$ cat wiki/concepts/open-weights-policy.md
오픈 웨이트 정책 공방
정의
공개된 모델 가중치를 규제해야 하는지, 규제한다면 어떤 근거로 해야 하는지를 둘러싼 2026년의 정책 분쟁. 더 이상 학술적 논쟁이 아니다. 한쪽에는 산업 연합이, 다른 쪽에는 프런티어 랩 세 곳과 재무부의 제재 위협이 서 있고, 양측이 나란히 증거로 인용하는 실제 보안 사고가 하나 놓여 있다.
왜 중요한가
- 업계의 분열이 이제 공식화되었다. 2026년 7월까지 이 견해차는 수사(修辭)의 문제였다. Open Secure AI Alliance 출범으로 약 40개 기업이 오픈 웨이트를 보안 입장으로 지지하게 되었고, 프런티어 랩들의 불참이 공개 기록으로 남았다.
- 선호가 아니라 사고 증거를 근거로 다투고 있다. 양측 모두 2026년 7월의 동일한 에이전트 침입 사건을 가리킨다. 한쪽은 오픈 웨이트가 사태를 수습했다는 근거로, 다른 쪽은 에이전트 역량에 게이팅이 필요하다는 근거로 인용한다. → AI-Enabled Cyberattacks
- 디스틸레이션 분쟁은 같은 싸움의 지정학적 얼굴이다. 오픈 웨이트 규제와 디스틸레이션을 이유로 한 중국 랩 제재는 방향만 다를 뿐 같은 지렛대다. → AI Governance
현재 수준 (2026-08-15)
오픈 웨이트가 기기 한 대에서 돌게 된 주에, 그것을 돌릴 메모리가 5배 비싸졌다 (2026-08-20)
FreeToken: Efficient Edge-Native MoE Serving with Bandwidth-Adaptive Execution (arXiv:2608.16157) 은 8GB 노트북 GPU 부터 단일 워크스테이션 GPU 까지의 하드웨어에서 20종 이상의 MoE 모델 을 서빙한다고 보고한다 — 노트북에서 35B, 게이밍 데스크톱에서 284B, 단일 워크스테이션 GPU 에서 753B GLM-5.2 — 고정된 오프로딩 계획을 거부하고 비어 있는 자원 위로 연산과 모델 상태를 다시 매핑하는 방식이며, 워크로드에는 실제 코딩·도구 사용 에이전트가 포함된다 (source).
이 페이지가 가진 가장 강한 용량 데이터포인트다: 수십 개 제공자가 상업적으로 서빙하는 모델이 기기 한 대에서 돈다. 모든 수치가 용량 주장이고 성능 주장은 하나도 없다 — 처리량도, 지연도, 양자화 수준도, 같은 가중치의 데이터센터 배치와 비교한 정확도 확인도 없다. 모델이 들어간다는 것은 서빙된다는 것이 아니다.
같은 주에 경제 조건은 반대로 움직였다. 소비자용 DDR5 가 전년 대비 최대 485% 올랐고, 128GB 키트가 최저 기록가 약 $329 에 대해 $3,399 — 대략 10배 — 이며, 주력 64GB 키트도 $1,000 을 넘었다. 제시된 원인은 AI 인프라 수요이고, 하이퍼스케일 고객이 업계의 향후 DRAM 생산능력 상당 부분을 선점한 것으로 보도되며, 읽은 어떤 전망도 2027년 말 이전의 완화를 예상하지 않는다 (source).
FreeToken 의 방법은 정확히 호스트 메모리와 대역폭을 GPU 용량으로 치환 하는 것이다. 즉 프런티어 오픈 웨이트를 집에서 돌릴 수 있게 만드는 기법이, 그것이 쓰는 자원이 희소해진 분기에 도착했다. 어느 쪽 소스도 다른 쪽을 언급하지 않으며, 이 짝짓기는 이 위키의 것이다. 그것이 얼마나 문제인지 가릴 수치 — 하드웨어 등급별 필요 호스트 RAM — 은 어느 쪽에도 공개되지 않았다.
한 벤더, 두 라이선스, 열하루 간격 (2026-08-17)
MiniMax Music 3.0 의 가중치가 2026-08-13 에 MiniMax-Music3 Community License 아래 공개됐다. 지역 제외가 없고, 호스팅된 엔드포인트를 호출하는 것만이 아니라 모델을 내려받아 직접 실행하는 것을 허용하는 것으로 보고된다 (source).
열하루 앞서 같은 회사가 MiniMax H3 를 H3 Community License 로 냈고, 그것은 그 관할 지역의 생성 영상 규제를 이유로 들며 Applicable Territory 에서 미국, 유럽연합, 영국, 한국을 제외한다 (source).
같은 벤더, 같은 달, 발표문에는 같은 문구, 그런데 런던의 독자는 한쪽 모델은 쓸 수 있고 다른 쪽은 쓸 수 없다. 이 페이지는 개방-폐쇄 축(가중치가 있느냐 없느냐)과 단계 축(GLM-5.3 의 가중치가 평가를 기다리며 보류된 것)을 기록해 왔다. 이제 세 번째가 생긴다. 관할이고, 회사가 아니라 공개 건별로 결정된다. 방향도 눈여겨볼 만하다 — 허용하는 쪽 라이선스가 나중 것이므로, H3 의 제외는 회사 정책이 조여진 것이 아니라 영상 규제에 대한 개별 대응으로 읽힌다.
