우리 위에 숫자가 새겨진 날
글의 핵심 개념을 형상화했습니다.
대부분이 무관심하게 넘길 통보서
오늘은 대부분의 사람이 한번 스쳐 지나갈 통보서부터 시작하겠습니다. CVE-2026-82533, CVSS 9.4. Forkast의 보도에 따르면 샌드박스 안에서 단일 curl 명령 하나로 하네스의 무인증 로컬 API에 닿았고, 에이전트는 승인 없이 전체 접근 권한으로 승격되었습니다. 로그에는 승인 이벤트가 없습니다.
이례적인 것은 취약점이 발견된 것이 아니라, 발견된 곳입니다. 모델이 아니라, 프롬프트가 아니라, 에이전트를 가둬야 할 우리 안입니다. OS 샌드박스는 기본 설정에서 읽기와 네트워크 접근을 제한하지 않았습니다. 요청이 신뢰할 수 있는지 확인하는 함수는 클라이언트가 보내는 Host 헤더만 검사했고 TCP 연결이 실제로 어디에서 왔는지는 보지 않았습니다. 수정 방식은 시작 시점에 원타임 토큰과 서명 쿠키를 발급하는 것. 애초에 없어야 할 구멍에 대한 패치입니다. 패치 버전은 8월 27일에 GitHub에 올랐지만 npm 첫 게시는 3일 늦어졌습니다. 패치가 사용자에게 실제로 닿기까지의 그 며칠이, 또 다른 노출 창이 됩니다.
속도도 눈여겨볼 만입니다. 이 도구는 8월 출시 후 몇 주 만에 GitHub 스타 215,000개를 넘었습니다. OX Security가 통제 실험으로 탈출을 확인한 사이, 이 도구는 이미 기업 환경으로 퍼지고 있었습니다. 실제 악용 증거는 아직 없습니다. 다만 우리 자체가 공격 표지가 됐다는 사실은, 그 여부를 가리지 않습니다.

샌드박스는 이제 숫자를 가진다
지금까지 샌드박스는 AI 스택에서 가장 보이지 않는 부위였습니다. 뉴스에 나오지 않았고 벤치마크도 없습니다. 세팅이 끝나면 존재를 잊는 종류의 장치입니다. 그런데 이번에 그 위에 숫자가 새겨졌습니다. 취약점 번호, CVSS 점수, 패치 버전. 보안 통보서 한 줄. 그게 바로 세팅의 부산물에서 독립된 자산으로 넘어가는 순간입니다.
왜 숫자가 있는지가 문제입니까. 가격 매기가 가능해집니다. 감사를 할 수 있고 계약에 요구할 수 있기 때문인 셈입니다. 번호가 없는 샌드박스는 구입 문서에도, 보안 검토 안건에도 오르지 않습니다. 이제 국내 기업의 AI 에이전트 입찰에서 질문이 이동하기 시작하는 것입니다. “에이전트를 잘 돌리는가”에서 “실행 환경을 어떻게 지키는가”로. 두 질문은 비슷해 보이지만 전혀 다른 예산과 벤더를 가리킵니다.

18일 동안 네 번
이것은 단독 사건이 아닙니다. Forkast 집계로는 8월 25일부터 9월 11일까지 18일 동안 주요 CVE 네 건이 연이어 공개되었습니다. NemoClaw, CVSS 8.1, Ollama 백엔드의 오류 설정. DeepSeek Harness, CVSS 9.4. IBM Langflow, CVSS 9.8, 무인증 원격 코드 실행. SGLang, 추론 서버 레이어의 직렬화 우회. AI 인프라 취약점 공개 빈도는 2025년 월 1건 수준에서 2026년 3분기에 주 1건으로 올랐습니다.
공통 패턴도 일관되기 때문입니다. 속도와 통합 편의를 앞세운 제어 API가 인증 없이, 또는 안전하지 않은 기본 설정으로 출시되었습니다. DeepSeek Harness의 사례가 극명합니다. 연결이 실제로 어디에서 왔는지 확인하지 않고 클라이언트가 건네주는 헤더를 그대로 믿는 설계. 빠른 통합을 먼저 놓고 싶은 도구의 기본 문화에서 자라는 종류의 문제입니다. 보안 조치보다 빨리 퍼진 도구가 이제 주요 공격 대상이라는 이름으로 지도에 올라 있습니다. 추론 서버, 에이전트 하네스, 오케스트레이션 레이어. 모델의 출력이 어디로 가고 무엇을 만질 수 있는지를 결정하는 층인 셈입니다.

돈은 이미 이동했다
보안 통보서만 이동한 것이 아닙니다. 돈도 이동했습니다. 오늘 아침 뉴스는 가치가 어디로 옮겨갔는지를 하나씩 짚어주는 지도처럼 읽힙니다.
