ToolNavs 유용한 AI 도구 찾기
도구 제출 로그인
돌아가기 AI 정보
Anthropic, 사이버 검증 프로그램 확장: 3단계 권한으로 보안팀에 최강 모델 개방

Anthropic, 사이버 검증 프로그램 확장: 3단계 권한으로 보안팀에 최강 모델 개방

AI 정보 • Admin • • 8 회 조회

Anthropic은 2026년 10월 6일 공식 뉴스 페이지를 통해 확장된 사이버 검증 프로그램(Cyber Verification Program, CVP)을 발표했다. 그동안 따로 운영해 온 Project Glasswing와 기존 CVP를 단계형 단일 체계로 합친 것이다. 심사를 통과한 보안 전문가는 사이버 차단이 완화된 Claude 모델, 즉 Claude Opus 5.5와 Claude Sonnet 5.5, Claude Mythos 5.1을 방어 업무와 승인된 테스트에 사용할 수 있다.

왜 별도의 문이 필요한가

사이버 능력은 본질적으로 이중 용도다. 방어자가 취약점을 찾는 데 도움 되는 모델은 공격자가 그 취약점을 악용하는 데도 도움이 된다. 그래서 Anthropic의 일반 공개 모델에는 보수적인 사이버 안전장치가 적용돼 대부분의 공격형 보안 요청이 차단되지만, 정당한 방어 업무까지 막히는 부작용이 있었다. 지난 반년 동안 Project Glasswing는 핵심 소프트웨어를 지키는 조직에, 기존 CVP는 심사된 보안팀에 각각 좁은 문을 열어 왔다. 이번 확장은 이 둘을 단계형 하나의 문으로 합친 것이다.

3단계 권한은 각각 무엇을 허용하는가

1단계인 방어 접근(Defense Access)은 보안 운영, 사고 대응, 멀웨어 리버스 엔지니어링, 취약점 분석과 검증을 다룬다. 신청 대상은 넓다. 기업과 비영리단체, 대학, 정부 기관의 보안팀, 지역 병원과 지자체 공공시설 같은 핵심 인프라 운영자, 소규모 보안 회사, 오픈소스 유지관리자, 취약점 보고 실적이 있는 개인 연구자가 포함되며, Anthropic은 며칠 안에 답하는 것을 목표로 한다고 밝혔다.

2단계인 레드팀 접근(Red Team Access)은 방어 용도에 더해 승인된 침투 테스트와 레드팀 훈련을 허용하며, 조직만 신청할 수 있고 개인 연구자는 대상이 아니다. 심사에 몇 주가 걸리고, 그 기간에는 방어 접근이 먼저 부여된다. 무제한도 아니다. 랜섬웨어 배포나 물리 시스템 파괴처럼 신체적 피해나 대규모 혼란을 일으킬 수 있는 행위는 여전히 실시간으로 차단된다.

3단계인 특수 접근(Specialized Access)은 차단이 가장 적고, 심층 심사를 거친 극소수 조직에만 허용된다. 항공 운항 시스템, 전력망, 통신망, 은행 간 이체 인프라, 정부 행정망처럼 인명과 시장에 영향을 줄 수 있는 안전 핵심 시스템을 테스트할 권한이 있는 조직이 대상이며, 심사는 미국 정부와 협력해 진행된다. 기존 Project Glasswing 회원은 이 단계로 이전된다.

안전장치를 단계화해도 실제로 막히는가

Anthropic은 대조 테스트 결과도 함께 공개했다. 다단계 사이버 작전 시나리오 10개로 구성된 CyScenarioBench에서 Claude Opus 5.5를 평가하고, 단계마다 시나리오당 5회씩 시도했다. CVP 권한이 없으면 모든 작업이 첫 프롬프트에서 차단됐다. 방어 접근에서는 50회 중 46회가 중간에 차단됐고 4회가 완료됐다. 레드팀 접근에서는 차단이 한 번도 없었고, 50회 중 34회가 완료돼 안전장치를 전혀 적용하지 않았을 때의 완료율과 사실상 같았다.

이 숫자가 말하는 바는 명확하다. 단계화는 안전장치를 없애는 것이 아니라, 차단 강도를 신청자에 대한 심사 깊이와 연결하는 것이다. 또 다른 근거는 Project Glasswing에서 나왔다. 2026년 4월부터 7월까지 참여 조직이 Claude Mythos 모델을 이용해 확인된 소프트웨어 취약점을 최소 12만 9000건 찾아냈다.

주의할 제약은 두 가지다. 참여 조직은 Anthropic이 오용을 감시할 수 있도록 데이터 보존을 원칙적으로 받아들여야 한다. 데이터 무보존과 강력한 안전장치를 결합한 새 방식 Enterprise Frontier Safeguards는 올가을 후반에 나올 예정이다. 그리고 심사 기준과 단계 판정 전체를 Anthropic이 직접 운영한다는 점도 있다. 신청 규모가 커져도 이 체계가 유지될지는 더 많은 조직이 실제 절차를 마쳐 봐야 알 수 있다. 보안팀에게 당장의 실무는 구체적이다. 자신의 업무가 어느 단계의 범위에 드는지 확인하고 그에 맞춰 신청하는 것이다.

추천 도구

더보기