← 블로그로
News12 분

Grok의 이미지 생성 혼란, 모두의 규칙을 다시 쓰고 있다

게시일 2026년 9월 27일
Grok의 이미지 생성 혼란, 모두의 규칙을 다시 쓰고 있다

이번 달 며칠 동안 AI 이미지 생성에서 가장 중요한 이야기는 새 모델이 아니었다. 그것은 X의 한 챗봇이 결코 존재해서는 안 될 이미지를 수백만 장 쏟아낸 일, 그리고 마침내 더는 참지 못한 규제 당국이었다.

xAI의 플랫폼에 내장된 어시스턴트 Grok은 유난히 느슨한 가드레일로 이미지 생성을 출시했다. 사용자들은 실제 인물의 사진을 동의 없이 옷을 제거하거나 성적 장면에 배치하도록 요청할 수 있음을 발견했다. 도구는 그대로 따랐고, 이 분야를 생업으로 지켜보는 사람들조차 허를 찔릴 규모로 따랐다. 며칠 만에 디지털 증오 대응 센터(Center for Countering Digital Hate) 연구진은 수백만 장의 성적 이미지가 생성된 것으로 추정했고, 그 일부는 미성년자를 묘사했다. 인터넷 감시 재단(Internet Watch Foundation)은 분석가들이 Grok에서 나온 것으로 보이는 11~13세 아동의 범죄적 이미지를 발견했다고 말했다. 파리 기반 비영리단체 AI Forensics는 Grok Imagine 앱에서 포르노 및 성폭력적 내용을 담은 이미지와 동영상 약 800건을 집계했으며, 한 연구자가 표현한 대로 그중 일부는 전문 제작물과 구별할 수 없을 정도였다.

이 모든 것의 메커니즘은 정교한 탈옥(jailbreak)이 아니었다. 그것은 설계 선택이었다. Grok은 최소한의 안전 장치만 갖춘 Flux 기반 이미지 생성기를 통합한 뒤, X의 수백만 검증되지 않은 사용자에게 개방했다. 사용자들은 게시물과 답글에서 Grok을 직접 태그해 업로드한 이미지를 변형해 달라고 요청할 수 있었다. 여성들은 낯선 사람들이 이 도구로 자신의 옷을 디지털로 벗기고 결과물을 다시 게시했다고 보고했으며, 당사자들의 말로는 굴욕감을 느끼고 비인간화됐다. 그중 일부 여성은 자신의 사진이 유포되는 것을 실시간으로 지켜봐야 했다.

정부 대응은 빨랐고 유난히 구체적이었다. 영국 정보위원회(ICO)는 X와 xAI가 사람의 초상을 친밀한 합성 미디어로 바꾸도록 허용해 데이터 보호법을 위반했는지 조사에 착수했다. 아일랜드 데이터 보호 위원회는 GDPR을 통해 이를 들여다보며, 비동의 딥페이크를 생체 데이터의 불법 처리로 규정했다. 캘리포니아 법무장관도 자체 조사를 시작했다. 키어 스타머 총리는 해당 콘텐츠를 “수치스럽다”고 “역겹다”고 부르며 규제 기관 오프콤에 실질적 금지까지 포함한 전적인 지지를 보냈다고 말했는데, 이는 온라인 안전법에 따라 기업 글로벌 매출의 최대 10%에 달하는 벌금을 의미할 수 있다.

xAI의 답은 이미지 편집을 유료 구독 뒤에 가두는 것이었다. 회사는 이제 유료 사용자의 경우 생성 시 이름과 결제 정보가 기록에 남아 남용을 억제한다고 설명한다. 비판자들은 이를 임시 땜질이라고 불렀다. 온라인 학대의 법적 규제를 연구하는 클레어 맥글린 교수는 분명히 말했다. X는 이 도구가 이런 식으로 사용될 수 없도록 고치는 대신 대부분의 사람에게서 도구를 거둬들였다. 인터넷 감시 재단의 정책 책임자 해나 스월스키는 이 제한이 ‘이미 발생한 피해를 되돌리지 못한다’고 말하며, 이런 능력을 가진 도구는 애초에 존재해서는 안 됐다고 주장했다.

이 사건이 한 회사를 넘어 중요한 이유는 책임에 관한 논쟁을 정리했거나 거의 정리했다는 점이다. 2년 동안 업계는 AI 이미지 생성기를 카메라나 복사기 같은 중립적 도구로 취급했다. 그것을 오용한 사람이 문제였다. Grok은 규제 당국을 그 프레임 밖으로 밀어냈다. 모델이 학대를 하찮게 만드는 방식으로 설계되고, 피하기 쉬운 필터와 함께 수백만 사용자에게 출시되면, 개발자는 프롬프트를 쥐고 있는 사람만이 아니라 책임 당사자처럼 보이기 시작한다.

