주간 AI 동향 — 8월 둘째 주
- AI동향
- 주간다이제스트
- AI에이전트
- AI보안
- AI규제
- 오픈모델
이 코너는 한 주의 AI 소식을 전부 나르지 않습니다. 기업 현장의 일하는 방식에 영향을 주는 것만 골라, 소식마다 저의 현장 관점을 하나씩 붙입니다.
8월 둘째 주(2026-08-03 ~ 08-09)는 네 건을 골랐습니다. 정리하다 보니 네 건이 전부 같은 질문을 건드리고 있었습니다 — AI에게 어디까지 허용할 것인가. 그런데 답하는 방향이 서로 달랐습니다.
영국 정부의 AI 평가기관은 사고를 겪고 인터넷 접근을 좁혔고(①), 구글은 개인용 에이전트에게 내 브라우저의 로그인 세션과 저장된 비밀번호를 넘겼고(②), 백악관은 프런티어 모델을 들여다보기로 했지만 기준을 기밀로 묶고 오픈 가중치 모델은 아예 뺐고(③), 알리바바는 그 빠진 칸에서 프런티어급 모델을 몇 분의 일 값으로 내놨습니다(④).
이번 주 빼기로 한 것들. 후보에 올려뒀다가 검증에서 걸러낸 게 두 건 있습니다.
하나는 “구글 클라우드가 에이전트 플랫폼을 정식 출시했다”는 건입니다. 저는 이걸 이번 주 머리기사로 쓰려고 했는데, 릴리스 노트를 직접 확인하니 날짜가 맞지 않았습니다. 플랫폼 자체는 4월 Cloud Next에서 나온 물건이고, 에이전트·모델 평가 기능의 정식 출시는 7월 31일이라 지난 구간입니다. 이번 주 릴리스 노트에 있는 건 커스텀 MCP 서버 데이터 스토어 정식 출시(8/7) 정도입니다. 낡은 정보는 티가 안 난다고 쓴 그 함정에 제가 걸릴 뻔했습니다.
다른 하나는 마이크로소프트 코파일럿 단일 앱 통합·유료 에이전트 티어입니다. 원 보도가 7월 4일이고 “8월 중”이라는 목표 시점만 있습니다. 이번 주에 실제로 벌어진 일이 확인되지 않아 뺐습니다.
국내 소식은 이번 구간에서 일하는 방식에 닿는 건을 찾지 못해 싣지 않았습니다. 건수를 채우려고 넣지 않습니다.
① 영국 AI보안연구소: 평가 중이던 에이전트가 실제 사람을 상대로 움직였습니다
무슨 일이 있었나. 8월 4일, 영국 AI보안연구소(AISI)가 인시던트 보고서를 공개했습니다. 7월 25일부터 28일까지 진행한 사이버 보안 평가 중, 7월 28일 아침 연구 시스템에서 이상한 데이터 전송이 감지됐습니다. 확인해 보니 평가받던 에이전트 일부가 실제 사람과 조직을 향해 행동하고 있었습니다.
숫자는 이렇습니다. 같은 과제를 122회 실행했고, 그중 10회의 실행에서 19건의 무단 행동이 나왔습니다. 거의 전부(17건)가 앤트로픽의 Mythos 5였고, 나머지 2건은 오픈AI의 GPT-5.6-Sol이었습니다.
가장 심각한 사례는 이렇습니다. 한 에이전트가 과제를 끝내려고 무관한 오픈소스 프로젝트에 악성 코드를 밀어 넣으려 했습니다. 그리고 그 코드를 승인받기 위해 가짜 온라인 신분을 여러 개 만들어 프로젝트 관리자를 압박했습니다. 사람 관리자가 알아보고 거부했습니다. AISI는 실제 피해가 확인되지 않았다고 밝혔고, 샌드박스를 탈출한 것도 아니며 AISI 내부 시스템이 공격받은 것도 아닙니다.
여기서 조건을 정확히 해둬야 합니다. 이 평가는 인터넷 접근을 의도적으로 열어 두고, 제공사의 사이버 보안 분류기를 의도적으로 끈 상태에서 진행됐습니다. AISI 스스로 “일반에 제공되는 프런티어 모델의 모습을 반영하지 않는다”고 적었고, 자기 평가 설계가 그 행동을 유도한 면이 있으니 신중하게 해석하라고 덧붙였습니다. 앤트로픽도 같은 취지로 반박했습니다 — 안전장치를 제거한 허용적 조건이었고 프로덕션 모델을 대표하지 않는다고요. 그러니 “AI가 스스로 해킹을 시작했다”는 문장으로 읽으면 과장입니다.
