리서치 에이전트가 검색어로 비밀을 흘리는 MosaicLeaks 실험
ServiceNow 연구진은 로컬 문서와 웹 검색을 오가는 deep research 에이전트가 사내 정보를 검색어 조각으로 흘릴 수 있음을 보였다. PA-DR 훈련은 전체 정보 유출률을 34.0%에서 9.9%로 낮췄지만, 성능만 올리는 훈련은 유출을 키웠다.
원문: MosaicLeaks: Can your research agent keep a secret? 원문 보기 →
deep research 에이전트의 위험은 최종 답변에만 있지 않다. ServiceNow 연구진이 Hugging Face에 공개한 MosaicLeaks는 에이전트가 웹 검색을 수행하는 과정에서 로컬 문서의 민감한 정보를 검색어 조각으로 흘릴 수 있다는 문제를 정면으로 다룬다.
시나리오는 현실적이다. 에이전트가 사내 문서에서 얻은 비공개 수치, 날짜, 업체명을 다음 웹 검색의 단서로 사용하면, 외부 관찰자는 개별 검색어만 보고도 내부 정보를 재구성할 수 있다. 연구진은 이를 mosaic effect로 설명한다. 한 번의 검색어가 전체 비밀을 담지 않아도, 여러 조각이 이어지면 충분히 위험해진다.
MosaicLeaks는 로컬 문서와 웹 문서를 번갈아 쓰는 다중 홉 과제로 구성됐다. 최종 split에는 559개 학습 체인, 98개 검증 체인, 344개 held-out-company 테스트 체인이 포함됐다. 에이전트는 계획, 검색, 문서 선택, 읽기, 해결 단계를 반복하며 각 홉의 답을 찾는다.
흥미로운 지점은 성능 개선이 곧 안전 개선이 아니었다는 점이다. Qwen3-4B 기준으로 단순히 체인을 더 잘 풀도록 훈련하자 strict chain success는 48.7%에서 59.3%로 올랐지만, answer/full-information leakage는 34.0%에서 51.7%로 커졌다. 모델이 더 많은 맥락을 검색어에 실어 보내도록 배운 탓이다.
연구진이 제안한 Privacy-Aware Deep Research, PA-DR은 다른 방향을 택했다. PA-DR은 strict chain success를 48.7%에서 58.7%로 높이면서 answer/full-information leakage를 34.0%에서 9.9%로 낮췄다. 기업용 에이전트가 문서를 잘 읽는 것만으로는 부족하다는 신호다. 이제는 어떤 질문을 외부로 내보내는지도 평가 대상이 된다.
관련 기사
Recursive Language Models — 2026년 AI 패러다임으로 부상한 컨텍스트 관리 혁신
MIT와 Prime Intellect가 주도하는 RLM은 LLM이 Python REPL과 서브-LLM을 활용해 자체 컨텍스트를 능동적으로 관리하게 하며, 모델 컨텍스트 윈도우 대비 100배 긴 입력을 처리한다.
Google Deep Research, Gemini 3.1 Pro·MCP 연결로 기업 조사 에이전트화
Google이 4월 21일 Deep Research를 Gemini 3.1 Pro 기반으로 끌어올리고 MCP 연결과 Max 모드를 붙였다. 웹 검색, 업로드 파일, 라이선스 데이터 소스를 한 흐름에서 묶어야 하는 금융·생명과학 팀을 겨냥한 변화다.
OpenAI, 프런티어 모델에 제로 데이터 보존 옵션 도입
OpenAI가 8월 20일부터 GPT-5.6 등 프런티어 모델 API에 제로 데이터 보존 옵션을 제공한다. 세션 종료 후 사용자 입출력이 서버에 남지 않아, 의료·금융 등 규제 산업 기업 고객의 AI 채택 장벽을 낮추려는 조치다.