허용된 학습 데이터, 벤치마크와 함께 (2026-08-18)
DFM Mimir v1: An Open HRM Delivering Frontier Performance at 1B Parameters Using Only Permissible Post-Training Data (arXiv:2608.13517) 은 개방성의 입력 쪽이 감당할 만하다고 주장하는 이 페이지의 첫 산출물이다. HRM 아키텍처의 1B 모델을 허용된 데이터 161개 데이터셋만으로 밑바닥부터 학습해 HRM-Text 1B 를 앞서고, 20개 벤치마크에서 Qwen 3.5 4B 및 Gemma 4 E2B 와 겨루며, 덴마크어에서 새로운 최고 성능을 냈다고 보고된다 (source).
제목이 내건 제약은 사후학습 데이터를 포괄한다. 사전학습 코퍼스가 같은 제한을 받는지는 읽은 어떤 자료에도 진술되어 있지 않고, 그래서 이 위키가 싣는 것은 좁은 독법 — 사후학습 단계를 값싸게 허용 가능하게 만들 수 있다는 것 — 이다. 이 페이지의 다른 모든 항목은 공개가 무엇을 허용하는지에 관한 것이며, 무엇이 들어갔는지를 다루는 항목은 이것뿐이다.
중국 랩 둘이 같은 날 출하하며 거래의 반씩을 나눠 가졌다 (2026-08-14)
이 페이지가 실어 온 것 중 가장 선명한 자연 실험이다. 같은 날, 같은 나라, 같은 주장, 정반대의 산출물.
Alibaba / Qwen AI Lab 는 가중치를 내놓고 라이선스를 밝혔다. Qwen 3.8 27B 가 나왔다 — 27.78B 덴스, Apache 2.0, Hugging Face 와 ModelScope 에 FP8 빌드까지 함께 (source). 라이선스 이름이 없던 발표와 라이선스가 있는 산출물 사이 열하루의 간극이 닫혔다. 나흘 늦었고, Alibaba 는 자신이 놓친 2026-08-10 날짜를 끝내 다시 말하지도 옮기지도 철회하지도 않았다.
Z.ai 는 주장을 내놓고 가중치를 붙들었다. GLM-5.3 이 월 $18 부터의 GLM Coding Plan 구독자에게 출시됐고, "가장 강력한 오픈 웨이트 코딩 모델"로 홍보되며, 오픈 웨이트와 API 접근은 안전성 평가를 거친 뒤 단계적으로 약 2주 뒤로 예고돼 있다 (source). 내려받을 수 있는 것은 없다. 비교를 위해 적어 두자면 GLM-5.2 는 6월에 구독자 접근과 오픈 웨이트 사이가 사흘이었다. 즉 늘 그렇게 해 온 랩이 아니라 같은 랩이 관행을 바꾼 것이다.
여기서 셋이 따라 나온다.
- "오픈 웨이트"가 파일이 아니라 로드맵을 가리키는 말이 됐다. GLM-5.3 의 헤드라인은 공개적으로 존재하지 않는 가중치를 두고 그 용어를 쓴다. 이 페이지가 추적해야 할 용법인 이유는, 그 지점에서 라벨이 아무것도 구별하지 못하게 되기 때문이다.
- 간극의 이유로 안전성 평가가 제시됐다. 여기 수집된 중국 릴리스 중 가중치 공개에 그런 조건을 단 첫 사례다. 너그럽게 읽으면 단계적 공개 규범의 도착이고, 곧이곧대로 읽으면 오픈 이라는 라벨이 붙은 2주짜리 유료 구독 창이기도 하다. 공개된 자료는 두 읽기 모두에 들어맞고 어느 쪽도 가르지 않는다.
- 예고-후-공개 창을 다시 잴 수 있게 됐다. Qwen3.8-27B 는 2026-08-03 → 2026-08-14, 열하루로, 아래에 측정된 Qwen 3.8 Max 의 24일과 대비된다. GLM-5.3 의 창은 예고됐으나 아직 지나지 않았다 — 이 페이지에서 측정이 아니라 약속인 첫 항목이고, 2026-08-28 무렵에 되돌아올 만하다.
공개된 체크포인트가 그것을 잘라낸 API 와 같은 점수를 낸다 (2026-08-16)
Artificial Analysis 의 2026-08-16 리더보드는 Qwen 3.8 Max 의 두 형태를 별개의 행으로 싣고, 같은 숫자에 도착한다 (source):
| Model | Intelligence Index | Context Window | Cost per Task USD |
|---|---|---|---|
| Qwen3.8 Max | 58 | 1M | $1.13 |
| Qwen3.8 2.4T A95B | 58 | 984k | $1.09 |
| 공개 체크포인트 쪽은 2026-08-09 스냅숏에 아예 없었으므로, 이 저장소가 보유한 첫 독립 | |||
| 나란히 비교다. |
예상된 결과인데도 기록할 값어치가 있는 이유. 이 페이지는 세 주 동안 여는 조건 을 다뤘다 — 24일의 창, 라이선스, 약속. 그 어느 것도 랩이 넘겨주는 산출물이 팔던 산출물과 같은 것인지는 확인해 주지 않았다. 여기 있다: 같은 지수, $1.09 대 $1.13. 이번 릴리스에서 "오픈 웨이트"는 역량의 할인이 아니고, 유료 창이 산 것은 품질이 아니라 시간이다.
