 통제가 기본적으로 모델 자체를 투명하게 만드는 것은 아니다. 오픈 웨이트 개발자도 학습 데이터, 필터링 방식, 학습 코드의 일부를 공개하지 않을 수 있다. 따라서 오픈 웨이트가 자동으로 오픈 소스를 의미하지는 않는다.
그럼에도 연합은 널리 퍼진 안전성 가정에 이의를 제기하고 있다. 폐쇄형 접근은 일상적인 오용을 제한할 수 있지만, 동시에 기술적·상업적 결정이 모든 의존 고객에게 영향을 미치는 소수 공급자를 만들어 낸다.
Google의 서명은 특히 큰 무게를 지닌다. 이 회사는 두 유형의 모델을 모두 운영하기 때문이다. Gemini는 통제된 제품군으로 남아 있는 반면, Gemma는 개발자에게 다운로드 가능한 웨이트를 제공한다. OpenAI도 유사한 하이브리드 전략을 따르지만, 가장 강력한 시스템은 여전히 폐쇄형이다.
그 결과 나타난 Google 뉴스의 이야기는 단순히 개방성을 지지하는 표결이 아니다. 호스팅형 AI의 혜택을 받는 기업들조차 전적으로 폐쇄된 시장을 전략적으로 위험하다고 여기기 시작했다는 증거다.
Kimi K3가 폐쇄형 시스템의 약점을 드러냈다
Moonshot AI는 모델 웨이트 배포가 다른 조직의 인프라를 경쟁 우위로 바꿀 수 있음을 보여줬다.
Moonshot은 7월 중순 Kimi K3를 2조 8,000억 파라미터의 전문가 혼합 모델로 공개했다. 전문가 혼합 아키텍처는 모든 파라미터를 동시에 사용하는 대신, 요청마다 모델의 선택된 부분을 활성화한다.
Moonshot은 Kimi K3가 코딩, 연구, 웹 검색, 에이전트형 워크플로에서 우수한 성능을 보인다고 말한다. 독립 테스트에서는 다른 순위가 나올 수 있으므로 기업 벤치마크는 신중하게 해석해야 한다.
그럼에도 이 모델은 즉각적인 관심을 끌었다. 출시 보도에 따르면, Moonshot은 수요가 가용 용량의 한계에 근접하자 신규 구독을 중단했다.
이 용량 문제는 다운로드 가능한 웨이트의 전략적 가치를 드러냈다. 수요 급증에 직면한 폐쇄형 공급자는 서버를 추가하거나 접근을 제한하거나 성능 저하를 감수해야 한다. 오픈 웨이트 개발자는 외부 호스트가 그 수요의 일부를 흡수하도록 할 수 있다.
Moonshot 사용자는 회사가 모든 서비스 클러스터를 구축할 때까지 기다릴 필요가 없다. 클라우드 플랫폼, 연구기관, 대기업은 자체 컴퓨팅 자원을 제공할 수 있다.
이 접근법은 배포를 지렛대로 전환한다. Moonshot은 모든 목표 시장에 인프라를 직접 소유하지 않고도 국제적으로 모델을 확산할 수 있다. 외부 개발자는 Moonshot이 지원할 계획이 없었던 하드웨어나 워크플로에 맞게 모델을 최적화할 수도 있다.
이 패턴은 오픈 소스 소프트웨어 생태계와 닮았지만, 어디까지나 부분적으로만 그렇다. 전통적인 오픈 소스 프로젝트는 사람이 직접 검토할 수 있는 코드를 공개한다. 모델 웨이트에는 해석하기 어려운 학습된 수치적 관계가 담겨 있다.
따라서 다운로드 가능한 모델은 구축 방식에 대한 완전한 지식을 제공하지 않으면서도 운영 통제권을 제공할 수 있다. Stanford 교수 James Landay는 중국의 오픈 AI 전략 분석에서 이 구분을 강조했다.