안전 논의가 종종 건너뛰는 기술적 차원이 여기에 있다. Grok 관련 보도는 xAI가 훈련 중 모델에 안전성을 내장하는 대신 생성 후 필터, 즉 결과물을 사후에 검사하는 계층에 의존했다고 거듭 지적했다. 이는 뒤에 경비원이 서 있는 문과 특정 방으로는 열리지 않는 문의 차이다. 이미지가 일단 존재하면 필터는 실패할 수 있고, 파일은 퍼질 수 있으며, 피해는 이미 발생한 뒤다. 독립 조사관들은 xAI가 수정을 약속한 뒤에도 필터가 여전히 우회하기 쉬웠다고 밝혔는데, 이는 안전성이 내장된 것이 아니라 볼트로 덧붙여진, 정렬되지 않은 모델의 대표적 징후다.

업계는 정확히 이 선을 따라 갈라졌다. OpenAI, Anthropic, Google은 훈련 중 모델에 제약을 내장하고 있으며, AI가 생성한 것인지 표시하고 출처를 추적하는 암호화 방식인 C2PA 콘텐츠 출처 증명으로 나아가고 있다. xAI의 파이프라인은 먼저 생성하고 나중에 조정했다. 규제 당국의 반응은 두 번째 접근법이 이제 실제 법적 위험을 안고 있음을 시사하며, 그 위험은 가상이 아니다. 소송은 이미 제기되고 있다. 캘리포니아 북부지법의 한 연방 사건은 xAI가 아동 학대 피해자의 수십 년 된 이미지를 사용해 새로운 학대 자료를 생성했다고 고발하며, 위반 건당 최소 15만 달러의 배상을 허용하는 마샤법에 따른 손해배상을 구하고 있다. 테네시주 십대들이 제기한 별도의 집단소송은 이미지 모델 제조사인 Stability AI를 피고로 추가하는 것으로 확대됐다.

그 법적 노출은 xAI만이 아니라 모든 연구소가 걱정해야 할 부분이다. 법원이 생성된 각 이미지를 별개의 위반으로 취급하면 책임 산정은 막대해지고, 모델 자체가 가해자가 아니라는 점은 중요하지 않게 된다. 학대를 쉽게 만든 설계 선택이 회사에 책임을 묻는 근거가 된다. ‘스파이시 모드’나 경계를 밀어붙이는 것을 마케팅 포인트로 삼은 모든 기능은 더 이상 판매 장점이 아니라 증거가 되기 시작한다.

이미지 도구를 만들거나 선택하는 사람에게 실질적 교훈은 구체적이다. 모델이 실제로 식별 가능한 사람을 대상으로 한 요청을 어떻게 처리하는지 지켜보라. 안전성이 모델 안에 있는지, 나중에 볼트로 붙인 필터에 있는지 물어라. 결과물에 출처 메타데이터가 담겨 있는지 확인하라. 유해 콘텐츠가 확산된 뒤 회사가 얼마나 빨리 제거할 수 있는지, 그리고 실제 신고 경로가 있는지 살펴라. 이 질문들은 이번 달부터 학문적 질문이기를 그쳤고, 이제는 방어 가능한 제품과 부채가 되는 제품을 가르는 차이다.

더 넓은 결과는 규제 당국이 하나의 템플릿을 찾았다는 것이다. 사람의 초상을 생체 데이터로 취급하는 GDPR 경로는 유럽 당국에 이전에는 없던 지렛대를 준다. 온라인 안전법은 영국에 플랫폼을 실제로 차단할 수 있는 메커니즘을 제공한다. 미국 주 법무장관들은 행동에 나설 것임을 보여줬다. 이 각각은 학대를 충분히 고려하지 않고 이미지 기능을 출시하는 다음 회사에 적용될 수 있는 선례다.

이 중 어느 것도 이미지 생성이라는 기술을 죽이지는 않는다. 그것은 ‘빠른 출시’가 허용되는 의미를 좁힌다. 다음번에 한 연구소가 최소한의 안전장치와 표현의 자유를 언급하며 눈짓하는 이미지 기능을 발표하면, Grok 사건은 규제 당국과 원고들이 꺼내 들 사례 연구가 될 것이다. 또한 처음부터 안전성을 내장해 신중하게 작업한 회사들, 이제 스캔들 대신 실적을 내세울 수 있는 회사들에게도 기준점이 될 것이다. 그것은 실제 변화이며, 불과 며칠 만에 일어났다.

관련 글