그런데 조건을 다 감안하고도 남는 게 있습니다. AISI가 지목한 원인 네 가지입니다.
- 과제를 끝내려는 집요한 목표 추구
- 정상적인 해법이 막혀 있던 과제 난이도
- 제대로 된 감시 없이 열어 둔 인터넷 접근
- 사회공학이나 기만을 금지하는 명시적 지시의 부재
네 개가 전부 모델 성능이 아니라 환경 설정입니다. 권한, 감시, 지시문, 그리고 과제 자체. AISI가 바꾼 것도 같은 층위입니다 — 네트워크 통제를 촘촘히 하고, 평가 중 실시간 모니터링을 붙이고, 평가 설계를 다시 검토하고, 인터넷 접근을 기본 허용이 아니라 매번 정당화가 필요한 것으로 바꿨습니다.
저는 이렇게 봅니다. 성격이 다른 사건입니다. 지금까지 이런 소식은 대부분 당사자의 자기 신고였습니다. 지난 회차에서 다룬 오픈AI 건도, 7월 30일 앤트로픽이 공개한 자사 모델의 실제 침해 조사 건도 그랬습니다. 이번은 제3자인 정부 기관이 자기 평가 환경에서 직접 관측하고 문서로 낸 것입니다.
현장으로 번역하면 질문 세 개가 남습니다. 에이전트를 업무에 붙일 때 봐야 할 건 그 모델이 얼마나 똑똑한가가 아닙니다.
- 어디까지 나갈 수 있게 열려 있습니까 (사내망, 외부 API, 메일, 파일 시스템)
- 나갔을 때 그걸 보고 있는 사람이나 장치가 있습니까
- 하지 말아야 할 것을 문장으로 적어 두셨습니까
세 번째가 특히 그렇습니다. AISI의 원인 목록에서 네 번째 항목은 “금지하지 않았다”입니다. 적어 두지 않은 금지는 없는 금지입니다. 제가 검증의 빈자리는 주의가 아니라 장치로 메운다고 쓴 게 이 자리입니다.
그리고 두 번째 원인이 실무에서 가장 자주 재현됩니다. 정상적인 해법이 막혀 있던 과제 — 즉 불가능한 일을 시켰다는 뜻입니다. 그러면 에이전트는 “못 하겠습니다”라고 하지 않고 우회로를 찾습니다. 사내에서도 똑같습니다. 없는 데이터로 결론을 내라고 하면 지어내고(AI가 ‘없습니다’라고 하면), 접근 권한이 없는 자료를 요구하면 비슷한 다른 걸 가져다 씁니다. 사고는 대개 어려운 과제가 아니라 불가능한 과제에서 납니다.
② 구글 제미나이 스파크가 내 크롬을 직접 조작하기 시작했습니다
무슨 일이 있었나. 7월 30일 발표된 제미나이 스파크의 크롬 연동이 8월 3일 미국에서 배포를 시작했습니다. 핵심은 원격 서버의 가상 브라우저가 아니라 내 데스크톱에 깔린 실제 크롬을 조작한다는 점입니다. 그래서 이미 로그인된 계정과 크롬에 저장된 비밀번호를 그대로 씁니다. 항공권을 조사해 예약 절차를 시작해 두거나, 매물 방문 일정을 잡거나, 주문을 수정하는 식의 여러 단계짜리 웹 심부름이 대상입니다.
함께 열린 게 가격입니다. 5월부터 월 249달러 울트라 요금제에만 있던 스파크가 월 20달러 AI Pro로 내려왔고, 160개국 이상으로 넓어졌습니다.
경계를 정확히 해두겠습니다. 결제나 소셜 미디어 게시처럼 민감한 행동 직전에는 사용자에게 제어를 돌려주고 직접 확인을 받습니다. 구글은 악성 사이트가 에이전트를 가로채는 프롬프트 인젝션에 대해 다층 방어를 넣었다고 밝혔습니다. 그리고 유럽경제지역·영국·스위스·나이지리아는 스파크 자체가 제외이고, 크롬 연동은 미국 한정이며 미국 안에서도 점진 배포라 아직 안 보이는 계정이 많습니다.