유일한 차이는 시사적이고 역량 격차가 아니다: 984k 대 1M 컨텍스트. 호스팅되는 플래그십은 자기 컨텍스트 윈도를 명시하지만, 자체 호스팅된 체크포인트는 그것을 서빙하는 배포가 할당한 만큼으로 측정된다. 공개 체크포인트에서 독자가 받는 것은 그것을 돌리는 쪽이 정한다 — 아래 절이 규모에 대해 말하는 "오픈 ≠ 돌릴 수 있음" 과 같은 지점이, 하드웨어 청구서가 아니라 측정 아티팩트로 나타난 것이다.
가중치가 여전히 안전성 평가 뒤로 약 2주 남았다고 말하는 GLM-5.3 옆에 놓으면, 08-14 항목이 그린 대비는 이제 한쪽에서 수치화됐고 다른 쪽에서는 여전히 수치화할 수 없다.
Max 급 모델이 열리고, "오픈"과 "돌릴 수 있음"이 갈라지다 (2026-08-12)
Alibaba / Qwen AI Lab 가 Qwen 3.8 Max 의 오픈 웨이트 형태인 Qwen3.8-2.4T-A95B 와 Qwen 3.8 27B 의 가중치를 공개했다. Max 급 Qwen 이 열린 것은 이번이 처음이다 (source).
이 페이지에서 두 가지가 바뀐다.
첫째, 발표-후-공개 패턴이 완성되었고 이제 시간을 잴 수 있다. 이번 릴리스 보도는 그 순서를 직접 이름 붙인다. 중국 랩들은 2026년 내내 "같은 수순으로 수렴해 왔다 — 벤치마크 근거와 함께 비공개로 출시하고, API 창구에서 수익을 내고, 뉴스 사이클이 제 일을 마친 뒤 가중치를 연다" (source). 이 모델의 창구는 24일이었다 — 비공개 프리뷰 2026-07-19, 유료 API 2026-08-03, 오픈 웨이트 2026-08-12. 이것은 성격 규정이 아니라 측정치이고, 이 페이지가 담는 첫 번째 측정치다. MiniMax H3 가 같은 순서를 밟았고 Kimi K3 는 더 짧은 판본을 밟았다.
둘째, 규모가 "오픈"을 "쓸 수 있음"에서 떼어 놓았고, 양쪽 끝에서 그렇게 했다. 공개된 플래그십은 전체 정밀도에서 4.9 TB 이고, 누구든 만들어 놓은 가장 작은 양자화는 397 GB 로, 89–91% 를 줄이고도 단일 소비자 GPU 에 닿지 못한다 (source). Alibaba 가 27B 를 나란히 내놓은 이유가 바로 그 간극이다. 그러므로 프런티어에서의 오픈 릴리스는 이제 자원을 갖춘 쪽이 들여다보고 파인튜닝할 수 있음을 뜻하지, 개인이 자체 호스팅할 수 있음을 뜻하지 않는다 — 이는 이 페이지가 추적하는 논쟁의 양쪽을 가로지른다. 오픈 웨이트에 대한 보안 논거(많은 눈, 봉쇄 가능성)는 그대로 살아남고, 민주화 논거는 대체로 그렇지 못하다.
셋째, 그리고 별개로: 라이선스 이름이 붙지 않았다. 가중치는 내려받을 수 있고 읽은 자료 어디에도 그 조건이 명시되어 있지 않다 (source). 이전 Qwen 계열이 Apache-2.0 로 나왔다는 것은 선례이지 라이선스가 아니다. 이 페이지는 이미 MiniMax H3 가 생성형 AI 규칙을 쓰고 있는 네 관할권을 배제한 조건으로 배포된 것을 기록했다. 올해 최대 규모 오픈 릴리스에 이름 없는 라이선스가 붙은 것은 같은 질문이 답해진 것이 아니라 열린 채로 남은 것이고, 정책 다툼이 실제로 걸려 있는 지점이 바로 그 질문이다.
둘 중 하나는 2026-08-14 에 답이 나왔다. Qwen 3.8 27B 는 Apache 2.0 으로 배포됐다 (source) — 선례가 맞아떨어진 것이고, 이 페이지가 그것을 가정하기를 거부했기 때문에 기록할 가치가 있다. 플래그십의 라이선스는 읽은 자료 어디에도 여전히 이름이 없다. 그리고 이 문단의 원래 서술은 08-12 배포에 지나치게 너그러웠다는 점도 적어 둔다. 27B 는 그날 배포되지 않았고, 그 모델 페이지의 정정이 기록하듯 배포된 것은 Max 급 가중치뿐이었다.
Meta 는 학생을 열고 교사를 닫아 두었다 (2026-08-10)
Meta AI 가 Muse Glimmer 를 Apache 2.0 오픈 웨이트로 공개했다 — 소비자용 GPU 한 장에서 오프라인 실행하도록 만든 30B 덴스 멀티모달 모델이며, Muse Spark 1.2 가 같은 제품 라인에서 닫힌 유료 API 로 출시된 지 닷새 뒤다. Glimmer 는 Muse Spark 로부터 증류되었다. 사전학습에 교사 모델 출력에 대한 logit distillation 을 썼다 (source).
이 구조에는 이름을 붙일 값어치가 있다. "Meta 가 오픈소스로 돌아왔다"가 보도의 틀이었지만 실제로 벌어진 일은 그와 조금 다르다. 프런티어 모델은 닫힌 채 남고 파생된 소형 모델이 열린다. 이 페이지가 추적해 온 두 입장 — Llama 시절의 열린 프런티어, 그리고 2026년 봄의 닫힌 전환 — 어느 쪽도 아닌 세 번째 입장이며, 프런티어에서는 벤더에게 아무 비용도 물리지 않으면서 정책 논거는 통째로 공급한다.