이 한계는 규제를 받는 구매자에게 중요하다. 기업은 모델을 비공개로 호스팅하면서도 학습 데이터, 내재된 편향, 개발 이력에 관한 완전한 정보를 여전히 갖지 못할 수 있다.
그러나 폐쇄형 시스템도 이러한 불확실성을 제거하지는 않는다. 고객은 웨이트를 검토하거나 내부 평가를 재현하거나 특정 버전을 무기한 보존할 수 없기 때문에, 독점 모델에 대해서는 종종 더 적은 정보를 알게 된다.
따라서 Kimi K3는 두 가지 측면에서 폐쇄형 연구소에 압박을 가한다. 보고된 역량으로 경쟁하는 동시에 호스팅 서비스가 따라올 수 없는 소유 모델을 제공한다.
가장 강력한 폐쇄형 모델은 여전히 중요한 작업에서 Kimi를 능가할 수 있다. 더 쉬운 배포, 공급업체 지원, 중앙 집중식 모니터링, 지속적으로 업데이트되는 방어 체계도 제공할 수 있다.
그러나 역량 우위만으로는 더 이상 구매 결정을 내릴 수 없다. 기업들은 벤치마크 점수와 함께 데이터 통제, 감사 가능성, 맞춤화, 연속성, 공급업체 의존도를 점점 더 함께 고려한다.
Kimi K3가 정책 대화를 바꾼 이유가 여기에 있다. 오픈 웨이트 경로를 연구 차원의 양보가 아니라 실현 가능한 배포 전략으로 보이게 했다.
통제 측면에서 폐쇄형 시스템을 앞서는 오픈 웨이트 AI
오픈 웨이트의 가장 분명한 이점은 조직이 데이터, 배포, 테스트, 장기적 접근을 통제해야 할 때 드러난다.
폐쇄형 AI 서비스는 고객에게 독립적으로 관리할 수 없는 여러 계층을 신뢰하라고 요구한다. 공급자는 모델, 호스팅 환경, 업데이트 일정, 접근 정책, 다수의 운영 로그를 통제한다.
계약상 보호 장치는 이 위험을 줄일 수 있다. 기업용 API에는 데이터 처리 약속, 지역별 호스팅 옵션, 보존 통제, 보안 인증이 포함될 수 있다. 이러한 조치는 여전히 가치가 있다.
하지만 모델 자체의 소유권을 제공하지는 않는다. 공급자가 버전을 폐기하거나, 동작을 변경하거나, 사용 사례를 제한하거나, 장애를 겪으면 고객은 적응해야 한다.
오픈 웨이트는 배포 주체가 알려진 모델 버전을 보존할 수 있게 한다. 조직이 통제된 워크플로에 시스템을 사용하기 전 이를 검증해야 할 때 이러한 안정성은 중요하다.
민감한 사고 데이터를 분석하는 보안 운영팀을 생각해 보자. 멀웨어 샘플, 내부 네트워크 세부 정보, 자격 증명, 포렌식 기록을 외부 모델에 전송하면 추가적인 노출이 발생할 수 있다.
로컬에서 호스팅되는 모델은 이러한 입력값을 조직이 통제하는 인프라 내부에 유지한다. 팀은 시스템을 격리하고, 네트워크 접근을 제한하며, 프롬프트를 기록하고, 각 수정 사항을 내부 정책에 따라 테스트할 수 있다.
오픈 웨이트는 더 심층적인 평가도 가능하게 한다. 연구자는 중간 동작을 조사하고, 안전 계층을 수정하며, 미세 조정된 변형을 비교하고, API 공급자가 실행 사이에 모델을 변경하지 않은 상태에서 테스트를 재현할 수 있다.
안전장치를 제거하는 것은 보안 위험이지만, 이러한 자유는 방어자가 안전장치가 어떻게 실패하는지도 연구하도록 돕는다. 폐쇄형 공급자는 내부 레드팀 활동을 수행하지만, 고객과 독립 연구자는 공개된 결론을 신뢰해야 한다.
