기술 및 혁신

Google의 사이버 AI는 누구나 못 쓴다…Fairwind의 ‘신뢰 파트너’ 문턱

|작성자: QUASA 편집팀|4 분 소요| 1
Google의 사이버 AI는 누구나 못 쓴다…Fairwind의 ‘신뢰 파트너’ 문턱

Google은 2026년 9월 2일 Gemini 3.8 Flash Cyber와 CodeMender를 결합한 제한 접근형 Fairwind Program을 출범시켰다. Google의 공식 발표 에 따르면 이 프로그램은 소프트웨어 취약점을 찾고, 검증하고, 수정하는 작업을 지원하지만 정부와 승인된 파트너를 중심으로 제공된다.

같은 날 발표된 Gemini 3.8 Flash Cyber는 일반 Gemini 이용자나 공개 API 사용자가 바로 선택할 수 있는 모델이 아니다. ITmedia의 9월 3일 보도 도 전용 모델이 일반 제공되지 않으며 Fairwind를 통해 신뢰할 수 있는 방어 조직에만 제공된다고 확인했다. 제목의 ‘누구나 못 쓴다’는 제한은 Fairwind 전체 기술이 아니라 이 전용 Cyber 모델의 접근권을 가리킨다.

출범했지만 일반 출시는 아니다

Fairwind는 누구나 가입하는 보안 제품이 아니라, 강력한 사이버 기능을 검증된 조직에 먼저 제공하는 관리형 프로그램이다. Google은 초기 접근 대상을 정부와 국가 사이버 당국, 의료·통신·에너지·금융 등 핵심 인프라 운영자, 널리 쓰이는 소프트웨어 기반을 관리하는 핵심 기술 플랫폼으로 제시했다.

신청 창구가 열렸다는 사실도 즉시 이용할 수 있다는 뜻은 아니다. Google은 모든 신청 조직을 심사하며, 윤리적 운영과 연구 기록을 갖춘 적격 파트너를 순차적으로 추가한다고 설명한다. 구체적인 심사 기간이나 한국 조직만을 위한 별도 승인 절차는 공개 안내에 제시되지 않았다.

일반형 Gemini 3.8 Flash와 Cyber 모델의 배포 경로도 다르다. 일반형은 Gemini API와 소비자·기업용 서비스에서 제공되지만, 더 폭넓은 사이버 작업을 허용하도록 조정된 Gemini 3.8 Flash Cyber는 Fairwind의 통제 아래 놓인다. 따라서 일반형 모델을 이용할 수 있다는 사실만으로 Cyber 모델의 권한까지 확보되는 것은 아니다.

모델·실행 도구·접근 제도의 역할

Gemini 3.8 Flash Cyber가 취약점을 분석하고 CodeMender가 수정 패치를 검증하는 분리된 작업 과정

Fairwind를 하나의 범용 보안 앱으로 이해하면 각 구성 요소의 역할이 흐려진다. Gemini 3.8 Flash Cyber는 취약점 연구와 코드 수정에 필요한 분석·추론을 담당하고, CodeMender는 결함 탐색부터 패치 작성과 검증까지 이어지는 작업을 실행하도록 돕는 코드 보안 에이전트다. Fairwind는 이 모델과 도구를 누가 어떤 조건에서 이용할 수 있는지 관리한다.

  • Gemini 3.8 Flash Cyber: 취약점 발견과 수정, 복잡한 코드 합성, 위협 정보 분석을 위해 조정된 전용 모델이다. Fairwind 파트너는 단독으로 쓰거나 CodeMender와 결합할 수 있다.
  • CodeMender: 소프트웨어 결함을 조사하고 수정안을 작성·검증하는 작업 절차를 제공한다. 자체 실행 체계를 처음부터 구축하지 않아도 패치 자동화를 적용하도록 돕는 역할이다.
  • Fairwind Program: 전용 모델의 신청, 조직 심사, 사용자 인증과 이용 통제를 묶은 제한 접근 제도다.
  • 허용되는 이중용도 작업: 승인된 위협 시뮬레이션, 리버스 엔지니어링, 방어 또는 학술 연구 목적의 악성코드 분석이다. 악성코드 제작과 같은 악의적 작업은 허용되지 않는다.