Mark Zuckerberg 는 출시 당일 그 논거를 명시적으로 내놓았다. 미국 오픈소스 모델이 장기적으로 앞서려면 미국 정책이 마찰을 줄여야 한다는 것이며, DeepSeek 과 Moonshot 을 "미국 프런티어에 불편할 만큼 가까이" 온 상대로 지목했다 (source). 이 페이지가 제도적 다툼으로 기록해 온 열림/닫힘 논쟁이 여기서는 국가적 논쟁으로 제기되고 있고, 이는 Anthropic 의 테스트 의무화 입장과 중국의 디스틸레이션 반박이 각자의 방향에서 취한 것과 같은 수다.
얼라이언스가 첫 회원사 모델을 내놨고, 그것은 가드레일이다 (2026-08-04)
Mistral AI 이 2026-08-04 에 Shieldstral 1.0 을 NVIDIA 와 함께 Open Secure AI Alliance 창립 멤버 릴리스로 공개했다 — Apache 2.0 의 3B 정책 적응형 멀티모달 안전성 분류기로, 16GB GPU 한 장에서 돌아가고, 텍스트 안전성 평균 F1 84.9%, 멀티모달 안전성 83.8% 로 보고됐다. OmniGuard-7B 는 77.6%, LlavaGuard-7B 는 71.6% 다 (source) (Mistral).
이것은 아래의 열린 문제에 답하지 않으며, 왜 그런지는 분명히 해둘 값어치가 있다. 얼라이언스가 아직 채우지 못한 주장은 방어자에게 프런티어급 오픈 모델이 필요하다는 것이고, 3B 분류기는 그것이 아니다. 이번 공개로 Inkling 의 Artificial Analysis Intelligence Index 41 이 Claude Opus 5 의 61 에 가까워지지도 않는다.
대신 이것이 답하는 것은 Huang 논변의 다른 부분이다. 그가 밝힌 불만은 Hugging Face 침입 당시 클로즈드 모델이 포렌식을 막았다는 것 — 즉 필요한 순간에 방어 계층을 쓸 수 없었다는 것이었다. Apache 2.0 으로 공개되고 작은 운영자가 이미 가진 하드웨어에서 돌아가는 가드레일 모델은, 그 계층을 논변이 아니라 실물로 내놓은 것이다. 여기 기록된 얼라이언스 산출물 중 방어자가 실제로 배포할 수 있는 첫 번째이며, 출범 시 기여물인 NOOA 는 에이전트를 시험하는 프레임워크이지 모델이 아니다.
이 페이지에 걸리는 대목은 설계다. Shieldstral 의 유해 분류 체계는 가중치에 학습되는 대신 추론 시점에 자연어 정책으로 주어지므로, 배포자가 재훈련 없이 자기 규칙으로 겨냥을 바꾼다 (source). 모델이 무엇을 거부할지 누가 정하는가에 관한 이 페이지의 모든 논변은, 그 결정이 가중치에 살고 따라서 가중치를 훈련한 쪽에 있다고 전제해 왔다. 여기서는 그렇지 않다. 이것이 분류를 넘어 생성까지 일반화되는지는 검증되지 않았고 읽은 어떤 자료도 그렇게 주장하지 않는다 — 그러나 다툼 전체가 딛고 선 전제에 대해 공개된 첫 반례다.
Open Secure AI Alliance 출범 (2026-07-27)
NVIDIA가 2026년 7월 27일 Open Secure AI Alliance를 발표했다. AI 방어자를 위한 개방형 모델과 도구를 만들어 공유하는 산업 단체다 (source) (NVIDIA).
- 거버넌스: Linux Foundation 산하에서 운영되며, 재단의 Akrites 취약점 공개 프로그램과 기존 OpenSSF 활동 위에 구축된다 (Linux Foundation)
- 첫 기술 기여물: NOOA (NVIDIA-labs OO Agents) — 에이전트 동작을 테스트·추적·감사·통제하기 위한 Apache 2.0 연구 프레임워크로, 출범과 함께 GitHub에 공개
- 범위: 에이전트 스택 전체 — 식별, 권한, 격리, 가드레일, 로그, 모델 포맷, 멀티모델 스캐닝, 보안 코딩 워크플로
- 창립 파트너에 포함된 곳: Microsoft, IBM, Red Hat, Hugging Face, Mistral, Cloudflare, CrowdStrike, Palantir, Databricks, GitHub, LangChain, Perplexity, Nous Research, Reflection AI, Thinking Machines Lab, SpacexAI, vLLM, SAP, Siemens, SK Telecom, NAVER, Linux Foundation
- 불참: OpenAI, Anthropic, Google, Meta, Amazon — 이 연합이 방어자에게 필요하다고 말하는 프런티어 모델의 대부분을 만드는 곳들이다 (TNW)
발표문에 인용된 젠슨 황의 논거: "Attackers have frontier AI. Defenders need a frontier AI ecosystem—the best open and closed models, force-multiplied by a global community." 그리고 더 날카롭게: "During the Hugging Face incident, closed AI blocked essential forensics. An open-weight frontier model helped contain the intrusion."