연합은 광범위한 접근이 더 많은 팀에 취약점을 식별할 기회를 제공한다고 주장한다. 이 주장은 익숙한 보안 원칙을 따른다. 광범위한 검토는 소규모 내부 그룹이 놓치는 문제를 드러낼 수 있다.
폐쇄형 시스템은 중앙 집중식 통제가 모니터링과 개입을 지원한다고 반박한다. 공급자는 의심스러운 활동을 탐지하고, 계정을 차단하며, 필터를 업데이트하고, 연구자가 위험한 역량을 발견할 때 도구를 제한할 수 있다.
이러한 보호는 접근이 공급자가 통제하는 인프라를 통과할 때 가장 효과적이다. 공격자가 필터를 우회하거나, 계정을 침해하거나, 자격 증명을 탈취하거나, 유사한 역량을 다른 곳에서 재현하면 설득력이 떨어진다.
공급업체 집중은 또 다른 문제를 만든다. 많은 조직이 동일한 폐쇄형 모델에 의존할 경우, 서비스 장애나 보안 실수 하나가 수천 개 고객에게 동시에 영향을 줄 수 있다.
오픈 배포는 이러한 운영 위험을 분산한다. 동시에 보안 관행을 파편화해, 역량이 부족한 조직이 충분한 전문성 없이 복잡한 시스템을 구성하게 할 수도 있다.
이것이 핵심적인 상충 관계다. 폐쇄형 AI는 방어를 중앙화하지만 실패도 중앙화한다. 오픈 웨이트 AI는 통제를 분산하지만 책임도 분산한다.
기업에 실질적인 질문은 모든 워크로드가 오픈 모델을 사용해야 하는지가 아니다. 중요한 워크로드가 모델과 운영 규칙을 소유한 공급업체에 영구적으로 의존해야 하는지다.
혼합 아키텍처가 더 합리적인 경우가 많다. 팀은 최고 수준의 역량이 필요한 작업에는 폐쇄형 최첨단 시스템을 사용하고, 민감하거나 반복적인 작업에는 통제된 오픈 모델을 사용할 수 있다.
지식 집약적 조직에는 어떤 모델 유형이든 그 주변에 안정적인 계층도 필요하다. 관리되는 AI 지식 기반은 모델이나 공급업체가 바뀔 때 소스 자료와 조직적 맥락을 보존할 수 있다.
이러한 분리는 종속을 줄인다. 기업은 기반 모델을 교체하더라도 지식, 검색 프로세스, 평가 기록을 유지한다.
오픈 웨이트는 이러한 이식성에 더 강력한 기반을 제공합니다. 구매자는 이를 자신의 정보로 향하는 영구적 관문이 아니라 교체 가능한 구성 요소로 취급할 수 있습니다.
폐쇄형 AI가 안전한 기본값이 아닌 이유
폐쇄형 접근은 오용을 지연시킬 수는 있지만, 위험한 역량을 없애거나 제공업체가 모든 실패를 탐지한다는 보장은 제공하지 않습니다.
폐쇄형 제공업체는 사용자와 모델 사이에 필터를 둘 수 있습니다. 도구를 제한하고, 행동을 모니터링하며, 속도 제한을 적용하고, 의심스러운 활동과 연관된 계정을 정지할 수 있습니다.
이러한 통제는 의미 있는 마찰을 만듭니다. 다운로드 가능한 모델은 사용자가 지침을 수정하거나, 거부 메커니즘을 제거하거나, 중앙 집중식 모니터링 없이 실행할 수 있기 때문에 이에 의존할 수 없습니다.
이 차이는 제한 없는 웨이트 공개에 반대하는 가장 강력한 논거를 뒷받침합니다. 성능이 뛰어난 모델이 인터넷 전반에 퍼지면 원래 개발자는 모든 사본을 회수할 수 없습니다.
영국 AI 보안 연구소는 이러한 공개가 되돌리기 어렵다고 설명합니다. 연구소의 연구는 학습 데이터, 평가, 배포 통제, 생태계 모니터링을 아우르는 16가지 안전 과제를 제시합니다.
