AI 보안 논쟁에서 HN이 물은 것: 더 많은 tokens가 곧 더 많은 bugs인가
HN은 “AI cybersecurity is not proof of work”를 단순한 anti-hype 글로 읽지 않았다. 핵심 논쟁은 더 많은 GPU와 더 긴 sampling이 bugs를 찾는 충분조건인지, 아니면 model capability와 threat model이 병목인지였다.
원문: AI cybersecurity is not proof of work 원문 보기 →
HN에서 AI cybersecurity is not proof of work가 논쟁을 만든 이유는 제목이 도발적이어서만은 아니다. 2026-04-16 10:48:00 UTC에 올라온 이 글은 score 230대와 80개 넘는 comments를 모았고, community는 “more compute wins”라는 직관을 보안 문제에 그대로 적용해도 되는지 따졌다.
Antirez의 주장은 hash collision을 찾는 proof-of-work와 bug discovery가 다르다는 데서 시작한다. Hash search는 충분한 work를 넣으면 조건을 만족하는 input을 찾는 방향으로 보장되지만, code bug는 그런 공간이 아니라는 것이다. LLM이 여러 실행에서 다른 branch를 타더라도, 의미 있는 path가 포화되면 병목은 sampling 횟수 M이 아니라 model intelligence level I가 된다는 논리다.
글은 OpenBSD SACK bug를 예로 든다. 약한 model을 오래 돌린다고 해서 start window validation, integer overflow, NULL이 아니어야 하는 branch 조건을 결합해 exploit-level reasoning까지 도달하는 것은 아니라는 주장이다. 더 작은 model이 문제를 맞힌 것처럼 보일 때도, 실제 이해보다는 bug class pattern matching과 hallucination이 섞일 수 있다고 본다.
HN comments는 이 주장을 그대로 받아들이기보다, 보안의 asymmetry를 더 크게 봤다. Attacker는 exploitable issue 하나만 찾으면 되지만 defender는 발견, patch, deployment까지 해야 한다는 지적이 나왔다. 또 breadth-first search와 depth-first search처럼 search surface에 따라 “더 많은 tokens”와 “더 나은 model”의 가치가 달라진다는 반론도 있었다.
이 thread가 유용한 이유는 AI security 평가가 이제 단순한 benchmark race가 아니라는 점을 보여주기 때문이다. Model이 진짜 vulnerability를 이해했는지, 우연히 suspicious pattern을 찍었는지, exploit을 구성할 수 있는지, patch workflow까지 닿는지는 서로 다른 단계다. HN의 에너지는 여기서 나왔다. AI bug hunting이 강해질수록, 우리는 “찾았다”는 claim보다 어떤 reasoning과 verification chain이 있었는지를 더 세밀하게 봐야 한다.
관련 기사
Hacker News에서 이어진 Mythos 후속 논쟁: 작은 open-weight model도 AI 보안 분석의 일부를 재현할 수 있나
1247점과 328개 댓글을 모은 Hacker News 스레드에서 AISLE는 scoped context가 주어지면 작은 open-weight model도 Mythos가 보여준 exploit analysis의 상당 부분을 재현할 수 있다고 주장했고, 댓글은 methodology를 두고 크게 갈렸다.
미 정보기관, 중국 AI 6곳의 수십억 토큰 증류 작전 적시…수백만 요청·회색 API 추적
수십억 토큰과 수백만 건의 요청이 모델 개발의 핵심 재료로 흘러갔다는 미국 정보기관의 첫 공동 기술 분석이 나왔다. DeepSeek·Moonshot AI·Alibaba·MiniMax·StepFun·Z.AI가 우회 API와 계정 풀을 동원했다는 판단으로, 모델 제공사의 방어선이 개별 계정 차단에서 업계 공동 추적으로 넓어진다.
OpenAI·Anthropic이 못 찾은 curl 취약점 6건, 전문 에이전트가 포착
범용 최상위 AI 보안 시스템이 추가 문제를 찾지 못한 뒤 AISLE이 curl에서 CVE 6건을 찾아냈다는 결과가 검증 방식 논쟁을 불렀다. 모두 심각도는 낮지만 curl 프로젝트가 실제로 접수·수정하고 8.22.0 보안 권고에 반영했다는 점이 무게를 더한다.