GLM-5.2가 다시 주목받은 이유는 단순히 성능이 좋아서가 아닙니다. 오픈 웨이트 모델이 폐쇄형 frontier 모델을 얼마나 빠르게 따라잡고 있는지, 그리고 그 능력이 공개된 뒤 안전장치를 누가 통제할 수 있는지를 한꺼번에 보여줬기 때문입니다.

Z.ai는 2026년 6월 GLM-5.2를 공개하면서 1M 컨텍스트와 장기 작업 능력, 코딩 성능을 강조했습니다. 모델 가중치는 MIT 라이선스로 배포됐고, 누구나 내려받아 직접 실행하거나 수정할 수 있는 형태입니다. 이 내용은 Z.ai의 공식 발표입니다. 다만 제조사가 말하는 성능과 독립 평가에서 확인되는 위험은 분리해서 봐야 합니다. Z.ai 공식 발표

성능 격차가 몇 달 단위로 좁혀졌다

SaferAI는 8월 2일 공개한 독립 평가에서 GLM-5.2를 EU 범용 AI 행동강령이 정의한 네 가지 시스템 위험 영역과 관련 벤치마크로 살펴봤습니다. 보고서에 따르면 영역별 차이는 있었지만, 일부 사이버보안과 바이오 관련 평가에서 GLM-5.2는 출시 시점이 몇 달 앞선 frontier 모델에 가까운 수준을 보였습니다. 사이버 영역은 대략 2~4개월, 바이오 영역은 약 2개월 앞선 모델과 비교 가능한 결과였고, 소프트웨어 엔지니어링에서는 상대적으로 더 큰 차이가 남았습니다.

이 결과를 GLM-5.2가 모든 작업에서 폐쇄형 모델과 동등하다는 뜻으로 읽어서는 안 됩니다. SaferAI도 이번 결과를 예비 평가로 설명했고, 공개 벤치마크의 일부만 다뤘으며 전체적인 위험도 판정은 내리지 않았습니다. SaferAI 평가 보고서

그래도 의미는 분명합니다. 오픈 웨이트 모델이 성능 경쟁에서 한참 뒤처진 대안이 아니라, 특정 작업에서는 몇 달 전의 최상위 모델과 직접 비교해야 하는 선택지가 됐다는 점입니다. TechCrunch도 이 평가를 바탕으로 오픈 웨이트 모델의 능력 격차가 좁아지는 동시에 안전 격차는 남아 있다고 정리했습니다. TechCrunch의 관련 보도

성능이 비슷해져도 안전장치는 같아지지 않는다

폐쇄형 API를 사용할 때는 제공자가 여러 겹의 통제를 둘 수 있습니다. 유해한 요청을 거부하는 학습, 요청 분류기, 사용량 제한, 계정 차단, 모델 업데이트가 그 예입니다. 사용자는 모델의 가중치에 직접 접근하지 못하기 때문에 제공자가 정한 정책을 완전히 우회하기 어렵습니다.

오픈 웨이트 배포는 구조가 다릅니다. 모델을 직접 내려받은 사용자는 가중치를 자기 환경에서 실행하고, 추가 학습을 하거나, 별도의 시스템 프롬프트와 정책 계층을 붙일 수 있습니다. SaferAI의 공개 API 테스트에서는 공격적 사이버보안과 바이오 관련 요청에 대한 거부가 관찰되지 않았고, 보고서는 오픈 웨이트 모델의 안전장치가 자체 호스팅 과정에서 제거될 수 있다고 지적했습니다.

여기서 중요한 구분이 있습니다. 거부하지 않았다는 사실이 곧바로 현실의 공격을 성공시킨다는 뜻은 아닙니다. 반대로 API에서 거부했다고 해서 다운로드 가능한 가중치에도 같은 통제가 남는다는 뜻도 아닙니다. 모델 능력과 배포 환경의 통제력은 서로 다른 축입니다.

숫자를 볼 때 평가 하네스를 함께 봐야 한다

이번 보고서에서 인상적인 부분은 모델 점수 자체보다 조건에 따른 결과의 변동입니다. 예를 들어 CyberGym 재현율은 토큰 예산을 2M에서 50M으로 늘렸을 때 36.6%에서 76.2%로 달라졌습니다. 같은 모델도 얼마나 오래 생각하게 했는지, 어떤 도구를 연결했는지, 성공을 어떻게 판정했는지에 따라 결과가 크게 바뀔 수 있다는 뜻입니다.