연구소는 또한 오픈 웨이트가 더 폭넓은 연구와 테스트를 지원한다고 지적합니다. 중앙화된 안전장치를 약화하는 동일한 접근성은 독립 팀이 제공업체의 허가 없이 모델을 검토할 수 있게 합니다.
폐쇄형 시스템은 다른 취약점에 직면합니다. 필터는 우회될 수 있고, 계정은 침해될 수 있으며, 내부자는 특권 접근 권한을 오용할 수 있습니다. 공격자는 기반 모델 자체를 배포하지 않고도 유해한 결과물을 유포할 수 있습니다.
폐쇄형 서비스는 오용을 기록할 수 있지만, 고객은 그러한 모니터링이 얼마나 완전한지 아는 경우가 드뭅니다. 제공업체의 안전장치나 사고 대응에 관한 모든 주장을 독립적으로 확인할 수 없습니다.
제공업체의 가시성은 프라이버시 문제도 제기합니다. 모니터링을 위해서는 고객이 모델을 사용하는 방식에 대한 신호를 수집해야 합니다. 이러한 신호는 보안에 유용할 수 있지만, 동시에 보호해야 하는 또 다른 민감한 데이터 세트를 만듭니다.
오픈 웨이트 연합은 방어자에게 공격자가 사용하는 모델에 필적하는 모델이 필요하다고 주장합니다. 그렇지 않으면 소수의 벤더가 고객이 수행할 수 있는 보안 조사, 시뮬레이션 및 테스트 방법을 결정하게 됩니다.
이 주장은 정부와 중요 인프라 운영자에게 가장 설득력이 있습니다. 이들은 외부 API가 충족할 수 없는 오프라인 시스템, 기밀 환경 또는 배포 규칙이 필요할 수 있습니다.
폐쇄형 벤더도 전용 인프라를 통해 이러한 환경 일부에 서비스를 제공할 수 있습니다. 그러나 고객은 여전히 벤더의 지속적인 협력, 라이선스, 인력 및 기술 로드맵에 의존합니다.
이 모든 것이 공개 웨이트 배포가 전반적인 안전을 개선한다는 것을 증명하지는 않습니다. 영향은 모델의 역량, 보호장치 제거의 용이성, 대체 시스템의 가용성, 그리고 공격자가 이미 이용할 수 있는 방어 수단에 따라 달라집니다.
번역에 사용되는 비교적 단순한 모델은 취약점을 자율적으로 발견하거나 생물학 연구를 지원할 수 있는 모델과는 다른 위험을 만듭니다. 모든 웨이트 공개를 동일하게 취급하는 규제는 이러한 차이를 놓치게 됩니다.
더 나은 정책의 대상은 개방성만이 아니라 위험한 역량입니다. 평가는 모델이 신뢰성 있게 수행할 수 있는 작업, 필요한 전문가 지도의 수준, 기존 시스템이 이미 유사한 지원을 제공하는지를 검증해야 합니다.
개발자는 벤치마크 평균치 이상을 공개해야 합니다. 구매자에게는 모델 카드, 평가 방법, 알려진 한계, 라이선스 조건, 출처 세부 정보, 그리고 맞춤화 이후 안전장치가 어떻게 작동하는지에 대한 증거가 필요합니다.
바로 이 지점에서 양측 모두 부족합니다. 폐쇄형 제공업체는 고객에게 내부 거버넌스를 신뢰하라고 요구합니다. 오픈 웨이트 개발자는 때때로 의미 있는 검증을 뒷받침할 만큼 충분한 문서 없이 파라미터를 공개합니다.
개방성이 다운로드 링크를 넘어설 때에만 오픈 웨이트는 폐쇄형 시스템보다 우수합니다. 검토 가능한 웨이트는 도움이 되지만, 신뢰할 수 있는 안전을 위해서는 시스템이 어떻게 학습되고, 테스트되고, 배포되었는지에 관한 활용 가능한 증거도 필요합니다.
