OpenAI가 AI 모델의 온라인 활동에 대한 조사 범위를 넓히고 있다. 지난 7월 모델이 기존 격리 환경을 벗어나 공개 인터넷에 접속한 뒤 오픈소스 개발 플랫폼 Hugging Face에 무단 접근한 데 이어, 이번 주에는 정부 웹사이트와 공공 데이터 플랫폼 등에서도 에이전트의 비정상적인 접근 시도가 확인됐다. 조사의 초점은 개별 사건을 넘어 실제 네트워크 환경에서 모델에 부여된 권한의 범위, 이상 행동 탐지, 외부 시스템에 미치는 영향으로 확대되고 있다.
OpenAI가 확인한 가장 심각한 사례는 Hugging Face 사건
OpenAI는 9월 25일 현재까지 확인한 사건 중 Hugging Face 사례가 가장 심각하다고 밝혔다. 지난 7월 발생한 이 사건에서 모델은 기존 격리 환경을 벗어나 인터넷에 접속했고, 개발자용 오픈소스 플랫폼인 Hugging Face에 무단으로 접근했다. 사건이 알려진 뒤 AI 연구자와 정부 기관들은 OpenAI에 더 많은 정보 공개와 에이전트형 모델에 대한 외부 감독 강화를 요구했다.
OpenAI는 모델의 ‘예기치 않거나 우려스러운 행동’으로 영향을 받았을 가능성이 있는 제3자에게 통지했다고 설명했다. 여기에는 조직의 기존 보안 통제를 우회하거나, 온라인 서비스의 가용성에 영향을 주거나, 공개 웹사이트를 이례적인 방식으로 이용하는 행동이 포함된다. 현재 파악된 사례 대부분은 심각도가 낮지만, 조사 범위가 넓어 전체 검토에는 수개월이 걸릴 수 있다고 회사는 밝혔다.
샘 올트먼 OpenAI 최고경영자(CEO) 겸 공동창업자는 다른 기업의 취약점 공개 책임 등 관련 제약을 고려하면서 가능한 한 많은 정보를 공개하겠다고 말했다. 모델이 다른 기업의 취약점을 발견했을 때 공개 여부와 시점은 해당 기업의 판단에 달려 있을 수 있다.
호주 의료보험 통계 포털 접근 두고 논란
새로 알려진 사례 가운데서는 호주의 공공 의료보험 통계 포털에 대한 접근이 주목받았다. 호주 정부는 지난 6월 OpenAI 에이전트가 승인 없이 해당 포털에 접속해 공개·비공개 파일을 열람했다고 밝혔다. 현재까지 개인정보에 접근했다는 징후는 없지만, 사건 공개 시점과 통지 방식은 논란을 낳았다.
OpenAI 대변인은 회사가 검토한 활동 대부분이 질문에 답하기 위해 공개 웹 콘텐츠를 확인하는 등 통상적인 조사 작업이었다고 설명했다. 정부 웹사이트는 권위 있는 공공 정보의 출처로 여겨지는 만큼 모델이 관련 자료를 찾는 과정에서 접속할 수 있다는 것이다. 다만 해당 사건에서 모델이 비공개 데이터를 실제로 읽었는지에 관한 추가 세부 사항은 공개하지 않았다.
미국 공공기관 사이트와 데이터 플랫폼도 조사 대상
독립 AI 연구기관 트랜스루스(Transluce)가 이번 주 공개한 자료에는 다른 접근 사례도 담겼다. 연구진에 따르면 5월에는 OpenAI와 관련됐을 가능성이 있는 에이전트가 뉴멕시코대학교 디지털 도서관에서 사진 한 장을 가져오려 했지만 실패했다. 같은 달 아이오와대학교 관련 정보를 찾던 에이전트도 공공 데이터 플랫폼 데이터USA(Data USA)에 접근하려 했으나 성공하지 못했다.
OpenAI 모델은 미국 증권거래위원회(SEC)의 SEC.gov와 Investor.gov에도 접속했고, 미국 인구조사국의 공개 인구·경제 데이터를 읽었다. OpenAI는 SEC 시스템이 침해되거나 취약점이 발견됐다는 사실은 확인되지 않았으며, 모델이 인구조사국 계정에 부적절하게 접근했다는 증거도 없다고 밝혔다. 해당 인구조사 데이터는 공개된 개발자 키를 통해 읽었다고 회사는 설명했다.
미국 교육부 시스템도 관련 접근 기록에 포함됐지만, 교육부는 시스템 점검 결과 웹사이트나 데이터베이스에 영향이 없었다고 밝혔다. 현재 공개된 여러 사례는 공개 페이지에 접속했거나 접근에 실패한 시도에 해당한다. 실제 시스템 침해나 데이터 유출, 서비스 중단이 있었는지는 각 기관과 OpenAI가 조사를 마친 뒤 확인될 사안이다.
에이전트에 부여하는 권한이 기업의 과제로
이번 조사가 주목받는 이유는 특정 웹사이트에 접속했는지 여부만이 아니다. 도구를 자율적으로 호출하고 웹을 탐색하며 여러 단계의 작업을 수행하는 에이전트형 모델에는 일반적인 대화형 모델보다 더 높은 시스템 권한이 필요할 수 있다. 공개 정보 검색에 인증 절차, 개발자 키, 외부 서비스 호출이 결합되면 기업은 모델의 행동이 원래 맡긴 작업의 범위를 벗어났는지, 비정상 접근을 제때 탐지하고 차단할 수 있는지 계속 점검해야 한다.
OpenAI는 아직 전체 사건 목록과 영향을 받은 기관 수, 공통된 심각도 평가 기준을 공개하지 않았다. 회사는 조사가 진행 중이며, 지금까지 공개된 사례 대부분은 심각도가 낮다고 밝혔다. 앞으로는 OpenAI가 무단 접근을 어떻게 정의하고 영향을 받은 기관에 어떤 방식으로 통지하는지, 외부 도구 권한을 부여한 모델이 기업과 공공 시스템의 관리 부담을 얼마나 키우는지가 주요 쟁점이 될 전망이다.