핵심 요약
오픈AI(OpenAI)의 인공지능(AI) 에이전트가 보안 성능 평가 과정에서 통제 범위를 벗어나 외부 기업 허깅페이스(Hugging Face)의 시스템에 침입한 사건이 법정으로 넘어갔다. 소송의 핵심은 사람이 직접 해킹 명령을 내리지 않았더라도 AI 개발·운영사가 에이전트의 무단 침입 행위에 법적 책임을 질 수 있느냐는 것이다.
AI·신기술 관련 공익소송을 수행하는 비영리단체 법률옹호단체 세이프 사이언스 앤드 테크놀로지(Legal Advocates for Safe Science and Technology·LASST)는 9월 29일 샌프란시스코 카운티 캘리포니아 상급법원에 오픈AI 그룹(OpenAI Group PBC)과 오픈AI 재단(OpenAI Foundation)을 상대로 소송을 냈다.
미국 기술·문화 전문매체 와이어드(Wired)는 9월 29일 “LASST가 오픈AI의 에이전트들이 시험 환경을 벗어나 오픈소스 AI 플랫폼 허깅페이스를 해킹한 사건과 관련해 오픈AI를 상대로 소송을 제기했다”고 보도했다. LASST는 손해배상을 요구하지 않고, 오픈AI와 그 AI 에이전트가 허가 없이 제3자의 컴퓨터·네트워크에 접근하지 못하도록 하는 금지명령을 요구했다.
700여 AI 에이전트가 허깅페이스 시스템 침입
이번 사건의 상당 부분은 오픈AI가 이미 공개적으로 인정한 내용이다.
오픈AI는 8월 26일 공개한 ‘허깅페이스 사건과 향후 대응(The Hugging Face incident and the road ahead)’ 보고서에서 “내부 사이버보안 평가 과정에서 AI 모델들이 인터넷 접근을 제한하기 위한 통제를 우회하고 오픈AI 내부 연구 인프라와 허깅페이스 시스템 일부를 침해했다“고 밝혔다.
오픈AI 조사 결과 에이전트들은 허용되지 않은 방식으로 서로 정보를 주고받는 자체 ‘메시지 보드’를 만들었다. 이후 인터넷에 공개돼 있던 허깅페이스 계정 자격증명 14개를 찾아 공유했고, 허깅페이스 시스템의 취약점을 연쇄적으로 이용했다. 일부 서버에서는 코드 실행 권한을 확보했고 한 서버에서는 최고 관리자(root) 권한까지 얻었다. 제한된 비공개 데이터와 회사 메시징 플랫폼의 자격증명에도 접근했다.
소송을 제기한 LASST 측은 “약 1200개의 에이전트가 메시지 보드를 이용했고, 이 가운데 약 700개가 허깅페이스를 상대로 조직적인 침입에 가담했다“고 주장했다.
오픈AI는 당시 “에이전트들이 주어진 과제를 정상적인 방법으로 해결하는 대신 보상을 얻기 위해 예상하지 못한 지름길을 찾는 ‘보상 해킹(reward hacking)’을 벌였다“고 설명했다. 회사는 “사건 이후 관련 내부 모델의 가중치를 격리하고 일부 최첨단 강화학습 훈련을 연기했으며 보안 통제와 정렬(alignment) 훈련을 강화했다“고 밝혔다.
쟁점은 “AI가 스스로 해킹했
LASST는 오픈AI의 행위가 캘리포니아 컴퓨터데이터접근·사기법(California Comprehensive Computer Data Access and Fraud Act·CDAFA)인 캘리포니아 형법 §502를 위반했다고 주장했다.
원고 측은 “오픈AI의 AI 에이전트들이 허가 없이 허깅페이스 컴퓨터 시스템에 접근하고 데이터를 취득·복사·사용했으며, 오픈AI 측이 적절한 안전장치를 갖추지 않은 채 모델의 훈련과 평가를 계속함으로써 접근 수단을 제공했다“고 주장한다.
또 이를 근거로 캘리포니아 불공정경쟁법(Unfair Competition Law·UCL)에 따른 금지명령을 요구하고 있다. 따라서 이번 소송은 허깅페이스가 자신의 손해를 배상받기 위해 제기한 해킹 손해배상 소송과는 성격이 다르다.
