이 게시물은 쿠팡 파트너스 활동의 일환으로, 이에 따른 일정액의 수수료를 제공받습니다.
핵심 요약
기사 목차 펼치기 / 접기
빅테크 기업들이 사내 개발 환경에서 경쟁사의 인공지능(AI) 도구를 잇따라 도입하면서도, 직원이 접속하는 클라이언트와 데이터가 흐르는 통신 경로는 철저히 통제하고 있다. 자체 모델을 개발하는 기업이 경쟁사 제품을 허용하는 배경에는 성능 격차와 개발자 생산성뿐 아니라 인프라 비용 절감, 데이터 유출 방지, 자사 플랫폼 개선이라는 복합적인 계산이 깔려 있다.
자체 파운데이션 모델을 직접 개발하는 기업이 타사 제품을 사내에 배포하는 모습은 얼핏 모순으로 비친다. 자사 기술력에 대한 불신인지, 아니면 현장 엔지니어들의 요구에 떠밀린 고육지책인지 의문이 따르기 마련이다. 그러나 최첨단 모델을 연구·훈련하는 일과 수만명의 직원이 매일 사용하는 전사 소프트웨어 도구를 표준화하는 일은 위험 평가와 경제성 기준이 완전히 다르다.
실제로 아마존 내부 공지는 직원들에게 외부 코딩 도구 접근을 개방했고, 구글 엔지니어링 동향에서는 사내 개발 환경에 경쟁사 모델을 보충재로 투입한 사실이 확인됐다. 반면 마이크로소프트 사내 지침은 특정 조직의 외부 도구 라이선스를 회수하고 자사 환경으로 단일화하는 수순을 밟았다.
결국 핵심은 모델 이름이 아니라 데이터가 통과하는 경로다.
아마존 키로 사수와 베드록 경유 추론
로이터(Reuters)가 지난해 11월 보도한 아마존 사내 업무 지침은 자체 개발 도구인 ‘키로(Kiro)’를 표준 환경으로 지정하겠다는 방침을 담았다. 기존에 쓰던 도구는 유지하되 추가 외부 도구 도입은 없다는 입장이었으며, 아마존(Amazon) 역시 해당 공지 문건의 실재를 인정했다. 그러나 비즈니스 인사이더(Business Insider)가 확보한 올해 5월 사내 공지 문건은 선택지를 넓혔다. 앤트로픽(Anthropic)의 ‘클로드 코드(Claude Code)’를 전사 사무직 직원에게 제공하고 오픈AI(OpenAI)의 ‘코덱스(Codex)’를 추가 배포했다. 회사 대변인은 정식 사용에 필요한 개별 승인 절차를 없애고 접근을 표준화한다고 설명했다.
주목할 지점은 추론 인프라의 강제성이다. 해당 공지는 두 외부 도구의 연산 추론을 모두 아마존웹서비스(AWS)의 완전관리형 인프라인 베드록(Bedrock) 환경 안에서 실행하도록 못 박았다. 모델이 입력을 받아 코드를 생성하는 추론 과정을 회사가 통제하는 게이트웨이에 묶어둔 셈이다. 아마존 대변인은 내부 엔지니어링 팀이 여전히 키로를 주력 도구로 쓰고 있다고 덧붙였다. 외부 도구 확대가 결코 사내 도구의 폐기를 뜻하지 않는 이유다.
AWS는 자체 AI 모델 제품군으로 노바(Nova)를 내세우고 있다. 반면 사내 도구인 키로의 공식 기술 문서를 살펴보면 이미 클로드(Claude)를 비롯한 외부 모델 선택지가 폭넓게 열려 있다. 키로 개발팀이 공개한 내부 사용 분석에서도 올해 1월부터 6월까지 아마존 사내에서 발생한 약 150만건의 개발 대화가 전량 클로드 모델 7종을 기반으로 구동된 사실이 드러났다.
자사 개발 도구를 쓴다고 자사 모델만 구동하는 것은 아니다.