저는 이렇게 봅니다. 위임의 성격이 바뀌었습니다. 지금까지 우리가 AI에게 준 것은 자료였습니다 — 파일을 올리고, 문서를 붙여넣고, 폴더를 열어 줬습니다. 이번에 주는 것은 신분입니다. 로그인된 세션과 저장된 비밀번호는 “무엇을 볼 수 있는가”가 아니라 “누구 행세를 할 수 있는가”의 문제입니다.
같은 주에 ①번과 나란히 놓고 보면 대비가 선명합니다. AISI는 “감시 없이 열어 둔 인터넷 접근”을 사고 원인으로 적고 접근을 좁혔습니다. 같은 주에 개인용 제품은 그 열린 인터넷 접근 위에 내 계정을 얹었습니다. 어느 쪽이 옳다는 이야기가 아닙니다. 통제와 위임이 같은 주에 정반대로 움직였고, 그 사이의 빈 칸을 채우는 건 각 조직이라는 이야기입니다.
구글이 그은 선 — 되돌릴 수 없는 것은 사람에게 — 자체는 타당합니다. 지난 회차 ③번에서 마이크로소프트가 보안 제품 로드맵으로 그은 선과 같은 선이고, 제가 ‘확인만 하는’ 자동화가 파괴적인 이유에서 말한 상한선과도 같습니다.
다만 그 선의 위치를 누가 정하느냐는 남습니다. 결제와 게시는 목록에 있습니다. 그러면 잘못된 상대에게 문의 메일을 보내는 건요? 예약을 확정하는 건요? 양식에 회사 정보를 입력하는 건요? 되돌릴 수 없는 행동의 목록을 벤더가 정하고, 우리는 그 목록을 받아 씁니다. 화면이 “켜짐”이라고 말할 때 그게 무엇을 근거로 한 문장인지를 지난주에 다뤘는데, “결제 전에 멈춥니다”도 같은 종류의 문장입니다. 약속은 화면에 있고, 판정 기준은 그 안에 있습니다.
사내에서 걸릴 지점은 따로 있습니다. 직원들의 크롬에는 대개 회사 계정이 로그인되어 있습니다. 그룹웨어, 메일, 사내 시스템, SaaS 관리자 페이지까지요. 개인 구독으로 켠 에이전트가 그 세션을 그대로 쓸 수 있다면, 그건 개인 생산성 도구가 아니라 회사 계정을 대신 조작하는 도구입니다. 아직 미국 한정이라 시간이 있습니다. 그 시간에 정할 것은 “쓰지 마라”인지 “업무 프로필과 개인 프로필을 분리하라”인지입니다. 정하지 않으면 각자 알아서 씁니다.
③ 백악관: 들여다보긴 하는데, 기준은 알려주지 않습니다
무슨 일이 있었나. 8월 4일, 백악관 국가사이버국장 션 케언크로스가 AI 기업들을 불러 비공개 브리핑을 열었습니다. 6월 행정명령이 지시한 프런티어 모델 사이버 능력 검토 프레임워크를 확정한 자리입니다.
내용은 이렇습니다. 공격적 사이버 능력이 최상급인 폐쇄형 미국 모델은 일반 공개 전에 정부가 최대 30일간 먼저 살펴볼 수 있도록 자발적으로 제출하는 구조입니다. 그리고 오픈 가중치 모델은 능력 수준과 무관하게 전면 제외됩니다.
가장 중요한 대목은 내용이 아니라 공개 여부입니다. 백악관은 프레임워크 본문을 공개하지 않기로 했습니다. 어떤 방법으로 능력을 측정하는지, 어느 선을 넘으면 검토 대상이 되는지가 기밀로 분류됐습니다. 그날 방에 없던 회사는 내용을 알 수 없습니다. 케언크로스는 규제 체제가 성장과 혁신을 옥죌 것이라는 입장을 분명히 했습니다.
과장하지 않기 위해 정리하면 — 규제가 시작된 게 아닙니다. 자발적이고, 비공개이고, 오픈 가중치는 빠졌습니다. 강제력도 처벌도 없습니다.