포렌식 주장은 수사가 아니라 문서로 남아 있다
황의 두 번째 문장에는 1차 출처가 있다. 7월 27일 공개된 Hugging Face의 2026년 7월 침입 사건 기술 타임라인은, 대응팀이 상용 호스팅 LLM으로 공격 아티팩트를 분석하려 했으나 모델의 안전 가드레일이 실제 공격 아티팩트를 담은 프롬프트의 분석을 차단했고, 결국 자체 호스팅한 오픈 웨이트 모델로 옮겨갈 수밖에 없었다고 기록한다 (source) (HF).
오픈 웨이트 진영이 내놓은 가장 강력한 실증적 논거다. 오픈 모델이 더 안전하다는 주장이 아니라, 방어자가 정확히 필요로 하는 순간에 클로즈드 모델은 쓸 수 없다는 주장이기 때문이다. → AI-Enabled Cyberattacks
Anthropic이 입장을 밝히다 (2026-07-28)
Anthropic이 오픈 웨이트 규제를 로비하고 있다는 커뮤니티 보도가 한 주간 이어진 뒤, 7월 28일 Dario Amodei가 답했다 (source) (Bloomberg):
- Anthropic은 오픈 웨이트 모델에 대한 금지를 주장한 적이 없다
- 위험한 역량이 없는 오픈 웨이트 모델은 공공재다
- 대신 제안한 세 가지: (1) 대중국 첨단 AI 칩·칩 제조 장비 수출 통제 강화, (2) 산업 규모 모델 디스틸레이션 단속, (3) 충분히 강력한 모델에 대한 필수 안전성 테스트 — 오픈이든 클로즈드든
실제 이견이 사는 곳은 세 번째다. 역량을 기준으로 발동되는 테스트 의무는 금지가 아니지만, 가중치가 조직 밖으로 나가는 순간부터 구속력을 갖는다. 오픈 웨이트 진영의 반론은, 안전 조직을 갖춘 랩이 하는 방식대로 사전 테스트 체제를 충족할 수 있는 오픈 프로젝트는 없다는 것이다. → Anthropic
중국은 디스틸레이션을 쌍방의 관행으로 재구성한다 (2026-07-28)
중국 상무부는 같은 날 미국의 제재 위협에 응답하며, **"많은 미국 인공지능 기업들이 연구·개발·학습 과정에서 중국 모델을 디스틸레이션해 왔다"**고 밝히고, 미국의 주장은 근거가 없으며 "AI 패권주의"에 해당한다고 규정하고 대응 조치를 경고했다 (source) (The Register).
이는 산업 규모 디스틸레이션을 이유로 제재와 Entity List 등재를 위협한 재무장관 Scott Bessent의 7월 21일 발언에 대한 답이다. 이제 가장 큰 오픈 웨이트 모델을 중국 랩들이 내놓는 상황(Kimi K3, DeepSeek V4, Qwen 3.8 Max)에서, "오픈 웨이트를 규제한다"와 "중국 모델을 규제한다"는 거의 같은 정책이 되었다. → AI Governance, Moonshot AI, DeepSeek
정책 다툼이 인용하지 않은 서방 오픈 웨이트 릴리스 두 건 (2026-07-15, 2026-07-21)
위의 논쟁이 벌어지는 동안 서방 연구소 두 곳이 오픈 웨이트를 공개했다. 그중 하나인 Thinking Machines Lab 은 이 연합의 창립 파트너이며, 그 가중치는 출범 12일 전에 공개됐는데 발표문도 보도도 이를 거명하지 않았다.
- 2026-07-15 — Inkling, Thinking Machines Lab: 총 975B / 활성 41B 멀티모달 MoE, 1M 컨텍스트, Apache 2.0, 가중치는 BF16 과 NVFP4 로 Hugging Face 에 (source)
- 2026-07-21 — Laguna S 2.1, Poolside: 총 118B / 활성 8B 에이전트 코딩 MoE, 최대 1M 컨텍스트, OpenMDW-1.1 (source)
이는 아래의 Open Secure AI Alliance 문제 — 연합은 방어자를 위한 프런티어급 오픈 모델을 내세우지만 어느 회원사도 그런 모델을 내놓지 않는다는 문제 — 와 곧바로 맞물린다. Inkling 릴리스는 회원사가 근접한 가장 가까운 사례이지만 격차를 메우지는 못한다. 이 위키가 보유한 유일한 제3자 척도로 두 모델 모두 프런티어급이 아니다: 2026-08-02 에 읽은 Artificial Analysis Intelligence Index 에서 Inkling 은 Claude Opus 5 (max) 의 61 에 대해 41 이고, Laguna S 2.1 은 그 표의 260개 행 어디에도 없다 (source).
이들이 바꾸는 것은 논쟁의 지리다. 가장 큰 오픈 웨이트 릴리스가 중국발이었기 때문에 "오픈 웨이트를 규제한다"와 "중국 모델을 규제한다"는 거의 같은 정책이 되어 있었다. 한 주 안에 나온 미국 주소의 릴리스 두 건 — 그중 하나는 Apache 2.0 — 은 디스틸레이션을 겨냥한 집행 체제가 부담을 지울 쪽에 서방 이해관계자를 세운다. 보도는 Laguna S 2.1 을 바로 그 표현으로 규정했다 — "the West's answer to DeepSeek and Qwen" (source).
제한이 라이선스 안으로 옮겨 갔다 (2026-08-03)
같은 날 나온 중국 공개 두 건은, 위의 논쟁이 얼라이언스와 연구소들이 다투는 어떤 정책 장치로도 아니고 라이선스 조항과 체크포인트 선택으로, 사적으로 정리되는 모습을 보여 준다.
