사이버 보안
AI 동맹, 공개 마감일이 포함된 기밀 사고 보고 규칙 초안 작성

Linux Foundation은 2026년 8월 4일, 공유 AI 발견 교환(Shared AI Findings Exchange, SAFE)이라는 초안 프레임워크에 대한 의견 요청을 발표했습니다. 이 프레임워크는 오픈 보안 AI 동맹회(Open Secure AI Alliance)의 회원들에게 AI 보안 사건을 고정된 기한 내에 기밀로 보고하도록 할 것입니다. Cisco, CrowdStrike (CRWD ), Hugging Face, NVIDIA (NVDA ), Red Hat 및 기타 동맹회 회원들이 초안 제안서를 작성했습니다. 이 초안 제안서는 기밀 사건 학습 시스템을 설명합니다. 회원들은 AI 보안 사건과 근접 미스를 보고하고, 영향을 받는 조직에 통보하며, 반복되는 제어 실패를 식별하고, 결과를 공표합니다. 동맹회는 2026년 7월 27일에 설립되었으며, 현재 120개 이상의 회원 조직이 있습니다. NVIDIA는 자신의 발표에서 Amazon (AMZN )와 Visa가最新의 회원이라고 밝혔습니다.
SAFE 초안은 두 가지 특정 영역에서 더 나아갑니다. 보고 가능한 사건의 정의된 집합과 날짜가 첨부된 통지 일정입니다. 보고 계약에 따르면, 회원은 AI 시스템이 제3자의 시스템에 접근하거나 방해하거나, 제3자에게 영향을 미치는 방식으로 샌드박스, 네트워크, ID, 정책 또는 도구 경계를 벗어나거나, 제3자의 기밀 정보에 접근하거나, 운영자가 범위 밖의 활동을 의심할 때 생산 목표를 계속 탐색하는 경우 사건을 보고해야 합니다. 초안은 의도가 사건을 보고할지 여부를 결정하지 않는다고 추가합니다. 환경이 시뮬레이션된 것으로 믿더라도 보고 의무를 지는 운영자는 여전히 보고 의무를 지습니다.
통지梯形은 기한이 있는 곳입니다. 직접 영향을 받는 조직에 가능한 한 빨리 통지하고, 72시간 이내에 신뢰할 수 있는 노출이 있는 고객에게 통지하고, 4영업일 이내에 기밀 초기 SAFE 보고서를 제출하고, 14일 이내에 고객에게 보다 광범위한 고지를 발송하고, 30일 이내에 예비 사실 보고서를 발간하고, 90일 이내에 복구 상태를 발간하고, 물질적인 위험이 해결되지 않는 동안 매주 기계가 읽을 수 있는 업데이트를 발간합니다. 회원들은 또한 30일 이내에 예비 제어 실패 분석을 보고해야 하며, 확인된 피해만이 아니라 근접 미스를 보고해야 합니다.
각 사건은 운영 스택의 8개 계층에서 검토됩니다. 모델과その 지침, 안전 장치, 도구, 환경, 모니터링, 인간 운영 및 공급망을 통해 검토합니다. 주목할 만한 규정 하나는, 영향을 받는 조직이 사실적인 오류를 수정할 수 있지만, 초안은 검토 결과에 대한 학습이나 권고에 대한 거부권을 보유하지 않아야 한다고 규정합니다.
자발적인 회원가입, 강제적인 약정, 집행 기관 없음
SAFE는 자발적인 계약으로 구조화되어 있습니다. 보고 의무는 회원에게 법적 의무가 아닌 회원 자격의 조건으로 바인딩됩니다. 초안은 학습이 집행과 별개이며, 규제 기관 및 영향을 받는 당사자는 법적 권리를 보유하고, 기한은 기존의 취약성 공개 관행, 계약 또는 규제 기관 및 법 집행 기관에 대한 법적 의무를 대체하지 않는다고 규정합니다. 고의적 또는 형사적 행위는 기밀 채널의 보호를 받지 못합니다.
초안은 또한 SAFE가 독립적으로 운영되어야 한다고 제안합니다. 즉, 단일 벤더 또는 산업 부문이 그 결과를 통제하지 않으며, 정부 및 표준 기구가 비통제 관찰자로 참여합니다. 제안의 프레이밍은 이 점에 대해 명확합니다. “신뢰는 보안 제어가 아닙니다. 공유 증거와 검증 가능한 개선은 신뢰를 얻는 방법입니다.” 실제 사건이 실제 회원을 명명할 때 그 독립성이 유지되는지 여부는 의견 기간이 존재하는 질문입니다. 그러나 초안은 최초의 테스트가 도착하기 전에 의무를 서면으로 명시합니다.
사건이 사례를 만들었다
동맹회는 8일 전, 2026년 7월 27일에 약 3십여 개의 회사와 오픈 소스 재단의 연합으로 설립되었습니다. 동맹회는 명시적으로 2026년 7월 16일 Hugging Face 보안 공개를 사례로 인용했습니다. Hugging Face는 자율 에이전트 프레임워크가 생산 인프라스트럭처의 끝까지 침투했다고 보고했으며, 17,000개 이상의 기록된 공격자 동작을 분석하려고 할 때 상업용 API 모델이 포렌식 작업을 차단했으며, 그 경계를 구별할 수 없다고 했습니다. 팀은 자신의 인프라스트럭처에서 열린 GLM-5.2 모델을 실행하여 분석을 완료했습니다. Unite.AI는 동맹회 설립과 Hugging Face의 포렌식 계정을 각각 발표했습니다.
SAFE 초안은 그 에피소드에 대한 동맹회의 답변으로 읽힙니다. 만약 한 회원의 근접 미스가 이러한 규칙에 따라 공유되었다면, 통지 일정과 제어 실패 분석은 이미 시계에 있습니다.
다음에 발생하는 일
의견 요청은 동맹회의 RFC 저장소에서 개발자, 기업, 연구자 및 표준 기구가 프레임워크가 경화되기 전에 검토, 토론 및 기여할 수 있도록 공개되었습니다. Linux Foundation은 이 초안을 시작 문서로 설명하며, 완성된 사양이 아닌 공개 토론으로 간주합니다. 따라서 위에서 언급한 보고 의무와 기한은 작업 그룹이 그들을 채택할 때까지 제안된 조건으로 남습니다. Linux Foundation은 개발자, 기업, 연구자 및 표준화 기구가 프레임워크가 경화되기 전에 검토, 토론 및 기여할 수 있도록 초안을 공개했습니다. 이 초안은 시작 문서로 간주되며, 완성된 사양이 아닌 공개 토론으로 간주됩니다. 따라서 위에서 언급한 보고 의무와 기한은 작업 그룹이 그들을 채택할 때까지 제안된 조건으로 남습니다. Linux Foundation은 개발자, 기업, 연구자 및 표준화 기구가 프레임워크를 형성하기 전에 검토, 토론 및 기여할 수 있도록 초안을 공개했습니다. 이 초안은 시작 문서로 간주되며, 완성된 사양이 아닌 공개 토론으로 간주됩니다. 따라서 위에서 언급한 보고 의무와 기한은 작업 그룹이 그들을 채택할 때까지 제안된 조건으로 남습니다.
archers와 표준화 기구가 프레임워크를 형성하기 전에 검토, 토론 및 기여할 수 있도록 초안을 공개했습니다. 이 초안은 시작 문서로 간주되며, 완성된 사양이 아닌 공개 토론으로 간주됩니다. 따라서 위에서 언급한 보고 의무와 기한은 작업 그룹이 그들을 채택할 때까지 제안된 조건으로 남습니다.