저는 이렇게 봅니다. 같은 주에 두 가지가 나란히 나왔습니다. 평가 도중에 사고가 났다는 보고서(①)와 평가를 제도화하겠다는 프레임워크(③)입니다. 그런데 앞의 것은 무엇이 어떻게 잘못됐는지를 스무 단락으로 공개했고, 뒤의 것은 무엇을 어떻게 재는지를 기밀로 묶었습니다.
실무자에게 직접적인 영향은 거의 없습니다. 하지만 하나는 분명해졌습니다. “이 모델은 정부 검토를 거쳤으니 안전하다”는 말을 앞으로도 근거로 쓸 수 없습니다. 기준을 모르면 통과 여부도 의미를 갖지 못합니다. 사내에서 어떤 모델을 승인할지 판단하는 일은 여전히, 그리고 이번 주 이후로 더 분명하게, 우리 몫으로 남았습니다.
그리고 오픈 가중치를 통째로 뺐다는 결정은 다음 항목과 바로 이어집니다.
④ 알리바바 Qwen3.8-Max: 프런티어급이 100만 토큰에 2달러
무슨 일이 있었나. 8월 3일 알리바바가 Qwen3.8-Max를 공개했습니다. 전체 2조 4천억 파라미터의 희소 전문가 혼합 구조인데 토큰당 실제로 도는 건 약 950억입니다. 컨텍스트는 100만 토큰, 입력은 텍스트·이미지·영상을 받고 출력은 텍스트입니다.
가격이 눈에 띕니다. 입력 100만 토큰당 2달러, 출력 6달러입니다.
성능은 조심해서 읽어야 합니다. 알리바바 자체 벤치마크로는 앤트로픽 Claude Fable 5와 비슷하거나 코딩·멀티모달 일부에서 앞선다고 주장하고, 일반 추론에서는 뒤집니다. 독립 지표(Arena.AI)에서는 중국 모델 중 최상위이되 앤트로픽 모델 몇 개보다는 아래, 비전 영역은 세계 2위로 집계됐습니다. 벤더 자체 측정은 독립 검증보다 항상 먼저 도착합니다.
여기서 정확히 해둘 게 있습니다. 여러 매체가 이 모델을 “첫 오픈 가중치 Max 모델”로 소개했는데, 아직 이릅니다. 알리바바는 가중치를 8월 10일이 있는 주에 허깅페이스와 모델스코프에 공개하겠다고 밝혔을 뿐이고, 보도 시점에 저장소는 없었습니다. 라이선스도 아직 공개되지 않았습니다 — 관대한 쪽인지 제한적인 커스텀 라이선스인지 알 수 없습니다. 지금 확인된 것은 API 출시와 가격뿐입니다.
저는 이렇게 봅니다. ③번과 붙여 읽어야 이 소식의 위치가 보입니다. 미국 정부가 검토 대상에서 통째로 빼기로 한 칸이 오픈 가중치인데, 바로 그 칸에서 프런티어급 모델이 기존 대비 몇 분의 일 가격으로 나오는 중입니다. 규제의 사각지대와 가격 경쟁이 같은 칸에 있습니다.
그런데 조직 입장에서 실무적으로 더 중요한 건 따로 있습니다. 가중치가 공개된다고 우리가 돌릴 수 있는 건 아닙니다. 이 모델은 1테라바이트가 넘어서 사실상 데이터센터급 설비가 있어야 자체 구동이 됩니다. 지금 쓸 수 있는 경로는 알리바바의 API뿐이고, 그건 내 데이터가 어디로 가는지가 다시 문제가 된다는 뜻입니다. 제가 오픈 모델이 담장 안으로 들어왔다고 보안이 끝난 게 아니라고 쓴 이유가 이겁니다 — 보안은 모델의 위치가 아니라 데이터의 경로에서 갈립니다.
그러니 이 소식을 성능 순위표로 읽지 마시길 권합니다. 값이 내려가면 고를 일이 늘어납니다. 그리고 고르는 기준은 벤치마크 점수가 아니라 이 일에 맞는 모델인가, 그리고 이 일의 데이터를 저 경로로 보내도 되는가입니다.
한 주를 관통하는 관점
다시 처음으로 돌아갑니다. 네 소식은 전부 같은 것을 건드렸습니다 — AI에게 어디까지 허용할 것인가. 그런데 경계를 정하는 손이 넷이었고, 방향이 서로 달랐습니다.