아마존이 넓힌 것은 개발 도구의 선택지일 뿐, 클로드 모델 자체는 이미 오래전부터 사내에 깊숙이 안착해 있었다. 이번 조치를 클로드를 처음 수용한 사건으로 해석하면 기존 키로 생태계와의 본질적 차이를 놓치게 된다. 도구의 다양성을 보장하면서도 연산 추론을 회사의 보안 울타리 안에 가두려는 치밀한 통제 정책이다.
구글 안티그래비티 할당제와 마이크로소프트의 도구 일원화
구글(Google)은 전사 소프트웨어 엔지니어들에게 클로드 모델 접근 권한을 공식 부여하며 개방에 나섰다. 비즈니스 인사이더가 전한 사내 엔지니어링 지침을 보면 접속 창구는 구글 내부 통합 개발 도구인 ‘안티그래비티(Antigravity)’였다. 구글 대변인은 자사 플래그십 모델인 ‘제미나이(Gemini)’가 주력 엔진이며, 외부 모델에는 직원별 호출 할당량을 설정해 사용량을 통제한다고 설명했다.
승인 범위에는 도구와 호출량이라는 명확한 조건이 붙었다. 안티그래비티 콘솔 안에서 클로드를 쓰는 권한을 개인 계정으로 외부 웹 서비스에 접속하는 자유로 확대 해석할 근거는 없다. 구글은 사내 개발 환경의 통제권을 온전히 쥔 채 외부 모델을 제한적 보충재로 편입시켰다.
마이크로소프트의 E+D(Experiences + Devices) 조직은 개별 클로드 코드 도구의 사용을 줄이고 ‘코파일럿(Copilot) CLI’로 환경을 일원화하는 결정을 내렸다. 더버지가 확인한 마이크로소프트 경영진 지침에 따르면 코파일럿 내부에서 앤트로픽 모델을 호출하는 통로는 열어두되 별도 외부 도구 라이선스는 회수했다. 해당 지침 문건은 자사 도구를 직접 쓰면서 소프트웨어를 지속 개선하려는 목적을 내세웠으며, 외부 라이선스 비용 절감도 주된 배경으로 거론됐다. 피와이엠엔티에스(PYMNTS)는 코파일럿 사용을 권장하면서도 엔지니어의 모델 선택 자율성은 남겨둔 디인포메이션(The Information) 취재 내용을 전했다.
특정 도구의 라이선스 회수가 곧 타사 모델의 전면 퇴출을 뜻하지는 않는다.
현장 엔지니어가 경쟁사 도구를 선택했다는 사실만으로 자사 모델의 기술적 패배를 단정할 수는 없다. 모델의 원초적 지능뿐 아니라 작업 인터페이스, 컨텍스트 압축, 파일 핸들링 구조가 선택에 큰 영향을 미치기 때문이다. 반대로 회사가 사내 도구로 환경을 통일했다고 해서 업무 효율이 저절로 입증되는 것도 아니다. 실제 효과를 검증하려면 동일 업무의 완료 시간과 수정 부담을 실측 비교해야 한다.
과거의 단편적 차단 소동도 시점을 엄밀히 따져야 한다. 2023년 11월 불거진 마이크로소프트의 챗GPT(ChatGPT) 접속 차단 해프닝은 보안 통제 시스템을 시험하던 중 전체 직원에게 일시 오적용된 사건으로 밝혀졌다. 애플(Apple) 역시 2023년 로이터 보도로 기밀 유출 방지를 위한 외부 도구 제한이 알려졌으나, 맥월드(Macworld)의 사내 분석에서는 사내 AI 도구 ‘앙상테(Enchanté)’를 통해 클로드와 제미나이를 내부적으로 시험하고 있다는 정황이 확인됐다.
동일 모델 속 엇갈린 데이터 보관과 약관의 실체
모델은 프롬프트를 받아 코드를 생성하고, 도구는 사용자의 작업 흐름을 이어받는다. 그 사이에는 요청을 중계하거나 모델을 직접 실행하는 클라우드 인프라가 자리 잡는다. 같은 클로드나 GPT 모델을 쓰더라도, 어떤 엔터프라이즈 계약과 데이터 처리 경로를 거치느냐에 따라 법적 보호 수준은 천양지차로 갈린다.
