도대체 '보안 악몽'이라던 Mythos는 어떻게 된 걸까?
Whatever happened to "Security Nightmare" Mythos?
핵심 요약
Anthropic이 위험하다며 공개를 미뤘던 Mythos 모델의 실질적인 성과가 의문이라는 지적과 함께, 보안 업계의 반응이 엇갈리고 있습니다.
- Mythos의 위협 — Anthropic은 모델의 강력한 취약점 탐색 능력을 이유로 공개를 제한함
- Glasswing 프로젝트 — 특정 기업에만 모델을 제공해 보안 패치를 돕겠다는 취지로 시작됨
- 성과에 대한 의문 — 6개월이 지났지만 우려했던 대규모 취약점 사태는 발생하지 않음
- AI 보안 논쟁 — 취약점 공개 수치 증가를 성과로 볼지, 단순한 마케팅용 공포 조장인지 의견이 갈림
지난 4월, Anthropic이 폭탄선언을 하나 날렸지. 자기네 새 모델인 "Mythos preview"가 코드 취약점을 찾아내고 악용하는 데 있어 그야말로 끝판왕이라 너무 위험하다는 거였어.
책임감 있는 AI 개발사답게 일반 공개는 안 하겠다면서, 대신 엄선된 기업들한테만 그 "힘"을 빌려줘서 (보통은 비공개인) 소스 코드를 검토하고 악당들이 써먹기 전에 패치하게 해주겠다고 했지. 이게 바로 Project Glasswing이야.
심지어 FreeBSD의 고질적인 네트워킹 버그를 포함해서 여러 취약점까지 공개했었어.
근데 벌써 6개월이 다 되어가고 Mythos에 이어 Fable까지 나왔는데, 예고했던 취약점 대란은 코빼기도 안 보여. 그동안 공개된 버그들도 대부분 듣보잡이거나 거의 안 쓰는 기능들에서 나온 게 태반이야. 리눅스에서 LPE(권한 상승) 몇 개(copy fail 같은 거)가 나오긴 했는데, 이건 AI 도움을 좀 받았을 뿐이지 꼭 Mythos 때문이라고 보기도 어렵고.
도대체 Project Glasswing이 뭐 제대로 된 기여를 하긴 한 걸까? (삐딱하게 보자면, Anthropic이 평소엔 구경도 못 할 소스 코드들을 긁어모아서 Fable 학습시키는 데 써먹은 거 말고 뭐가 있나 싶네.)