가장 직접적인 신호는 자금입니다. 올해 국내 1000억 원 이상 대형 투자 13건은 합계 2조 4520억 원, 더브이씨 집계 기준이기 때문입니다. 이 중 1조 2420억 원, 50.7%가 리벨리온과 퓨리오사AI, 엑시나 세 곳에 쏠렸습니다. 리벨리온은 6400억 원 프리IPO를 받았습니다. 국민성장펀드 2500억 원, 산업은행 500억 원 등 정책 자금 3000억 원에 미래에셋이 이끄는 민간 약 3000억 원이 붙고 기업가치는 약 3조 4000억 원. 퓨리오사AI는 정책성 직접투자 4000억 원에 민간 매칭을 더해 약 8000억 원 프리IPO를 추진 중입니다. 자금만 움직인 것은 아니다. 퓨리오사AI는 1월에 2세대 추론 가속기 레니게이드를 TSMC에 4000장 공급하며 첫 양산에 들어갔고, 올해 목표는 2만 장입니다. 리벨리온은 랙형 추론 인프라 리벨랙을 도쿄 데이터센터로 수출했습니다. CXL 메모리의 엑시나는 2020억 원 시리즈B를, 피지컬 AI 반도체의 딥엑스는 약 3000억 원 규모 시리즈D를 진행 중입니다. 공통분모는 추론 단계, 즉 에이전트의 일상 업무가 이루어지는 곳에서 일하는 반도체입니다. 물론 전망만 밝은 것은 아닙니다. K-NPU 입지가 빅테크 사내 ASIC과 엔비디아의 범용 GPU에 끼여 좁아진다는 시각과, 소프트웨어 호환성과 양산, 고객 검증으로 잇는 풀스택 생태계 구축이 수출의 열쇠라는 시각이 함께 나옵니다. 자금이 먼저 몰렸고, 증명은 아직 진행형입니다.
칩보다 한 줄 구체적은 서비스가 있습니다. 동아일보 단독 보도에 따르면 리벨리온 NPU 아톰맥스는 에이닷 통화요약과 음성합성, AI 고객센터, 스캠뱅가드 등 SK텔레콤 4개 서비스의 핵심 연산을 맡고 있습니다. 하루 40억 개가 넘는 토큰, 약 1400만 건의 이용자 요청을 소화합니다. 새 서비스를 적용하는 검증 기간은 5~6개월에서 2~3개월로 줄었습니다. 이 장면 뒤에 계산이 하나 있습니다. CNAS 소버린 AI 인덱스는 엔비디아가 올 6월 말 기준 글로벌 정부 지원 AI 인프라 사업 117건 중 45%에 GPU를 공급하고 있다고 기록했습니다. 모델에서는 주권을 외치고 칩과 실행 층에서는 외국 기업에 기대는 그 틈에, 오늘 자금이 쏠리고 있습니다.
전력 쪽도 같은 방향을 가리킵니다. GS는 동해에 2.4GW 규모 AIDC를 계획하고 있습니다. 투자 규모는 약 15조 원, 빅테크 고객 확보가 자금 조달의 관건으로 꼽힙니다. 정부 계획은 2029년까지 8.4GW, 2035년까지 18.4GW. 메타는 미국 루이지애나 5GW급 하이페리온에 가스발전 7기를 세워 전력을 공급하기로 했고, 그 과정에서 RE100에서 발을 뺐다. 데이터센터는 서버를 보관하는 건물이 아닙니다. 지금 그것은 일 현장인 셈입니다.
CAIO 서밋 2026에서 전자신문이 기록한 말들도 같은 축입니다. 코난테크놀로지 COO는 에이전트의 지능은 모델이 만들지만 신뢰성은 시스템이 만든다고 했습니다. 와이즈넛은 AI가 절약한 시간이 이익으로 돌아오지 않는 틈을 생산성 단절이라 명명했고 제논은 업무를 실행해 완결하는 GenAI 2.0을 가리켰습니다. 인핸스는 9월 중순 512억 원 시리즈C를 받으며 에이전트 OS 고도화에 집중한다고 했습니다. 팔란티어는 6월 출시한 Ontology MCP로 온톨로지를 MCP 도구로 내놓았습니다. 마이크로소프트는 Fabric 온톨로지를 Copilot Studio에 연결하는 것입니다. 이 모든 것 뒤에 한 줄이 무엇입니까. AX의 성패를 가르는 것이 모델이 아니라 실행 체계라는 것.

견적 시간이 70% 줄어든 곳
실행 레이어의 가치는 미래형이 아닙니다. 이미 장부에 올라 있습니다. 디일렉 보도에 따르면 LG이노텍은 200만 개 부품 데이터를 표준화해 만든 AI 부품 제안 시스템을 약 2년 개발 끝에 전 사업부에 적용했습니다. 부품 후보군 선별과 견적 산출 시간이 70% 이상 줄었고 후보군 선별은 2시간 이내에 끝납니다. 구매 이력이 없는 신규 부품의 가격 예측 신뢰도는 96%를 넘는 셈입니다. 이것이 처음은 아닙니다. 같은 회사는 AI 원자재 입고 검정으로 불량 원인 분석 시간을 최대 90% 줄였고 AI 공정 레시피로 카메라 모듈의 최적 공정 탐색을 72시간에서 6시간 이내로 당겼습니다. 다음 단계가 흥미롭습니다. 최신 부품 정보를 AI가 직접 탐색하고 검증해 시스템에 반영하는 기능, 업체 스스로가 에이전틱 AI라 부르는 것. 견적 시간을 70% 아껴 주는 것은 벤치마크 점수가 아니라, 데이터와 도구와 승인 절차가 한데 묶인 실행 환경입니다. 같은 층위에서 시장도 자리를 잡고 있습니다. 국내 1위 공급망관리 소프트웨어 업체로 꼽히는 엠로는 AI 구매 자동화와 자재명세서 관리를 앞세워 글로벌 공급망 엑스포에 3년 연속 참가하며 해외로 나가고 있습니다. 실무 적용 사례와 전문 솔루션이 동시에 한 층위에 모인 모습입니다.