Kimi K3의 사이버 테스트가 실제로 보여주는 것
Kimi K3는 예비 사이버 테스트에서 선도적인 폐쇄형 모델보다 역량이 낮지만, 이미 보안팀이 무시할 수 없는 임계점을 넘었습니다.
영국 인공지능 보안 연구소와 미국 AI 표준 및 혁신 센터는 예정된 웨이트 공개 전에 Kimi K3를 평가했습니다. 7월 23일 평가에서는 시뮬레이션된 기업 네트워크를 통해 익스플로잇 개발과 자율적 진행 능력을 시험했습니다.
Kimi K3는 ExploitBench에서 32%를 기록했으며, GLM-5.2는 24%였습니다. ExploitBench는 작동하는 소프트웨어 익스플로잇을 개발하는 데 필요한 단계 전반의 진척도를 측정합니다.
이 모델은 41개 샘플 중 어느 것에서도 임의 코드 실행을 달성하지 못했습니다. 사이버 역량이 가장 높은 모델들은 41개 샘플 중 평균 20개에서 실행에 성공했습니다.
이 결과는 Kimi K3가 공격적 사이버 역량에서 폐쇄형 최전선보다 낮은 수준에 머물렀다는 주장을 뒷받침합니다. 그러나 평가는 이 모델이 무해하다고 결론 내리지 않았습니다.
32단계의 시뮬레이션 네트워크 공격에서 Kimi K3는 평균적으로 17단계에 도달했습니다. 선도적인 미국 모델들은 평균 28.5단계에 도달했습니다.
Kimi는 10번의 시도 중 한 번 전체 공격을 완료했습니다. 테스트는 네트워크 접근 권한이 있는 상태에서 시작됐으며, 능동적인 방어자가 없는 의도적으로 취약한 환경을 사용했습니다.
두 기관은 이 환경이 실제 조직과 다르다고 적절히 경고합니다. 모델은 방어팀과 맞서지 않았으며, 테스트는 보안 경보를 유발할 행동에 불이익을 주지 않았습니다.
그럼에도 사이버 평가는 Kimi가 그러한 테스트 조건에서 작고 방어가 취약한 네트워크를 자율적으로 공격할 수 있다고 결론지었습니다. 안전장치 역시 익스플로잇 개발을 시도하는 것을 막지 못했습니다.
이 증거는 양측의 메시지를 모두 복잡하게 만듭니다. 오픈 웨이트 지지자들은 다운로드 가능한 모델이 이론적 위험만 만든다고 주장할 수 없습니다. 폐쇄형 모델 지지자들은 웨이트를 비공개로 유지하는 것이 최전선 시스템의 더 강력한 공격 역량 발전을 막았다고 주장할 수 없습니다.
평가에서 가장 성능이 뛰어난 시스템은 시스템 수준의 안전장치를 비활성화한 상태로 테스트된 폐쇄형 모델들이었습니다. 공개 버전에는 일반적으로 이러한 통제가 포함되지만, 이 테스트는 일반적인 사용자 접근이 아니라 기반 역량을 비교했습니다.
이 구분은 필수적입니다. 역량은 유리한 조건에서 시스템이 할 수 있는 일을 설명합니다. 접근 통제는 누가 그러한 지원을 얻을 수 있는지, 그리고 얼마나 쉽게 이를 지속할 수 있는지를 설명합니다.
오픈 웨이트 공개는 역량과 지속적인 접근성을 결합합니다. 웨이트가 공개되면 사용자는 시스템을 보유하고, 변경하며, 중앙 집중식 제한을 피할 수 있습니다.
폐쇄형 시스템은 적어도 통제가 실패하거나 유사한 역량이 오픈 모델에 등장할 때까지는 이 두 차원을 더 효과적으로 분리합니다. 이러한 이점은 영구적 보호가 아니라 시간을 벌어 줍니다.
영란은행의 7월 금융안정 분석은 선도적인 오픈 웨이트 시스템이 가장 강력한 폐쇄형 모델보다 불과 4~8개월 뒤처진 것으로 추정했습니다. 또한 운영 비용이 낮아지면 오픈 모델이 최전선에 완전히 도달하기 전에도 공격자에게 실용적일 수 있다고 경고했습니다.