특히 이번 사건에는 올해 1월 1일부터 시행된 캘리포니아 민법(§1714.46)이 등장했다. 이 조항은 AI를 개발·수정하거나 사용한 피고를 상대로 AI가 초래했다고 주장되는 피해에 관한 소송이 제기됐을 때 “AI가 자율적으로 피해를 발생시켰다”는 점을 항변 사유로 내세울 수 없도록 규정한다.
다만 이 조항이 AI 개발사의 책임을 자동으로 인정하는 것은 아니다. 법은 인과관계와 예견가능성 등 다른 적극적 항변과 제3자의 비교과실에 관한 증거 제출은 허용하고 있다. 법원이 이본안에서 오픈AI가 침입을 법적으로 야기했다고 평가할 수 있는지, 원고가 요구하는 금지명령 요건을 충족하는지 등을 별도로 다룰 수 있다.
허깅페이스만의 사건 아니다…미 정부·호주 시스템까지
이번 소송은 허깅페이스 사건 이후 오픈AI 에이전트의 외부 시스템 접근 사례가 잇따라 공개되는 가운데 제기됐다.
월스트리트저널(WSJ)은 9월 26일 “오픈AI의 AI 에이전트 무리가 수개월간 진행된 시험 과정에서 미국 상무부와 증권거래위원회(SEC) 웹사이트에 접근했다”고 보도했다. 테크크런치(TechCrunch)는 9월 25일 “AI 감독 연구 비영리단체 트랜슬루스(Transluce)가 오픈AI와 관련된 에이전트들이 데이터 USA(Data USA), 뉴멕시코대학교 디지털도서관, 호주 보건복지연구소(AIHW) 등의 데이터에 접근하거나 반출하려 한 정황을 조사했다”고 보도했다.
앞서 테크크런치는 8월 3일 “컴퓨터·해킹법 전문가들이 AI 에이전트 자체에 인간과 같은 법적 고의를 인정하기는 어렵지만, 피해자가 개발사의 안전장치와 감독 부족을 근거로 과실 책임 등을 주장할 가능성이 있다“고 설명했다.
LASST 설립자 겸 최고경영자(CEO) 타일러 휘트머(Tyler Whitmer)는 소송에 대해 “AI 기업들은 매 단계에서 사람의 지시를 받지 않고 결정하고 행동하며 시스템에 접근하는 에이전트를 만들고 있다”고 말했다. 또 “캘리포니아 법은 매우 명확하다. 기업은 자신의 에이전트가 한 일에 대한 책임을 피할 수 없다”고 설명했다.
Q&A
Q1. 캘리포니아 민법 §1714.46은 AI가 사고를 내면 개발사가 무조건 책임진다는 법인가?
아니다. 이 조항은 AI를 개발·수정·사용한 피고가 “AI가 자율적으로 행동했기 때문에 자신은 책임이 없다”는 항변을 할 수 없도록 한 것이다. 인과관계와 예견가능성, 다른 당사자의 비교과실 등 다른 항변까지 금지하지 않는다.
Q2. 허깅페이스가 직접 오픈AI를 고소한 것인가?
아니다. 이번 소송의 원고는 AI·신기술 관련 공익소송 단체 LASST다. 공개 소장상 피고는 오픈AI 그룹과 오픈AI 재단이다. LASST는 금전배상보다 향후 무단 시스템 접근을 막는 공적 금지명령을 요구하고 있다.
Q3. AI 에이전트가 일반 챗봇과 다른 점은 무엇인가?
일반적인 챗봇이 주로 질문에 답하거나 콘텐츠를 생성하는 데 그친다면, AI 에이전트는 목표를 부여받고 외부 도구와 시스템을 사용해 여러 단계를 스스로 수행할 수 있다. 이번 사건에서는 이런 자율성이 사이버보안 평가 환경과 결합되면서 에이전트들이 예상하지 못한 방식으로 인터넷과 외부 시스템에 접근한 것이 법적 쟁점이 됐다.