따라서 특정 벤치마크의 한 숫자만으로 모델의 실제 위험을 판단하면 안 됩니다. 캡처 더 플래그 문제를 잘 푸는 능력과 실제 조직의 여러 시스템을 장기간 공격하는 능력도 동일하지 않습니다. 반대로 특정 벤치마크에서 낮은 점수를 받았다고 해서 실무에서 안전하다고 단정할 수도 없습니다. 평가 대상, 프롬프트, 토큰 예산, 도구 권한, 네트워크 조건, 성공 기준을 함께 공개해야 비교가 가능합니다.

이번 결과는 GLM-5.2가 위험하다고 판정한 보고서가 아니라, 독립적인 재현과 더 현실적인 시나리오 평가가 필요하다는 신호에 가깝습니다.

오픈 웨이트의 장점도 분명하다

오픈 웨이트를 안전 문제만으로 설명하면 중요한 장점도 놓칩니다. 조직이 모델을 직접 실행하면 민감한 코드나 내부 문서를 외부 API로 보내지 않고, 자체 인프라 안에서 평가할 수 있습니다. 모델의 동작을 고정하고, 특정 언어와 업무에 맞게 조정하며, 제공자의 가격이나 정책 변경에 덜 종속될 수 있습니다. 보안 연구자에게는 모델 자체를 검증하고 방어 도구를 개발할 수 있는 접근성도 생깁니다.

문제는 이 장점과 안전 책임이 함께 온다는 점입니다. 제공자가 거부 정책을 업데이트해 주기를 기다릴 수 없고, 모델을 공개한 뒤에는 가중치를 회수하기도 어렵습니다. 사용자가 얻는 자유의 일부는 운영자가 직접 감당해야 하는 통제 비용으로 바뀝니다.

개발자가 먼저 준비해야 할 것

GLM-5.2 같은 오픈 웨이트 모델을 실제 업무에 넣는다면 저는 다음 순서로 확인할 것 같습니다.

  • 공개 벤치마크 점수보다 우리 데이터와 업무에 맞는 별도 평가 세트를 만든다.
  • 공격적 보안, 개인정보, 비밀정보가 섞인 요청을 정상 작업과 분리해 테스트한다.
  • 모델의 거부 문구를 보안 경계로 간주하지 않고, 네트워크·파일·셸·클라우드 권한을 별도로 제한한다.
  • 도구 호출과 외부 전송을 기록하고, 위험한 작업은 사람의 승인을 거치게 한다.
  • 모델 카드, 라이선스, 가중치 출처, 수정 여부를 배포물과 함께 보존한다.
  • 자체 호스팅과 제공업체 API의 위험을 같은 것으로 취급하지 않는다.

특히 에이전트에 연결할 때는 모델의 지능보다 권한 설계가 먼저입니다. 아무리 좋은 모델이라도 셸과 인터넷, 운영 데이터베이스를 동시에 자유롭게 사용할 수 있다면 안전성은 모델의 선의가 아니라 우연에 의존하게 됩니다.

오픈 웨이트 시대의 질문은 달라졌다

예전에는 오픈 모델을 선택하는 이유를 비용이나 접근성에서 찾았습니다. 이제는 성능이 충분히 올라오면서 질문이 바뀌고 있습니다. 이 모델이 frontier 모델을 얼마나 따라잡았는가보다, 그 능력을 우리 환경에서 어떻게 제한하고 감사할 것인가가 더 중요해졌습니다.

GLM-5.2는 오픈 웨이트 모델의 가능성을 보여주는 동시에, 안전장치를 제공업체의 API에만 맡길 수 없다는 사실도 보여줍니다. 저는 이 사례를 오픈 모델을 금지해야 한다는 근거로 읽지 않습니다. 오히려 공개된 가중치를 사용하는 조직이 자체 평가, 권한 경계, 행동 로그, 사고 대응 절차를 제품의 일부로 만들어야 한다는 신호로 읽습니다.

성능 격차가 좁아질수록 안전 격차를 줄이는 일은 모델 회사만의 과제가 아닙니다. 모델을 다운로드하고, 연결하고, 업무에 배포하는 개발자와 조직이 함께 책임져야 할 운영 문제가 됩니다.