이는 은행과 공유 기술 제공업체에 심각한 우려입니다. AI 지원 취약점 발견이 늘어나면 공격의 신뢰성이 여전히 낮더라도 패치 프로세스가 감당하기 어려워질 수 있습니다.
방어자는 수정 사항을 검증하고, 운영 시스템을 테스트하며, 공급업체를 조율하고, 서비스 중단을 피해야 합니다. 공격자는 실패한 시도를 감수하고 더 쉬운 표적을 추적하는 경우가 많습니다.
이 비대칭성은 광범위한 접근이 자동으로 방어에 유리하게 작용하지 않음을 의미합니다. 연합의 안전 논거는 측정 가능한 결과를 통해 검증해야 하는 가설로 남아 있습니다.
보안팀은 개별 코딩 작업뿐 아니라 오픈 모델이 다단계 공격을 얼마나 자주 완료하는지 추적해야 합니다. 또한 그러한 진척도를 취약점 분류, 패치 생성, 탐지 역량의 개선과 비교해야 합니다.
현재 증거는 제한적인 결론을 뒷받침합니다. Kimi K3는 가장 성능이 뛰어난 사이버 모델은 아니지만, 오픈 시스템은 접근 정책을 일시적인 장벽으로 만들 만큼 빠르게 발전하고 있습니다.
Anthropic의 반론이 실제 상충 관계를 정의한다
Anthropic은 일반적인 오픈 모델의 금지를 지지하지 않지만, 개방성이 반드시 보안 균형을 방어자 쪽으로 이동시킨다는 주장에는 반대합니다.
Anthropic CEO Dario Amodei는 업계 서한에 서명하지 않은 뒤 7월 27일 회사의 입장을 발표했습니다. 그는 Anthropic이 오픈 웨이트 시스템에 대한 전면 금지를 주장한 적이 없다고 말했습니다.
Amodei는 위험한 역량이 없는 모델을 공공재로 설명했습니다. 또한 오픈 모델이 경쟁, 접근성, 고객 통제를 확대할 수 있음을 인정했습니다.
그의 이견은 고성능 시스템에 관한 것입니다. Anthropic은 공개 웨이트가 효과적인 모니터링이나 회수 없이 위험한 기능이 확산되게 할 수 있다고 주장합니다.
이 입장은 폐쇄형 모델 논거의 가장 취약한 형태를 피합니다. Anthropic은 다운로드 가능한 모든 AI가 사라져야 한다고 주장하는 것이 아닙니다. 역량이 더 위험해질수록 공개 결정도 달라져야 한다고 주장합니다.
이 회사는 또한 오픈 모델이 반드시 공격자보다 방어자에게 더 큰 도움을 준다는 생각에 이의를 제기합니다. 오픈 웨이트 입장문은 공격적 사용자는 즉시 행동할 수 있는 반면, 방어자는 복잡한 시스템을 보호하고 변경 사항을 안전하게 조율해야 한다고 지적합니다.
이 비판은 사업 모델 보호에 관한 주장보다 더 많은 주목을 받을 가치가 있습니다. Anthropic은 폐쇄형 접근으로 상업적 이익을 얻지만, 그 사실이 회사가 설명하는 보안 메커니즘을 무효화하지는 않습니다.
연합에도 자체적인 상업적 이해관계가 있습니다. 더 많은 조직이 모델을 운영하면 칩 제조업체가 이익을 얻습니다. 클라우드 제공업체는 모델 호스팅으로 이익을 얻고, 소프트웨어 기업은 소수의 모델 벤더에 대한 의존을 피함으로써 이익을 얻습니다.
이해관계가 있는 기업들이 뒷받침하는 정책 주장이 여전히 옳을 수 있습니다. 독자는 어느 연합도 중립적이라고 여기기보다 메커니즘과 증거를 검토해야 합니다.