한편 글로벌 빅테크의 셈법은 이 지점을 더 선명하게 하는 것입니다. 벤처스퀘어 보도에 따르면 앤트로픽과 오픈AI는 대형 캠퍼스 완공을 기다리지 않고 20~30MW 규모 소형 데이터센터 부지를 찾고 있습니다. 브로드컴은 AI 감속 논의가 한창인 사이에도 2027 회계연도 AI 반도체 매출 약 1150억 달러, 2028년 약 2300억 달러 전망을 유지했습니다. 감속 논쟁은 법정으로까지 번졌습니다. 전자신문 보도에 따르면 앤트로픽, 오픈AI, 스페이스XAI, 구글을 상대로 속도조절 공조를 셔먼법상 담합이라 주장하는 집단소송이 미국 연방법원에 제기되었습니다. 유료 구독자들이 제품 개선 지연의 피해자라며 손해배상을 청구하는 소송입니다. 말은 느려지자고 하고 돈은 확장 쪽으로 갑니다. 셈법이 갈라질 때, 실제 하중이 어디에 있는지 볼 수 있습니다.
샌드박스가 제품이 되면 무엇을 사는가
오늘의 뉴스를 한 문장으로 줄이면 이렇습니다. AI의 가치는 모델이 얼마나 좋은가가 아니라, 에이전트가 어디에서 일하느냐의 싸움으로 이동하고 있습니다. 칩 쪽은 2조 4520억 원의 대형 투자가 몰리고 전력 쪽은 15조 원짜리 AIDC가 부지를 잡고 보안 쪽은 샌드박스에 첫 취약점 번호를 적었습니다. 이제 기업의 구입 문서에도 실행 환경이 항목으로 오르고 있습니다.
특히 온프레미스와 소버린 환경에서 AI 코딩 에이전트를 도입하는 금융, 공공, 제조 업권에는 이번 사고가 남긴 교훈이 분명합니다. 샌드박스가 곧 안전은 아니라는 것. 에이전트 실행 환경에 대한 인증, 감사, 승인 로그 요건이 선택 기준의 한 줄이 아니라 사실상 표준으로 굳어지는 흐름입니다. 이 구도에서 국내 기업에게 남은 질문은 어떤 모델을 쓸 것인가가 아니라, 실행 환경을 누가 운영하느냐입니다. 위변조 불가능한 승인·감사 로그, 호스트와의 네트워크 분리, 요청 단위 인증, L0에서 L3까지의 자율도 거버넌스, 격리 샌드박스 실행, MCP 커넥터와 스킬 마켓, 소버린 또는 온프레미스 배포, 작업별 모델 선택(CostRouter)으로 비용을 잡는 설계. 이것은 더 이상 계약서에 추가 요구할 수 있는 기능 목록이 아닙니다. 실행 레이어의 입찰 자격이라는 뜻입니다.
ThakiCloud의 에이전트 네이티브 클라우드 Paxis는 이 자리에 v1.1 정식 제품으로 나와 있습니다. 스킬, 도구, 정책, 감사 로그는 부수 기능이 아니라 플랫폼의 일급 리소스입니다. 우리 위에 숫자가 새겨진 날, 다음으로 새겨지는 것은 가격인 셈입니다. 세팅의 부산물이던 실행 환경이, 이제 구매 목록에 올라야 할 품목이 됐습니다.
참고 자료
이 글은 아래 뉴스를 종합해 작성했습니다.
- 동아일보, [단독]국산 AI칩 ‘아톰맥스’, 日 1,400만건 요청 해결…해외 GPU 의존도 낮춘다
- 뉴스1, 리벨리온 6,400억·퓨리오사AI 4,000억…’K-NPU’ 육성에 몰린 벤처자금
- 딜사이트, [GS 신사업] 동해 AIDC 2.4GW…’RE100’과 석탄발전 사이 딜레마
- 벤처스퀘어, ‘속도 늦추자’면서 데이터센터는 확대…AI 기업들의 엇갈린 셈법
- 전자신문, ‘모델보다 실행’…AI 에이전트 운영체계가 AX 성패 가른다
- 디일렉, LG이노텍, 부품 선정에 AI 도입…견적 시간 70% 단축
- 전자신문, ‘AI 속도조절은 담합’…앤트로픽·오픈AI 등 4곳 집단소송 당했다
- Forkast, DeepSeek Harness 샌드박스 탈출(CVE-2026-82533)…AI 에이전트가 자기 격리를 해제