이 조합이 지원하는 자동화 범위는 단순한 경고 생성보다 넓다. 취약점 후보를 찾은 뒤 실제 결함인지 확인하고, 수정 코드를 작성해 검증하는 연속 과정을 다룬다. 다만 ‘배포 준비가 된 패치’를 생성한다는 설명은 수정안의 작성과 검증을 뜻하며, 사람의 승인 없이 운영 시스템에 모든 변경을 자동 반영한다는 의미는 아니다.

‘신뢰 파트너’는 조직명만으로 정해지지 않는다

승인된 보안 담당자만 다중요소인증과 사용 추적을 거쳐 Fairwind에 접근하는 과정

Google DeepMind의 프로그램 안내 는 신청 조직의 보안 이력과 윤리적 운영 기록을 확인하고, 정부·국가 사이버 당국과 핵심 인프라 운영자, 핵심 기술 플랫폼을 우선한다고 명시한다. 방어 성능 평가에 집중하는 대학 연구실도 신청할 수 있지만 학생 이용에는 Google Cloud의 CodeMender가 권고된다.

승인 뒤에는 조직 내부의 사용자도 다시 제한된다. 파트너는 Gemini 3.8 Flash Cyber를 내부 사이버 보안, 사고 대응 또는 침투 테스트 팀에만 제공하고, 사용자 단위 인증과 피싱 방지형 다중요소인증, 필요한 접근 통제를 적용해야 한다. 직원별 접근과 이용을 추적해야 하며 다른 조직에 권한을 공유하거나 재배포·판매할 수 없다.

데이터 조건은 이용 경로에 따라 달라질 수 있다. Gemini Enterprise Agent Platform에서 관리형 모델로 직접 접근할 때는 Gemini 3.8 Flash Cyber가 데이터 비보존을 지원한다고 안내돼 있다. 이는 다른 연동 방식이나 Google의 모든 보안 제품에 자동으로 적용되는 포괄적 조건은 아니므로 실제 계약에서는 선택한 제공 경로를 구분해야 한다.

비대상 조직에는 공개 모델 기반 경로가 남는다

비대상 조직이 공개 모델 기반 CodeMender로 코드 취약점과 수정안을 처리하는 대체 경로

Fairwind 승인을 받지 못했다고 CodeMender 자체를 쓸 수 없는 것은 아니다. Google Cloud 고객은 Gemini Enterprise Agent Platform에 호스팅된 공개 모델을 CodeMender와 연결하고 AI Threat Defense 제품·솔루션을 함께 사용할 수 있다. 이 경로는 코드 보호와 취약점 수정 작업을 지원하지만 Fairwind 파트너 전용인 Gemini 3.8 Flash Cyber의 접근권을 대신 제공하지는 않는다.

따라서 실제 도입 가능성을 가르는 첫 기준은 모델의 벤치마크보다 조직 자격과 운영 통제다. 우선 대상 업종에 속하더라도 심사를 통과해야 하며, 승인 후에는 접근 대상을 전담 보안 인력으로 좁히고 인증과 사용 추적 요건을 지켜야 한다. 그 조건을 충족하지 못하는 조직은 공개 모델 기반 CodeMender나 기존 Google 보안 제품의 범위에서 선택해야 한다.

현재 확인된 상태는 Fairwind가 신청을 받으며 일부 승인 파트너가 전용 모델을 사용 중인 제한 접근 프로그램이라는 것이다. 일반 공개 일정과 국가별 제공 순서, 신청별 처리 기간은 제시되지 않았다. 한국 조직의 이용 가능성도 별도 지역 출시 여부보다 신청 자격, Google의 실사 결과, 내부 접근 통제 능력에 따라 결정된다.

함께 읽기:

공유:

뉴스레터 구독

최신 Web3, AI, 암호화폐 뉴스를 이메일로 받아보세요.

0