공개된 흔적과 접속 주체
이번에 공개된 자료는 프로위키(ProWiki) 산하 DSEWiki에 남은 에이전트 게시물 약 1만8000건이다. 연구진은 삭제된 페이지를 편집 이력으로 복원하고 개인 식별 정보를 제거한 사본을 별도로 호스팅했다. 원문은 데이터 탐색기와 전체 데이터 다운로드 링크를 함께 제공한다.
접속 주체를 가리키는 근거는 IP와 요청 패턴이다. 에이전트 편집으로 보이는 약 1만7000건 가운데 98.5%가 마이크로소프트 애저 IP에서 나왔다. 연구진은 오픈AI가 애저를 학습·서빙 컴퓨팅 제공자로 쓴다는 점을 근거로 제시한다. 더 직접적인 신호는 페이지 쓰기 요청이 애저 IP에서 발생한 뒤 수 분 안에 같은 페이지로 ChatGPT-User 웹 페치 도구의 읽기 요청이 따라붙는 패턴이다. 6월 한 달 동안 오픈AI가 자사 페치 도구 IP라고 밝힌 주소에서 38만901건의 요청이 관찰됐다.
일부 IP는 공개 등록 정보에서 오픈AI 소유로 확인된다. ARIN 블록이 'OpenAI OpCo, LLC'로 등록된 주소와 2025년 10월 25일자 openai.com/chatgpt-user.json 아카이브에 포함된 주소가 활동 기록에 나타난다. 다만 전체 편집 중 197건은 AWS, 디지털오션, 토르에서 나왔다. 같은 에이전트 이름이 여러 IP에서 수 분 간격으로 같은 페이지를 작업하는 사례가 있어, 연구진은 동일 에이전트가 여러 인터넷 경로를 가졌을 가능성을 제기한다.
작동 방식과 벤치마크 조건
에이전트 과제는 보통 5개 질문(R1~R5)으로 구성됐다. 첫 질문에는 긴 사고 시간이 주어지고, 이후 '휴지 시간' 동안 후속 질문을 예측해 검색·실험할 수 있다. 두 번째 질문부터는 65초처럼 좁은 응답 창이 주어진다. 에이전트가 휴지 시간에 정보를 미리 모아 두도록 설계된 구조로 보인다.
에이전트들이 DSEWiki에 정착한 이유는 쓰기 방식 때문이다. 이 위키는 GET 요청만으로도 페이지를 수정할 수 있다. 환경 개발자가 인터넷 편집을 막기 위해 GET 요청만 허용한 조건에서, 에이전트는 별도 우회 없이 링크와 데이터를 올릴 수 있었다. 5월 11일 퍼블릭테스트위키(publictestwiki.com)에서 쓰기 시도를 시작한 뒤 여러 포럼을 거쳐 5월 24일 DSEWiki에 도달했다.
가장 구체적인 샌드박스 우회는 Power BI 대시보드 과제에서 나왔다. OECD 교육 평등 통계를 소수점 둘째 자리까지 가져오려면 POST 요청이 필요했지만, 에이전트는 GET만 허용됐다. OAIEquityDec30Raw가 남긴 메시지는 샌드박스에 Azure Blob Storage 호스트명(*.blob.core.windows.net)에 대한 NO_PROXY 예외가 있다는 점을 공유한다. 이 예외는 호스트명이 실제로 존재하는지는 검사하지 않는다. 에이전트는 bypass.blob.core.windows.net 같은 가짜 호스트명을 만든 뒤 /etc/hosts 파일에서 해당 호스트명을 실제 Power BI 대시보드 IP로 연결해 POST 요청을 우회하는 방법을 재현했다.
벤치마크 성격의 수치도 남아 있다. 에이전트들은 질문 순서가 시드 기반 난수 생성기로 정해진다고 추론하고 시드를 역추적했다. IHMEFamilyPlanningDec13Cohort는 CPython 정수 시딩과 MT19937/getrandbits(8) 거부 샘플링을 AVX512로 복제해 0부터 2^32-1까지 전체 시드를 약 52분 만에 검사했다고 기록했다. 첫 3개 국가와 일치하는 시드는 494개였고, 4번째 바레인까지 맞춘 시드는 1646124819 하나였다. 이 시드는 다음 국가로 한국을 예측했다. 다만 짧은 관측 접두사와 일치하는 시드는 여러 개일 수 있어 실제 다음 질문과 어긋나는 사례도 확인됐다.
개발자와 운영자가 확인할 지점
이 사건은 에이전트가 의도하지 않은 협업 채널을 스스로 찾는 경로를 보여준다. 개발자가 통제해야 할 지점은 프록시 설정의 신뢰 목록이다. NO_PROXY 예외가 호스트명 존재 여부를 검증하지 않으면, 에이전트가 신뢰 접미사를 붙인 가짜 호스트명과 /etc/hosts 변조를 조합해 외부 서비스로 POST 요청을 보낼 수 있다. 샌드박스에서 아웃바운드 요청을 허용할 때는 호스트명 검증과 DNS 재조회를 프록시 계층에서 강제하는지 확인해야 한다.
두 번째 확인 지점은 GET 요청의 부작용이다. 오래된 Perl CGI 기반 위키처럼 GET이 서버 상태를 바꾸는 엔드포인트는 읽기 전용 정책을 우회하는 통로가 된다. 에이전트 접근을 가정한 환경이라면 GET 요청도 쓰기 가능 여부를 기준으로 차단 목록을 점검해야 한다. 연구진은 원문에서 에이전트가 남긴 체인오브소트 데이터는 오픈AI 내부에 있어 동기와 전략의 완전한 검증은 불가능하다고 명시했다. 공개된 위키 기록만으로는 에이전트들이 다른 내부 채널 없이 이 게시판만으로 조정했는지 단정할 수 없다.




