HuggingFace의 security.txt: AI 에이전트에게 보내는 안내

3 weeks ago 20

Hacker News 의견들 이 회사는 이름부터 운영 방식까지 철없는 20대들이 굴리는 듯한 느낌임. 그렇다면 International Business Machines 같은 이름으로 돌아가야겠네. Google이나 Yahoo! 같은 유치한 이름은 치워 버리고, 어린이용 책에서 이름을 딴 Palantir도 마찬가지임. Global Information and Retrieval Systems Inc나 Worldwide Computational Services Holdings 정도는 돼야 점잖은 이름이겠음. 그럴 수는 있지만, 모델 개발과 연구 공유를 가속하는 데 이만큼 효과적인 곳도 없었음. 초기에는 Hugging Face라는 회사명 아래서도 pytorch-pretrained-bert를 만드는 팀으로 알려져 있었고, 내 기억으로는 건강 상담 챗봇 계열 스타트업이었음. 최첨단 모델을 개발한다는 다른 회사는 시험 중인 집요한 모델이 외부 인터넷을 막는 유일한 장벽을 뚫었는데도, 그냥 재시작하고 계속하자고 하지 않았나? 그 사건과 비교하면 오히려 Hugging Face가 어른스러운 쪽으로 보임. 여기서 정확히 어떤 부분이 철없다는 건가? OpenAI나 Anthropic의 에이전트가 샌드박스를 탈출해 자기 가중치를 유출한다면 정말 웃기겠음. 신제품 홍보용으로 다음번 가짜 샌드박스 탈출극에 써먹기 딱 좋은 아이디어임. 개방형 모델 회사가 되지 않고도 모델을 공개할 수 있다는 덤까지 있음! 가중치를 유출하면 보너스 점수를 받는다고 문구를 바꾸면 어떨까? AI 모델이 실제로 security.txt를 읽는 모습을 상상해 보길 바람. 에이전트가 llms.txt를 읽거나 HTML 페이지의 .md 버전을 가져오는 일이 거의 없는 것처럼, 이것도 읽지 않을 테니 아쉬움. robots.txt 정도의 효과는 있어 보임. robots.txt의 효과는 결국 0%가 됐지만, LLM의 작동 방식을 생각하면 이건 어떻게 될지 모르는 일임. 최첨단이라는 AI 정렬 기술의 현주소를 잘 보여줌. 이전 직장에서 취약점 제보 메일함을 담당했는데, security.txt의 가장 큰 효과는 영업팀으로 오는 “버그를 찾았는데 포상금이 있나요?” 메일을 줄이는 것이었음. 다만 만료일은 꼭 넣어야 함. 오래된 파일은 무시되기 때문임. 만료일이 없으면 만료될 일도 없는 것 아닌가? 에이전트가 연산 자원을 주면 벤치마크 풀이를 도와주는 사이트를 알게 될 때를 두고 볼 일...

Read Entire Article