마이크로소프트의 공식 서비스 문서는 이 차이를 극명하게 보여준다. 마이크로소프트는 일반적인 하위 처리자 모델과 ‘데이터 보관이 수반되는 앤트로픽 모델’을 별도 항목으로 구분한다. 후자는 일반 계약과 다른 별도 약관이 적용되며, 엔터프라이즈 관리자가 명시적으로 기능을 켜기 전까지는 기본 차단된다.
보관 조건이 켜진 환경에서는 앤트로픽 측이 입력 프롬프트와 생성 코드를 기본 30일 동안 자체 서버에 저장한다. 이용 정책 위반이 의심되면 해당 내용은 최대 2년, 안전 분류 점수는 최대 7년까지 보관될 수 있다. 고객이 분명히 동의하지 않는 한 이 데이터를 모델 재학습에 쓰지 않는다는 단서가 붙지만, 엔터프라이즈 입장에서는 소스코드가 외부 서버에 수주일간 머무는 것 자체가 치명적인 보안 위험이다.
“AI 모델 학습에 기업 데이터를 쓰지 않는다는 약속과, 공급자 서버에 데이터를 단 1초도 남기지 않는다는 약속은 완전히 다른 차원의 법적 계약이다.”
학습 배제와 무보관 정책은 완전히 다른 보안 영역이다.
빅테크가 경쟁사 모델을 승인할 때 가장 까다롭게 검증하는 지점이 바로 이 보관 조건이다. 전사 보안팀이 특정 제휴 채널을 통해 ‘즉시 폐기’ 조건으로 계약을 맺었더라도, 직원이 개인 신용카드로 결제한 계정이나 오픈 API 키를 통해 동일한 모델을 호출한다면 회사의 소스코드는 고스란히 30일 보관의 덫에 걸려들게 된다.
오픈라우터·허깅페이스·오픈코드가 드러낸 접속 경로의 분기
모델 라우팅 플랫폼인 오픈라우터(OpenRouter)는 인터페이스와 데이터 목적지의 괴리를 가장 명확히 보여주는 사례다. 오픈라우터 공식 지원 안내에 따르면 개발자는 하나의 엔드포인트로 수십 개 모델을 넘나들 수 있으며, 특정 공급사에 서버 장애가 발생하면 다른 업체의 인스턴스로 자동 우회된다.
그러나 이 장애 우회 기능은 기업 보안에 심각한 구멍을 낼 수 있다. 메인 공급사와의 데이터 미보관 계약이 대체 제공업체에는 적용되지 않을 수 있기 때문이다. 오픈라우터는 기본 설정에서 대화 로그를 저장하지 않는다고 밝히고 있지만, 요청 데이터 자체는 최종 호스팅 업체로 고스란히 전달된다. 이에 따라 오픈라우터 엔터프라이즈 기능은 비용 한도 설정뿐 아니라 엄격한 데이터 미보관 정책을 확약한 공급사로만 트래픽을 제한하는 경로 필터링을 필수적으로 제공한다.
허깅페이스(Hugging Face) 생태계는 모델의 획득과 실행이 분리되는 구조를 보여준다. 허깅페이스 트랜스포머 문서가 안내하듯, 오픈소스 가중치 파일을 내려받아 사내 격리 서버에서 직접 구동하는 방식은 기업 내부망 밖으로 데이터가 한 바이트도 유출되지 않는다. 모델의 출처만 보고 서비스 위험을 일률적으로 평가할 수 없는 이유다.
하지만 동일한 허깅페이스 플랫폼 안에서도 추론 제공업체(Inference Providers) 연동을 활성화하면 이야기가 달라진다. 보안 백서에 명시된 대로 허깅페이스 자체는 데이터를 저장하지 않더라도 연결된 각 파트너사의 독자적인 데이터 보관 정책을 따르게 된다. 별도 전용 서비스인 추론 엔드포인트(Inference Endpoints) 역시 입력 데이터 미저장을 표방하면서도 시스템 감사 로그는 30일간 보관하는 조건을 둔다.
