원글2026.09.03
같은 모델, 두 이름의 앤트로픽 신규 모델
앤트로픽이 어제 모델 두 개를 내놨습니다. 기반은 하나이고 이름만 둘입니다. 값을 가른 것은 성능이 아니라 쓰는 쪽의 신원입니다.
9월 2일 하루에 세 회사가 같은 모양의 발표를 했습니다. 앤트로픽은 클로드 페이블 5.1과 미소스 5.1을 함께 내놨습니다. 두 이름은 같은 기반 모델을 가리킵니다. 페이블은 회사의 운영 안전장치가 걸린 채 API와 주요 클라우드에서 일반에 열리고, 미소스는 그 안전장치가 평소 막아 두는 능력이 필요한 보안·생명과학 기관 가운데 심사를 통과한 곳에만 열립니다. 터미널벤치 4.0 점수는 페이블이 55.8%, 미소스가 60.9%이고, 회사는 이 차이가 안전장치의 개입에서 나온다고 밝혔습니다.
같은 날 구글은 제미나이 3.8 플래시와 함께 3.8 플래시 사이버를 공개했습니다. 이 모델은 정부와 의료·통신을 비롯한 중요 기반시설 운영자, 그리고 심사를 거친 보안 연구자에게 페어윈드 프로그램을 통해서만 제공되고 파트너는 크라우드스트라이크와 팔로알토네트웍스를 포함해 650곳이 넘습니다. 오픈AI는 아스트라가 자사 프리페어드니스 프레임워크에서 처음으로 사이버 보안 크리티컬 등급에 해당한다고 밝혔습니다. 알려진 취약점으로 공격 코드를 만드는 익스플로잇벤치에서 100%를 받았고, 탈옥 시도를 거절한 비율은 91.5%로 GPT-5.6 솔의 59%보다 높습니다. 접근은 소수 테스터로 시작해 데이브레이크 블루 프로그램으로 넓힙니다.
이 발표들을 두고 나오는 해석은 대체로 하나입니다. 모델이 위험해져서 회사들이 조심하기 시작했다는 것입니다. 절반은 맞습니다. 다만 이 설명으로는 왜 조심하는 방식이 능력을 줄이는 것이 아니라 나누는 것인지가 풀리지 않습니다. 위험하면 그 기능을 빼면 됩니다. 세 곳 모두 빼지 않고 문을 달았습니다.
파는 단위가 모델에서 자격으로 바뀝니다
지금까지 모델의 값은 토큰 단가였습니다. 백만 토큰에 얼마인지가 정해지면 누가 사든 같은 물건을 받았습니다.
안전장치를 등급으로 나누면 셈이 달라집니다. 같은 가중치에서 제품이 둘 나옵니다. 하나는 값만 내면 되고 다른 하나는 심사를 통과해야 합니다. 5.1점의 차이에 붙은 값은 돈이 아니라 서류입니다.
그러면 유통이 사업이 됩니다. 누구를 통과시킬지 정하는 절차와 그 절차를 견디는 조직, 통과한 고객을 관리하는 설비가 모델과 별개의 원가 항목이 됩니다. 앤트로픽이 같은 날 함께 내놓은 엔터프라이즈 프론티어 세이프가드가 그 항목입니다. 활동 기록을 앤트로픽이 아니라 고객이 통제하는 클라우드에 두면서 오남용 탐지는 유지하는 구성이고, 규제 산업 고객 100여 곳과 함께 만들었다고 밝혔습니다. 팔리는 것은 모델이 아니라 모델을 쓸 수 있는 조건입니다.
등급은 회사가 스스로 매겼습니다
여기서 짚어야 할 대목이 하나 있습니다. 이 등급을 요구한 법이 없다는 점입니다.
크리티컬도 프리페어드니스 프레임워크도 오픈AI가 만든 말이고, 페어윈드의 자격 요건은 구글이 정합니다. 심사에서 떨어진 기관에는 다툴 곳이 없습니다.
그래서 이 구조는 규제처럼 보이지만 규제가 아닙니다. 규제에는 기준과 이의 절차와 감독기관이 있습니다. 여기에는 공급자와 약관이 있습니다. 지난달 29일 오픈AI가 코딩 도구 커서에 공급을 끊으며 근거로 든 것이 아스트라의 사이버 능력이었는데, 그때 능력이라고만 불리던 것이 나흘 만에 등급으로 확정됐습니다.

1990년대의 두 벌짜리 브라우저
전례가 있습니다. 1990년대 미국은 암호 소프트웨어를 군수품으로 분류해 수출을 통제했습니다. 그래서 넷스케이프를 비롯한 브라우저는 두 벌로 나왔습니다. 국내판은 긴 열쇠를 썼고 수출판은 짧은 열쇠로 일부러 약하게 만들었습니다. 같은 프로그램에서 능력만 깎은 판본을 따로 만들어 상대에 따라 다르게 내줬다는 점에서 모양이 같습니다.
다른 점이 더 중요합니다. 그때는 정부가 시켰고 업계가 반대했습니다. 이번에는 아무도 시키지 않았고 회사들이 같은 날 스스로 했습니다. 결말도 살펴야 합니다. 약하게 만든 수출판은 20년 뒤까지 브라우저와 서버 코드에 남아 있다가 프릭과 로그잼이라는 이름의 공격으로 되돌아왔습니다. 능력을 낮춘 판본을 세상에 오래 두면 그 판본 자체가 취약점이 됩니다.
반대 근거도 분명합니다. 등급을 나눈 쪽의 설명은 방어하는 사람에게 먼저 준다는 것이고, 구글은 크롬 보안팀에서 이 모델이 더 큰 상용 모델보다 정확한 패치를 2.6배 많이 만들었다고 밝혔습니다. 취약점을 찾는 능력은 고치는 데도 쓰입니다. 그리고 5.1점이라는 차이는 한 벤치마크의 숫자이고, 안전장치가 없었다면 실제로 무엇이 더 됐을지는 공개되지 않았습니다.
남는 것
첫째, 이 자리에서 여러 차례 살펴본 토큰 원가에 항목이 하나 더 붙습니다. 심사 값입니다. 같은 일을 하는 두 회사가 같은 모델을 쓰면서 다른 등급을 받으면, 차이는 단가가 아니라 자격에서 벌어집니다.
둘째, 모델을 얹어 파는 앱 회사의 자리가 다시 좁아집니다. 가장 높은 능력이 최종 사용 기관에만 열리면 중간에서 그것을 재판매하는 사업은 설 곳이 줄어듭니다.
셋째, 국가가 할 법한 일을 회사가 먼저 합니다. 어떤 능력을 누구에게 줄지 정하는 절차가 법이 아니라 약관으로 만들어지고 있습니다. 규제가 나중에 오면 그 규제는 이미 짜인 등급표 위에 얹힐 것입니다.
어제 나온 것은 새 모델들이 아닙니다. 같은 모델에 붙기 시작한 등급표입니다.