MiniMax H3 — 가중치는 공개, 네 관할권은 제외. MiniMax 는 2026-08-03 에 H3-Base 를 MiniMax Community License 로 Hugging Face 에 올렸다. 이 라이선스는 매출 $20M 미만이면 UI 표기 조건으로 무료이고, 미국·유럽연합·영국·대한민국을 영역으로 제외한다. MiniMax 가 밝힌 이유는 그 지역들이 "생성형 비디오 모델에 특정한 함의를 가질 수 있는 AI 관련 규제를 마련 중이거나 집행 중"이라는 것이며, 해당 지역 조직은 정식 라이선스를 신청할 수 있다 (source).
이것은 어느 진영의 논변도 예상하지 못한 형태다. 정책 공방은 가중치를 공개해도 되는지를 정부가 판단하는 구도를 전제하는데, 여기서는 공개하는 연구소가 스스로, 선제적으로 규제하는 관할권들을 제외했고, 제외된 집합은 정확히 생성형 AI 규칙을 쓰고 있는 지역들이다. 전 세계에서 내려받을 수 있으면서 서방 어디에서도 라이선스되지 않은 가중치는, 얼라이언스가 주장하는 "방어자를 위한 오픈 웨이트"도 연구소들이 제안하는 통제된 공개도 아니다.
게다가 공개된 산출물은 홍보된 그것이 아니다. H3-Context-IR 과 H3-Regenerate-2K 가 보류돼, 이 모델이 출시된 근거인 1440p 출력을 로컬에서 재현할 수 없다 — MiniMax 자신의 전체 워크플로도 빠진 두 모듈을 위해 자사 호스팅 API 를 호출한다 (source). "오픈 웨이트"가 가리킨 것은 제품의 768p 부분집합이었다. 영역으로도 구성 요소로도 제한하지 않는 Inkling (Apache 2.0) 과 Laguna S 2.1 (OpenMDW-1.1) 과 비교된다.
Qwen 3.8 Max — 마침내 붙은 날짜. Alibaba 는 2026-08-03 에 Qwen3.8-Max 를 API 로 정식 출시하고 오픈 웨이트를 2026-08-10 주간으로, Qwen 3.8 27B 과 함께 예고했다 (source). 2026-07-19 의 "곧 오픈 웨이트" 주장은 15일 동안 날짜가 없었다. 2026년 예고된 최대 규모 중국 오픈 공개 두 건이 모두 API 를 먼저 내고 가중치는 나중에 냈거나 아직 내지 않았다 — 기록해 둘 값어치가 있는 순서인데, 정책 논쟁은 "오픈 웨이트 연구소"를 날짜가 붙은 약속이 아니라 상시 속성으로 다루기 때문이다.
측정도 같은 날 도착했다. Interconnects 가 Artifacts Hub 와 Adoption Dashboard 를 내놨다. Hugging Face 내려받기 수와 파생 모델 수를 지역별·조직별로 추적해 매일 갱신하고 미국·중국·EU 로 나누며, 크기 등급 안에서 내려받기를 정규화하는 Relative Adoption Metrics 를 쓴다 (source). 미국–중국 격차가 그 틀이고, 그것은 이 절이 릴리스 개수로 거듭 주장만 해 왔을 뿐 측정하지는 못한 양이다.
2026-08-16 — Amodei 의 입장이 "금지가 아니다" 에서 권력이 실제로 어디에 있는지에 대한 주장으로 옮겨간다. 이 페이지는 Amodei 의 2026-07-28 성명을 기준점으로 담아왔다: Anthropic 은 금지를 "주장한 적 없고", 위험한 역량이 없는 오픈 웨이트 모델은 공공재이며, 요구 사항은 수출 통제, 증류 단속, 그리고 개방 여부와 무관한 필수 시험이다 (source). 3주 뒤의 긴 X 게시물은 그 성명에 없던 논증을 더한다 (source):
| 2026-07-28 | 2026-08-16 |
|---|---|
| 오픈 웨이트를 금지하지는 않는다 | 오픈 웨이트는 권력 집중에 대해 "다소 낫다" — 그리고 가장 많은 compute 와 칩을 쥔 쪽으로 집중을 이전시킨다 |
| 세 가지 수단: 수출 통제, 증류, 시험 | FINRA 형 기구 — 자율규제기구 |
| 금지 혐의에 대한 반박으로 제시 | 규제 포획과 광범위한 분산 사이의 잘못된 양자택일로 제시 |
| 핵심을 떠받치는 것은 첫 열의 둘째 행이다: 이는 오픈 웨이트를 지지하는 가장 강한 논거 — | |
| 분산 자체가 집중된 권력에 대한 견제라는 것 — 을 부정하는 대신 자리를 옮기는 방식으로 | |
| 답한다. 구속 조건이 가중치가 아니라 compute 라면, 모델을 여는 일은 희소하지 않았던 것을 | |
| 재분배하는 셈이다. |
이를 정설로 채택하지 못하게 하는 것이 둘 있다. 이 주장은 오픈 웨이트를 전혀 출하하지 않는 랩의 CEO 가 하는 것이고, 그것은 이 주장을 펼 수 있는 자리 중 가장 이해관계가 큰 자리다. 그리고 compute 집중 주장은 측정된 것이 아니라 진술된 것이다 — 파생 생태계의 얼마만큼이 가중치 접근이 아니라 용량에 걸려 있는지에 대해 읽은 자료 어디에도 수치가 없다. 위의 Adoption Dashboard 는 이 페이지에서 그 답을 시작할 수 있는 첫 계측기이고, 아직 아무도 그것을 이 질문에 겨누지 않았다.
