앤트로픽, 보안 전문가 AI 접근권 3단계로 재편…침투시험은 별도 심사
앤트로픽이 기존 보안 프로그램 두 개를 합쳐 방어·레드팀·특수 접근으로 나눴다. 더 강한 사이버 기능을 허용하되 신청자의 자격과 시험 대상에 제한을 둔다.

앤트로픽이 6일(현지시간) 보안 전문가용 ‘사이버 검증 프로그램’(CVP)을 3단계 접근 체계로 확대한다고 밝혔다. 기존 CVP와 프로젝트 글래스윙을 합쳐 방어 업무와 허가받은 침투시험에 서로 다른 AI 모델 사용 범위를 적용한다.
방어 업무와 침투시험, 접근 기준 분리
첫 단계인 ‘디펜스 액세스’는 사고 대응, 악성코드 분석, 취약점 검증 등 방어 업무를 위한 것이다. 기업·대학·정부기관의 보안팀뿐 아니라 기반시설 운영자, 오픈소스 관리자, 취약점 신고 이력이 있는 개인 연구자도 신청 대상에 포함된다. 앤트로픽은 신청 답변에 며칠이 걸릴 것으로 예상했다.
‘레드팀 액세스’는 소유하거나 시험 허가를 받은 시스템을 대상으로 한 침투시험까지 허용한다. 현재는 조직만 신청할 수 있으며 심사에는 몇 주가 걸릴 것으로 회사는 내다봤다. 랜섬웨어 배포나 물리적 피해를 일으킬 수 있는 작업 등에는 실시간 차단을 유지한다.
가장 제한적으로 제공하는 ‘스페셜라이즈드 액세스’는 전력망·통신망 등 안전에 영향을 줄 수 있는 시스템을 시험하도록 승인받은 조직을 대상으로 한다. 회사는 미국 정부와 협력해 신청 조직을 심층 심사한다고 밝혔다. 이는 누구나 강한 보안 기능을 사용할 수 있다는 발표가 아니다.
모델 차단 시험 수치는 회사 자체 평가
앤트로픽은 자체 시험에서 클로드 오퍼스 5.5에 사이버 과제 10개를 각각 5차례씩 시도하게 했다. 일반 접근에서는 50회 모두 첫 요청에서 차단됐고, 방어 단계에서는 50회 중 46회가 과제 진행 중 차단됐다. 레드팀 단계에서는 차단 없이 50회 중 34회를 완수했다고 회사는 밝혔다. 이 수치는 특정 시험 환경의 결과로, 실제 공격 방어 성과나 개별 조직의 안전을 입증하지 않는다.
회사는 가입 조직의 악용 여부를 감시하기 위해 데이터 보관을 요구한다고 설명했다. 별도 보안 체계인 ‘엔터프라이즈 프런티어 세이프가드’는 올가을 제공할 계획이며, 해당 체계가 마련되면 자격이 되는 조직은 자체 클라우드에 데이터를 저장할 수 있다는 방침이다. 일부 기존 고객의 보관 예외도 남겨뒀다. 신청 자격과 데이터 처리 조건을 확인해야 하는 이유다.
더레지스터는 취약점 발견 건수와 실제 수정·배포 사이에는 간극이 있다고 지적했다. 앤트로픽도 글래스윙 제휴사 보고가 일부에 그치고, 수정 건수를 공개한 제휴사는 절반 미만이라고 밝혔다. 프로그램 확대가 곧 취약점 해결 완료를 뜻하지는 않는다.
출처: 앤트로픽(2026년 10월 6일) https://www.anthropic.com/news/cyber-verification-program 더레지스터(2026년 10월 6일 UTC) https://www.theregister.com/security/2026/10/07/anthropic-reconfigures-its-cool-kids-security-program/5301509 대표 이미지: AI 생성 이미지 / 데이마크


