← 블로그로
News약 13 분 읽기

워터마크는 가짜를 따라가지 못하고 있다

게시일 2026년 10월 4일
워터마크는 가짜를 따라가지 못하고 있다

플랫폼들은 이제 AI 생성 콘텐츠에 자동으로 라벨을 붙인다. 새로운 감사 결과는 가장 중요한 가짜 콘텐츠가 여전히 라벨을 놓치고 있음을 시사한다.

연구진은 유럽연합 집행위원회의 2026년 7월 딥페이크 가이드라인을 기준으로 인스타그램, 틱톡, X, 유튜브의 AI 라벨링을 감사했다. 네 플랫폼 모두 자동으로 라벨을 적용했고, 이전 감사보다 업로더가 아닌 플랫폼 자체가 라벨을 적용한 비율이 더 높았다. 문제는 커버리지다.

시스템적 위험 맥락에서 전문가가 식별한 딥페이크 중 플랫폼이 적용한 AI 라벨이 붙은 것은 33퍼센트에 불과했다. 라벨이 없는 항목은 중간값 16만 회의 조회수를 기록했으며, 이는 많은 시청자가 아무런 경고 없이 이를 봤다는 뜻이다. 표준 출처 신호가 있는 AI 생성 콘텐츠를 통제된 방식으로 업로드했을 때 플랫폼은 61퍼센트에만 라벨을 붙였고, 업로드의 39퍼센트에서는 숨겨진 신호를 완전히 제거했다.

마지막 수치는 출처 정보 위에 무언가를 구축하는 사람이라면 누구나 걱정해야 할 부분이다. 라벨은 표면에만 적용된다. 나중에 누군가 그 항목을 추적할 수 있게 해줄 신호는 들어오는 과정에서 제거된다.

신호가 사라지는 이유

플랫폼은 미디어를 다시 인코딩한다. 크기를 조정하고, 압축하고, 메타데이터를 제거하고, 다른 곳에 다시 호스팅한다. 이 모든 단계는 취약한 워터마크에 적대적이며, 생성 시점에 출처 정보를 부착하는 시스템은 이후에 벌어지는 일을 통제할 수 없다.

이것이 이번 감사가 드러내는 긴장이다. 합성 미디어를 생성하는 회사들은 대체로 자신들의 출력물에 서명하는 작업을 해왔다. 이를 유통하는 플랫폼들은 그 서명을 보존하는 작업을 하지 않았고, 많은 경우 정상적인 처리 과정에서 누구도 게시물을 보기 전에 서명이 제거된다.

그 결과 업로더가 협조하면 작동하고, 협조하지 않으면 실패하는 라벨링 체계가 만들어졌다. 자신의 AI 콘텐츠에 라벨이 붙기를 원하는 사용자는 대개 라벨을 얻는다. 라벨이 붙지 않기를 원하는 사용자는 파일을 다시 인코딩할 수 있고, 플랫폼 자체 파이프라인이 종종 그걸 도와준다.

워터마크가 할 수 있는 일과 없는 일

구글 딥마인드의 SynthID는 부착 문제를 해결하려는 가장 널리 배포된 시도이며, 이 연구소가 10월 1일 공개한 팟캐스트는 설계 목표를 이례적으로 명확하게 설명했다. 해나 프라이가 진행하고, 딥마인드의 과학 부사장이자 SynthID 설계자 중 한 명인 푸시밋 콜리와 생물보안 연구원 제러미 래드클리프가 출연한 이 에피소드는 워터마크를 유용하게 만드는 요소를 설명한다. 사람이 인지할 수 없어야 하고, 편집과 변환을 거친 뒤에도 제거하기 어려워야 하며, 대규모로 통합하고 탐지하기 쉬워야 한다.

SynthID의 임베더와 탐지기는 콘텐츠를 자르고, 회전하고, 축소하고, 노이즈를 추가하는 적대자에 맞서 함께 훈련되므로, 더 약한 신호를 제거하는 바로 그 처리 과정을 견디도록 만들어졌다. 탐지 기능은 Gemini 앱에 내장되어 있다. 키를 공유한 파트너는 중앙 서비스를 통해 확인할 수 있다. 뉴스 조직들은 온라인에 유포되는 이미지를 검증하는 데 SynthID를 사용해 왔다.

이는 우발적 제거에 대해서는 강력한 기술적 입장이다. 의도적 제거에 대해서는 강력한 입장이 아니며, 팟캐스트도 이 한계를 솔직히 인정한다. 마커와 메타데이터는 제거되거나 변경될 수 있다. 텍스트 기반 마커는 다시 써서 난독화할 수 있다. 워터마크는 삭제 비용을 높인다. 삭제를 불가능하게 만들지는 않는다.

이미지에서 단백질로

에피소드 후반부는 더 낯선 곳으로 이동한다. 래드클리프는 AI가 설계한 생물학적 서열에 같은 아이디어를 적용한 개념 증명인 SynthID Bio를 설명한다. 이를 통해 모델이 생성한 서열을 자연에서 발견된 서열과 구별할 수 있다.