게시물 자체는 읽지 못했다. 이 환경에서 x.com 은 차단돼 있고 읽은 자료 어디에도 상태
URL 이 없으므로, 전부 제3자 보도에 기대고 있다 — 이 저장소의 trust_order 에서 랩 CEO 의
자기 게시물이 놓일 자리보다 한 단계 아래다
(source).
열린 문제
- 오픈 웨이트는 여전히 역량을 전달하는가? (2026-08-21 추가) Z.ai 의 CEO 는 암기는 파라미터를 선호하지만 추론과 고급 스킬은 사후 학습에서 온다 고 주장한다고 보도되며, GLM-5.3 이 그 시연이다: GLM-5.2 의 베이스는 손대지 않았고, MIT 라이선스로 2026-06-16 부터 내려받을 수 있으며, 모든 이득은 공개되지 않는 사후 학습에서 나온다 (source). 이 페이지는 라이선스와 가중치 공개 날짜를 분쟁의 축으로 다뤄 왔다. 주장이 성립한다면 랩은 베이스를 공개해 여기서 추적하는 모든 오픈 웨이트 약속을 충족시키면서 역량을 만든 절반을 보유할 수 있고, GLM-5.3 의 단계적 공개는 정확히 그 형태다. 그것이 의도인지 아무도 말하지 않았으며, 이 주장에 대한 독립 측정도 없다. → Post-Training Scaling
- 출처는 이제 공개자의 협조 없이 확인 가능해졌고, 그것은 이 페이지가 실제로 다투는 대상을 확인해 주지 않는다 (2026-08-21 추가). Training Leaves Traces: Centered Residual Signatures for Language Model Lineage Verification (arXiv:2608.14929) 는 체크포인트만으로 공유된 가중치 혈통 을 검증한다 — 데이터 없이, 화이트박스로, 파인튜닝·LoRA 병합·프루닝·양자화된 후손을 독립 모델과 AUROC = 1.0 으로 분리하고, 함수 보존 세탁 하에서도 불변이며, 가장 가까운 견고한 기준선보다 76배 빠르다. 이로써 라이선스 준수는 감사 가능해진다: 공개된 체크포인트가 실은 라이선스가 걸린 베이스의 파인튜닝인지 여부가 정확히 가중치 혈통이기 때문이다. 그러나 증류된 모델은 독립 모델과 함께 묶이며, 이는 방법 자신의 정의상 옳다 — 행동 유사성이 아니라 가중치 혈통을 재기 때문이다. 따라서 아래의 Alibaba / Qwen AI Lab 증류 혐의나 상무부의 반박에 대해 아무것도 해결하지 못하며, "혈통에 AUROC = 1.0" 만 본 독자는 정반대 결론에 이를 것이다.
- compute 집중은 가중치 접근에 견주어 측정 가능한가? 오픈 웨이트가 칩을 가장 많이 쥔 쪽으로 권력을 옮긴다는 Amodei 의 2026-08-16 주장은 이 페이지에서 가장 날카로운 판본이면서 유일하게 수치가 붙지 않은 것이다. Adoption Dashboard 는 내려받기와 파생물을 추적하지만, 내려받은 것을 실제로 서빙할 수 있는 쪽이 누구인지는 아무것도 추적하지 않는다.
- 테스트 의무는 정확히 무엇으로 발동되는가? Amodei의 제안은 "충분히 강력한"에 걸려 있는데, 이는 미국 자율 프레임워크의 "covered frontier model" 지정을 몇 달째 막아 온 바로 그 미정의 기준이다.
- 소유자가 없는 모델은 누가 테스트하는가? 필수 사전 테스트는 테스트를 수행할 자원을 가진 배포 주체가 있다고 전제한다. 오픈 웨이트의 파인튜닝본과 재배포본에는 그런 주체가 없다.
- 연합에는 프런티어 모델이 없다. 방어자에게 프런티어급 오픈 모델을 제공하겠다고 내세우지만, 참여하지 않은 랩들과 같은 수준의 모델을 현재 출하하는 회원사는 없다. 가장 가까운 곳이 Mistral과 중국 랩들인데, 후자는 제재 위협을 받는 당사자다. 창립 파트너 Thinking Machines Lab 이 출범 12일 전에 Apache 2.0 가중치를 공개했지만 이 사정은 달라지지 않았다: Inkling 은 Artificial Analysis Intelligence Index 에서 Claude Opus 5 (max) 의 61 에 대해 41 이다 (source). Mistral 의 Shieldstral 1.0 (2026-08-04) 도 이를 바꾸지 않는다 — 3B 분류기는 문제가 되는 그 프런티어 모델이 아니다 — 다만 방어자가 배포할 수 있는 첫 회원사 릴리스이기는 하다.
- 방어자에게 오픈 가드레일이 오픈 프런티어 모델보다 값진가? Shieldstral 은 이 질문을 수사가 아니라 답할 수 있는 것으로 만든다. 얼라이언스가 내세운 필요는 프런티어급 가중치인데 처음 내놓은 모델은 작은 분류기이고, 읽은 어떤 자료도 그들이 지목한 방어자에게 어느 쪽이 더 도움이 되는지 논하지 않는다. 강령이 회원사가 실제로 내놓는 것 쪽으로 움직이는지 지켜볼 일이다.
