여러 사이버 보안 연구자들이 OpenAI의 Trusted Access for Cyber (TAC) 프로그램에 대한 접근 권한을 갑자기 잃었다고 밝혔다. 이 프로그램은 심사를 통과한 연구자들이 보안 연구를 수행할 때 일반 사용자에게 적용되는 제한보다 완화된 제약 아래 회사의 모델을 사용할 수 있도록 하는 제한적 프로그램이다. OpenAI는 취소가 자사 측의 기술적 오류로 인해 발생했다고 확인했다.
영향을 받은 사용자들이 ChatGPT에서 Cyber 페이지를 열었을 때, 신원을 확인할 수 없거나 현재 계정이 자격을 갖추지 못했다는 메시지가 표시됐다. TechCrunch와 대화한 연구자 5명은 이 문제를 겪었다고 밝혔으며, 영향을 받은 사람의 수와 오류의 지리적 범위는 여전히 명확하지 않다.
사용자들에게 무슨 일이 발생했나?
OpenAI가 한 연구자에게 보낸 메시지에 따르면, 제한된 수의 사용자에게 영향을 미친 기술적 문제로 인해 Daybreak Blue 등급에 대한 접근 권한이 취소됐다. 회사는 공식 포럼에 올린 답변과 X 플랫폼의 게시물을 통해 일부 사용자의 이 등급 접근 권한이 더 이상 활성화되어 있지 않으며, 이를 유지하려면 다시 확인해야 한다고도 밝혔다.
OpenAI는 영향을 받은 연구자들에게 프로그램에 다시 신청하고 신원 확인 절차를 완료해 달라고 요청했다. TechCrunch가 대화한 모든 연구자는 미국과 유럽 이외의 지역에 거주한다고 밝혔으며, 이는 문제가 특정 지역과 관련되어 있을 가능성을 시사할 수 있다. 그러나 회사는 이를 확인하지 않았고 취소의 지리적 범위에 대한 최종 설명도 제공하지 않았다.
TAC 프로그램은 무엇을 제공하나?
TAC에 가입하려면 신분증을 제출하고 OpenAI의 평가를 받아야 한다. 이 프로그램은 신뢰할 수 있는 방어 연구자들에게 더 강력한 모델을 제공해 취약점을 발견하고 기업에 보고하도록 지원하며, 이를 통해 결함 수정을 앞당기는 것을 목표로 한다. 반면 이 메커니즘은 사이버 범죄자들이 같은 모델을 사용해 기업에 대한 침입 방법을 개발하거나 취약점을 악용하는 것을 막는 것을 목표로 한다.
Daybreak Blue는 개인 연구자에게 제공되는 최신 등급으로, OpenAI가 8월 10일 출시했다. 이 등급은 GPT-5.6 Sol을 비롯한 고급 범용 모델에 대한 접근 권한을 제공하며, 취약점 발견, 코드 검토, 악성 소프트웨어 분석, 사고 대응, 패치 검증 등 승인된 보안 방어 작업에 맞춰진 통제를 적용한다.
회사는 동시에 Daybreak Red라는 더 높은 등급도 출시했다. 이 등급은 승인된 취약점 연구, 익스플로잇 검증, 보안 테스트를 포함한 사이버 보안 연구를 위해 맞춤 제작된 모델에 대한 접근 권한을 제공한다.
이 오류가 중요한 이유는 무엇인가?
이러한 유형의 프로그램은 승인된 방어적 사용과 악의적 사용을 구분하는 데 의존한다. 따라서 실수로 접근 권한을 철회하면 개별 계정에만 영향을 미치는 것이 아니라, 보안 테스트 및 보고 절차에서 모델을 사용하는 연구자들에게 혼란을 초래한다. 또한 사용자들에게 다시 확인하도록 요구한 것은 연구자가 프로그램에 승인된 이후에도 사이버 보안 분야의 고급 모델 기능에 대한 접근 권한이 심사 절차의 지속적인 이행과 연결되어 있음을 보여준다.
이번 사건은 OpenAI와 Anthropic이 부과하는 통제에 대해 방어 및 공격 보안 연구자들이 비판하는 가운데 발생했다. 이들은 일부 제한이 합법적인 보안 작업을 방해할 수 있다고 말한다. Anthropic은 Cyber Verification Program (CVP)이라는 유사한 프로그램을 제공한다.