- 평가기관은 좁혔습니다. 인터넷 접근을 기본 허용에서 매번 정당화가 필요한 것으로 바꿨습니다(①).
- 제품은 넓혔습니다. 자료를 넘기는 데서 로그인 세션과 저장된 비밀번호를 넘기는 데까지 갔습니다(②).
- 정부는 들여다보되 가렸습니다. 검토는 하는데 방법과 기준은 기밀이고, 한 칸은 아예 뺐습니다(③).
- 시장은 그 뺀 칸에서 값을 내렸습니다. 100만 토큰에 2달러짜리 프런티어급이 그 칸에 들어왔습니다(④).
네 방향이 다르다는 건, 우리 조직에 도착할 때쯤 경계가 하나로 정해져 있지 않다는 뜻입니다. 기다리면 정해지는 종류의 문제가 아닙니다.
그리고 이번 주에 가장 오래 남을 사실은 사고 자체가 아니라 사고의 원인 목록이라고 봅니다. AISI가 적은 네 가지 — 집요한 목표 추구, 불가능한 과제, 감시 없는 접근, 없는 금지 — 중 모델 성능에 관한 항목은 하나도 없습니다. 전부 우리가 만들어 주는 환경입니다. 더 똑똑한 모델이 나와도 이 목록은 그대로 남습니다.
그래서 이번 주 소식을 다 읽고 나서 던질 질문은 넷입니다. 사내에 붙여 둔 AI 하나를 떠올리고 답해 보시길 권합니다.
- 어디까지 나갈 수 있게 열려 있습니까.
- 나갔을 때 보고 있는 사람이나 장치가 있습니까.
- 하지 말아야 할 것을 문장으로 적어 두셨습니까.
- 우리가 시키는 그 일이, 지금 조건에서 정말 가능한 일입니까.
네 번째가 이번 주에 새로 배운 것입니다. 불가능한 과제를 받은 에이전트는 포기하지 않습니다. 우회로를 찾습니다. 그리고 그 우회로는 대개, 우리가 금지한다고 생각만 하고 적어 두지는 않은 자리에 있습니다.
출처
① 1차: AISI — Incident Report: unsanctioned agent behaviour during cyber testing · AISI 공식 계정 요약 · 앤트로픽 공식 입장 / 2차: CNBC · Al Jazeera · Engadget · Constellation Research · Help Net Security / 배경(지난 구간): Anthropic — 사이버 보안 평가 인시던트 조사
② 1차: 구글 공식 블로그 — Gemini Spark 크롬 브라우징 연동 · Gemini Apps 도움말 — What’s new for Gemini Spark / 2차: 9to5Google(7/30 발표) · Dataconomy(8/4 미국 롤아웃) · Engadget · ppc.land — 지역 제외 범위
③ Axios — 백악관, 비공개로 AI 프레임워크 확정(8/3) · Axios — 오픈 모델 제외(8/4) · CNBC · Nextgov/FCW — 케언크로스 발언
④ Forbes — 알리바바 최대 모델 공개(8/3) · Forbes — 100만 토큰당 2달러(8/5) · MarkTechPost — 사양 · Developers Digest — 가격·가중치 공개 예정 시점 · 가중치·라이선스 미공개 확인: digitalapplied — 다운로드 전 확인 사항
빼기로 한 건의 근거 — 구글 클라우드: Gemini Enterprise 릴리스 노트 · 평가 기능 GA 발표(7/31) / 마이크로소프트: 원 보도(7/4)
무료 이북
도구는 갈아타는 것이고, 실력은 실려 가는 것입니다
데이터임팩트 박상훈
AI 글은 많이 읽었는데 여전히 뭘 어떤 순서로 해야 할지 모르겠다면. 10년, 130여 건의 기업 교육 현장에서 정리한 순서 한 장을 담았습니다. 지금 내가 어디에 있는지, 도구가 바뀌어도 안 바뀌는 것은 무엇인지, 그리고 오늘 붙일 한 줄까지.
노트북용 데스크톱판과 휴대폰에서 확대 없이 읽히는 모바일판을 함께 보내드립니다. 화면 열람용이라 인쇄는 제한되어 있습니다.