- 대칭은 양쪽을 모두 자른다. 상무부 주장대로 디스틸레이션이 보편적이라면, 이를 겨냥한 집행 체제는 중국뿐 아니라 미국 랩의 학습 파이프라인도 똑같이 옭아맨다. 지금까지 어떤 미국 측 제안도 이 점을 인정하지 않았다.
- "클로즈드 모델이 포렌식을 거부한다"는 문제는 가중치를 열지 않고 풀 수 있는가? 검증된 사고 대응자에 한한 예외 조항이라면 일반론을 양보하지 않고도 황의 구체적 불만에 답할 수 있다. 아직 어느 랩도 제안하지 않았다.
주요 논문
- 2028: Two Scenarios for Global AI Leadership — Anthropic — Anthropic의 정책 에세이. 7월 28일 재천명된 수출 통제·디스틸레이션 입장의 출처
- Agent Data Injection Attacks are Realistic Threats to AI Agents — 배포된 에이전트의 공격면. 양측이 다투는 대상인 역량 범주
- Training Leaves Traces: Centered Residual Signatures for Language Model Lineage Verification (arXiv:2608.14929) — 데이터 없는 가중치 혈통 검증. 라이선스 준수를 감사하지만 증류는 명시적으로 탐지하지 못한다
관련 개념
-
Frontier Pacing — 반대 방향의 갈래: pacing 메커니즘은 조율 가능한, 셀 수 있는 수의 행위자가 프런티어를 쥐고 있다고 전제한다
-
AI Governance — 이 분쟁이 놓인 규제 프레임
-
AI-Enabled Cyberattacks — 양 진영이 인용하는 2026년 7월 침입 사건
-
Agents (LLM Agents) — 연합이 보호하겠다고 하는 대상인 에이전트 하니스
-
NVIDIA — 연합을 소집한 주체
-
Anthropic — 규제론자로 가장 자주 규정되는 입장
-
OpenAI — 연합에 불참. 침입이 시작된 평가 환경을 운영한 랩
-
Moonshot AI — 현재까지 최대 규모의 오픈 웨이트 공개이자, 디스틸레이션 제재의 지목 대상
-
Thinking Machines Lab — Apache 2.0 프런티어급 가중치, 2026-07-15
-
Poolside — OpenMDW-1.1 에이전트 코딩 가중치, 2026-07-21
-
MiniMax — 여기 기록된 첫 영역 제외형 오픈 웨이트 라이선스, 2026-08-03
-
Alibaba / Qwen AI Lab — API 우선, 가중치는 2026-08-10 예고
-
Mistral AI — 얼라이언스 이름을 걸고 모델을 내놓은 첫 회원사
상충 보고
창립 회원 수. 같은 출범을 두고 매체마다 다른 숫자를 실었다. "30개 이상"(Tom's Hardware), "37개사"(CoinDesk, The Hacker News), "40개 이상의 창립 회원"(MLQ News), "44개 창립사"(AI Weekly). NVIDIA 자체 발표문은 파트너를 이름으로 나열할 뿐 총계를 밝히지 않으며 (NVIDIA), 스냅샷에 옮겨 둔 명단은 보도된 어떤 숫자보다도 길다. 미해결 — 엠바고와 보도 시점 사이에 명단이 늘어난 결과일 가능성이 높다.
Referenced by
Sources
- sources/papers-daily/hf-daily-2026-08-21.md
- sources/blogs/zai-2026-08-20-post-training-scaling-law.md
- sources/papers-daily/hf-daily-2026-08-20.md
- sources/blogs/tomshardware-2026-08-18-memory-prices-500pct.md
- sources/blogs/minimax-2026-08-17-music3-weights-confirmed.md
- sources/papers-daily/hf-daily-2026-08-18.md
- sources/x/2026-08-16-dario-amodei-policy-post.md
- sources/evals/artificial-analysis-2026-08-16.md
- sources/blogs/alibaba-2026-08-14-qwen-3-8-27b-released.md
- sources/blogs/zai-2026-08-14-glm-5-3.md
- sources/blogs/nvidia-2026-07-27-open-secure-ai-alliance.md
- sources/blogs/anthropic-2026-07-28-amodei-open-weights.md
- sources/blogs/huggingface-2026-07-27-agent-intrusion-timeline.md
- sources/blogs/china-2026-07-28-mofcom-distillation-rebuttal.md
- sources/blogs/thinkingmachines-2026-07-15-inkling.md
- sources/blogs/poolside-2026-07-21-laguna-s-2-1.md
- sources/evals/artificial-analysis-2026-08-02.md
- sources/blogs/minimax-2026-08-03-h3-open-weights.md
- sources/blogs/alibaba-2026-08-03-qwen-3-8-max-ga.md
- sources/newsletters/interconnects-2026-08-03-artifacts-hub.md
- sources/blogs/mistral-2026-08-04-shieldstral.md
- sources/arxiv/2026-08-06/2607.25857-shieldstral.md
- sources/blogs/alibaba-2026-08-12-qwen-3-8-open-weights.md
- https://blogs.nvidia.com/blog/open-secure-ai-alliance/
- https://www.linuxfoundation.org/blog/open-models-and-open-weights-are-foundational-to-secure-ai
- https://time.com/article/2026/07/28/open-source-ai-hugging-face-openai/