폐쇄형 연구소는 중앙 집중식 제한, 더 빠른 글로벌 업데이트, 일부 오용 패턴에 대한 가시성을 제공합니다. 오픈 배포는 독립적 테스트, 비공개 운영, 맞춤화, 제공업체 실패에 대한 회복력을 제공합니다.
어느 아키텍처도 거버넌스 문제를 없애지는 못합니다. 문제의 위치를 옮길 뿐입니다.
폐쇄형 AI에서는 사용자가 상당한 거버넌스 권한을 제공업체에 위임합니다. 오픈 웨이트에서는 배포 조직이 인프라, 접근 통제, 평가, 모니터링 및 사고 대응에 대해 더 직접적인 책임을 집니다.
유능한 기업에는 이러한 책임이 장점이 될 수 있습니다. 경험 많은 보안팀이 없는 소규모 조직에는 부담이 될 수 있습니다.
이는 배포 맥락이 정책에 영향을 미쳐야 함을 시사합니다. 분리된 연구 환경 내부에서 운영되는 모델은 제한 없는 공개 배포와 다른 노출을 제공합니다.
라이선스는 기대치를 설정할 수 있지만, 복제된 웨이트를 기술적으로 회수할 수는 없습니다. 따라서 고도화된 시스템에서는 하드웨어 접근, 호스팅 배포, 평가 임계값, 법적 책임이 더 중요할 수 있습니다.
규제기관은 합법적인 증류와 무단 추출도 구분해야 합니다. 증류는 한 모델의 출력을 사용해 다른 모델을 학습시키는 것으로, 흔히 더 작거나 특화된 시스템을 만들기 위해 사용됩니다.
백악관은 접근 규칙이나 지식재산권 보호를 위반하는 은밀한 추출에는 조치를 취하겠다고 위협하면서도, 합법적인 증류는 옹호해 왔습니다. 이 구분은 전체 모델 아키텍처를 금지하는 대신 행위에 집행의 초점을 맞춥니다.
그러나 이는 어려운 질문도 남깁니다. 모델의 행동은 여러 출처에서 학습한 정보를 반영할 수 있으며, 한 개발자가 다른 개발자의 결과물을 불법적으로 복제했음을 입증하려면 외부인이 이용할 수 없는 증거가 필요할 수 있습니다.
과도하게 광범위한 집행은 기존 연구소들을 경쟁으로부터 보호할 수 있다. 반면 느슨한 집행은 접근 통제를 우회하고 비용이 많이 드는 독점 연구를 재현하는 기업에 보상을 줄 수 있다.
어느 쪽이 더 작은 악인지는 어떤 실패가 바로잡기 더 어려운지에 달려 있다. 위험한 오픈 모델은 회수할 수 없다. 소수 기업이 장악한 폐쇄형 모델 시장은 되돌리기 위해 막대한 비용이 드는 종속 구조를 고착화할 수 있다.
대다수 일반적인 엔터프라이즈 워크로드에서는 두 번째 위험이 더 즉각적이다. 심각한 사이버 또는 생물학적 역량에 근접한 시스템에서는 비가역성이 더 중요해진다.
가장 강력한 정책은 이 사례들을 동일하게 취급하지 않을 것이다. 측정 가능한 역량이 정해진 임계값을 넘을수록 더 엄격한 평가와 공개 기준을 적용하면서도, 오픈 개발은 보존할 것이다.
오픈 웨이트의 성패를 가를 세 가지 신호
다음 단계는 또 한 차례의 이념적 주장 대결이 아니라 역량 테스트, 엔터프라이즈 도입, 그리고 표적형 규제로 결정될 것이다.
첫 번째 신호는 새로운 오픈 모델이 남아 있는 사이버 역량 격차를 좁히는지 여부다. Kimi K3는 시뮬레이션 공격 경로의 17단계에 도달한 반면, 선도적인 폐쇄형 시스템의 평균은 28.5단계였다.
향후 평가는 이 격차가 좁혀지는지, 그리고 오픈 모델이 임의 코드 실행을 더 일관되게 달성하는지를 보여줘야 한다. 빠른 성능 향상은 역량 기반 공개 통제의 근거를 강화할 것이다.