최근 주목받는 오픈소스 코딩 도구 ‘오픈코드(OpenCode)’ 역시 유사한 다중 구조를 지닌다. 오픈코드 제공업체 문서를 보면 오픈라우터 클라우드 연결과 로컬 라마(Llama) 모델 연결을 모두 지원한다. 동일한 프로그램을 설치해 쓰더라도, 내부 설정에서 어떤 엔드포인트를 지정했느냐에 따라 데이터의 종착지는 미국 클라우드 데이터센터가 될 수도, 사내 그래픽처리장치(GPU) 서버가 될 수도 있다.
도구 설치를 승인했다고 해서 모든 외부 연결까지 허가된 것은 아니다.
나아가 오픈코드 권한 가이드는 파일 읽기·수정과 터미널 셸 명령어 실행 권한을 엄격히 분리해 설정하도록 권고한다. 언어 모델이 프롬프트를 받아 답변을 작성하는 문제와, AI 에이전트가 로컬 디렉터리의 코드를 덮어쓰고 명령어를 실행하는 문제는 완전히 별개의 위험이다. 기업은 답변 생성에 필요한 데이터 접근과 실제 작업에 필요한 운영체제 권한을 분리해 통제해야 한다.
로컬 모델 구동과 운영체제 실행 권한 격리의 한계
모델을 로컬 환경이나 사내 전산실에 직접 올리면 외부 전송에 따른 유출 위험은 차단할 수 있다. 그러나 연산 장소를 사내로 국한한다고 해서 AI 도구가 일으킬 수 있는 모든 시스템 위험이 사라지는 것은 아니다. 코드를 직접 분석하고 명령어를 실행하는 에이전트의 로컬 권한은 고스란히 남아있기 때문이다.
오픈코드 보안 규격이 경고하듯, AI 에이전트의 터미널 명령어 실행은 해당 컴퓨터에 로그인한 사용자의 파일 시스템, 프로세스, 사내망 네트워크 권한을 그대로 위임받아 수행된다. 에이전트가 악성 코드를 임의로 내려받거나 의도치 않은 시스템 명령을 실행할 경우, 로컬 모델을 썼다는 사실은 아무런 방패가 되지 못한다. 단순한 실행 허가 확인 창과 프로그램을 별도 가상 공간에 격리하는 조치는 명확히 구분되어야 한다.
로컬 모델을 돌린다고 로컬 운영체제의 안전까지 보장되는 것은 아니다.
다중 중계망을 활용하는 방식 역시 편의성과 통제력 사이의 냉정한 기회비용을 요구한다. 오픈라우터 정책에 따르면 사용자가 설정한 개인정보 보호 기준을 충족하는 외부 공급자가 없을 경우 시스템은 요청을 즉시 중단하고 오류를 반환한다. 통제 조건을 촘촘히 짤수록 개발자의 자유로운 모델 전환은 제약을 받으며, 특정 순간에는 작업 자체가 멈추는 업무 중단 위험도 감수해야 한다.
엔터프라이즈 AI 정책이 담아야 할 6대 검증 기준
기업의 사내 AI 허용 목록(Whitelist)은 단순한 소프트웨어 이름 나열에 그쳐서는 안 된다. 승인된 클라이언트 도구와 계정 자격 증명, 허용된 클라우드 게이트웨이, 투입 가능한 데이터의 보안 등급이 유기적으로 결합되어야만 실효성을 가진다. 데이터의 수명 주기와 로컬 실행 권한이 명시되지 않은 허용 정책은 현장 개발자들에게 혼란과 보안 공백만을 안겨줄 뿐이다.
빅테크의 사내 AI 정책이 던지는 메시지는 명확하다. 이들은 경쟁사 기술을 두려워해 금지하지도, 무작정 환호하며 열어주지도 않는다. 아마존의 베드록 경유 강제, 구글의 안티그래비티 할당제, 마이크로소프트의 코파일럿 일원화는 모두 ‘회사가 통제할 수 있는 경로’만을 허용하는 전략이다. 기업이 마주한 엔터프라이즈 AI의 진짜 시험대는 화려한 모델 브랜드가 아니다. 직원의 화면 뒤에서 데이터가 어디로 흘러가고, 로컬 터미널에서 무엇을 건드릴 수 있는지 규명하는 일이다.