목적은 합성 전 추적 가능성이다. 설계가 AI 시스템에서 비롯된 경우 이를 표시하면 물리적인 것이 만들어지기 전에 출처를 확인할 수 있으며, 이는 워터마크된 사진과는 다른 방식으로 생물보안에 중요하다. 유포되는 이미지를 확인하는 뉴스룸을 보호하는 같은 원리가 서열이 존재해야 하는지 결정하는 실험실로 확장된다.

비유가 완벽하지는 않다. 단백질과 DNA 서열에는 이미지에는 없는 기능적 제약이 있고, 개념 증명은 초기 단계다. 하지만 질문이 “이것이 진짜인가”가 아니라 “누가, 언제 서명했는가”라는 점을 받아들이면 출처라는 아이디어가 얼마나 멀리까지 갈 수 있는지 보여준다.

규제 시계와 신뢰 격차

규칙은 도구보다 빠르게 따라잡았다. EU AI법의 투명성 의무는 2026년 8월 2일부터 적용되어 특정 AI 생성 또는 조작 콘텐츠에 기계 판독 가능한 라벨을 요구하고, 딥페이크와 일부 공익 자료에는 시청자가 볼 수 있는 고지를 요구한다. 제50조에 따른 벌금은 최대 1,500만 유로 또는 전 세계 연간 매출의 3퍼센트 중 더 높은 금액에 이를 수 있다. 앤스로픽은 Claude가 생성한 콘텐츠에 워터마킹을 발표했으며, 이제 자신들의 출력물에 표시를 하는 연구소 목록에 합류했다.

소비자 기대도 달라졌다. 2026년 캡제미니가 소비자 1만 2,000명을 대상으로 한 설문에서 67퍼센트는 자신에게 보여진 광고가 AI 생성인 경우 기업이 이를 명확히 표시할 것으로 기대한다고 말했다. 라벨링 요구는 규제기관에서만 나오는 것이 아니다.

이번 감사가 시사하는 것은 라벨과 신뢰가 서로 멀어지고 있다는 점이다. 플랫폼은 자동 라벨링 시스템과 정책 준수를 내세울 수 있다. 조회수 16만 회의 라벨 없는 딥페이크를 보는 시청자는 라벨이 없다는 것이 콘텐츠가 진짜라는 뜻인지, 라벨링이 실패했다는 뜻인지 알 방법이 없다. 증거의 부재가 진본성의 증거로 읽히고 있으며, 이는 라벨링 체계가 만들어내야 하는 것의 정반대다.

일상적인 문제

감사 수치는 시스템적 위험 맥락을 설명하지만, 같은 기계장치가 일상적인 콘텐츠도 지배한다. 표시 없이 유포되는 제품, 사람, 장소의 AI 생성 이미지는 이를 보는 거의 모든 사람에게 사진으로 취급되며, 정정이 이루어지더라도 그 항목이 퍼진 한참 뒤에나 도착한다.

별개의 사례는 이 점을 더 선명하게 보여줬다. 디자이너의 것으로 알려진 존재하지 않는 신발의 AI 생성 이미지가 헝가리 언론과 소셜 네트워크를 통해 퍼졌고, 그 항목이 존재하지 않는다는 사실이 밝혀지기 전에 전문가 논평에서 인용되었다. 누구도 국가 기밀을 세탁하고 있던 것이 아니다. 그들은 그럴듯해 보이는 이미지를 전달하고 있었고, 공유하는 것보다 확인하는 것이 더 어려웠기 때문에 검증 단계는 결코 일어나지 않았다.

이것이 워터마킹이 해결하려는 실질적인 문제이며, 이는 결의에 찬 적대자가 아니라 기본값의 문제다. 대부분의 사람은 표시를 제거하지 않는다. 그저 표시가 없는 것을 의미 있는 것으로 취급할 뿐이며, 그럴 의도가 있었든 없었든 마찬가지다.

실제로 격차를 좁힐 방법

두 가지 변화는 워터마킹의 어떤 개선보다도 수치를 더 크게 바꿀 것이다. 첫째는 보존이다. 플랫폼은 자체 처리 과정에서 출처 정보를 제거하는 대신 유지해야 하며, 이는 모델 문제가 아니라 인프라 투자다. 둘째는 라벨 누락에 대한 공개 신호로, 라벨 없는 항목이 검증된 것이 아니라 미검증된 것으로 취급되게 하는 것이다.

C2PA Content Credentials, Adobe, Amazon, BBC, Google, Meta, Microsoft, OpenAI, Sony에 걸친 회원사가 지원하는 출처 표준이 첫 번째를 위한 가장 유력한 수단이다. 이는 캡처 또는 내보내기 시점에 암호학적으로 서명된 매니페스트를 첨부하고, 누구나 개방형 도구로 검증할 수 있게 한다. 서명 전에 만들어진 가짜를 탐지할 수는 없고, 무엇을 진짜 또는 가짜로 분류하지도 않는다. 그것이 하는 일은 보관 연쇄를 만드는 것이며, 이는 피드로 가는 과정에서 정확히 사라지는 것이다.

그 연쇄가 업로드 과정을 견딜 때까지, 2026년 AI 라벨링에 대한 솔직한 요약은 어색하다. 시스템은 작동한다. 커버리지는 그렇지 않다. 그리고 그 격차는 시청자가 가정하기로 결정한 무엇으로 채워지고 있다.

관련 글