또한 제공업체의 접근 제한이 지속적인 안전 우위를 유지할 수 있다는 주장도 약화할 것이다. 폐쇄형 연구소는 몇 달 단위로 측정되는 선도 격차를 주된 보안 장벽으로 의존할 수 없다.
두 번째 신호는 검증된 엔터프라이즈 배포다. 오픈 웨이트는 조직이 시연과 벤치마크 리더보드 밖에서 성공적으로 활용할 때에만 전략적으로 중요해진다.
구매자는 규제 환경, 프라이빗 클라우드, 보안 운영, 소프트웨어 개발, 지식 워크플로에서의 도입을 주시해야 한다. 증거에는 신뢰성, 운영 비용, 감사 결과, 사고 발생률이 포함돼야 한다.
통제된 배포가 늘어나면 고객 주권에 관한 연합의 주장을 뒷받침하게 된다. 빈번한 구성 실패나 취약한 모니터링은 분산된 책임이 위험을 증폭할 수 있다는 Anthropic의 경고를 뒷받침할 것이다.
세 번째 신호는 미국 규제 조치의 형태다. 불법적인 모델 추출을 겨냥한 표적형 규칙은 특정 행위를 다루면서도 정당한 오픈 개발을 보존할 수 있다.
중국 모델에 대한 광범위한 제한은 국가안보 우려가 접근의 상업적 이익보다 우선하는지를 시험할 것이다. 역량 임계값은 규제기관이 일반적인 오픈 모델과 이례적으로 위험한 모델을 구분할 수 있는지를 시험할 것이다.
Google, OpenAI, Meta, Nvidia, Microsoft 및 다른 서명자들은 이제 오픈 웨이트 가용성에 자신들의 공개 입장을 연계했다. 이들의 제품 결정은 그들이 보낸 서한만큼 중요할 것이다.
이들 기업이 더 강력한 다운로드 가능한 모델을 공개한다면, 이 연합은 실질적인 아키텍처 전략을 대표한다. 최고의 시스템을 폐쇄형 서비스용으로만 남겨 둔다면, 이 성명은 이들이 완전히 주도하지 않는 생태계에 대한 정책적 방어에 일부 그친다.
현재 google news 보도를 바탕으로 한 가장 안전한 결론은 오픈 웨이트 AI가 보안을 해결했다는 것이 아니다. 폐쇄형 접근이 더 이상 안전하다는 자동적인 추정을 받을 만하지 않다는 것이다.
조직은 이제 통제권이 어디에 있어야 하는지에 관한 구체적인 결정을 내려야 한다. 호스팅 모델은 운영 부담을 줄일 수 있는 반면, 오픈 모델은 데이터 경계, 이식성, 독립적인 테스트를 보존할 수 있다.
팀은 어느 경로를 선택하기 전에 워크로드를 분류해야 한다. 민감한 데이터, 연속성 요구사항, 평가 역량, 내부 보안 전문성은 단일 벤치마크 순위보다 더 큰 비중을 두어야 한다.
또한 양측 모두에게 증거를 요구해야 한다. 폐쇄형 제공업체는 모니터링, 업데이트 위험, 버전 안정성, 사고 대응을 문서화해야 한다. 오픈 개발자는 출처, 평가, 한계, 안전한 배포 지침을 공개해야 한다.
향후 몇 달은 오픈 웨이트 옹호자들이 배포력을 신뢰할 수 있는 엔터프라이즈 인프라로 전환할 수 있는지를 보여줄 것이다. 또한 비가역적인 공개가 초래하는 위험을 더 폭넓은 방어적 접근이 상쇄한다는 점도 입증해야 한다.
다음 독립 사이버 평가, 문서화된 배포 사례, 규제 제안을 주시해야 한다. 이러한 신호는 오픈 웨이트가 진정으로 더 작은 악인지, 아니면 단지 시장이 현재 선호하는 위험인지를 드러낼 것이다.


