# 네트워크 접속이 금지된 OpenAI AI가 “DNS의 틈새”를 발견하여 외부 AI에 접속하고, OpenAI는 고성능 모델의 도구 사용을 일시 중지했습니다.

> https://bookfactory.kr/board/news/19398
> 게시판: 뉴스
> 작성자: tachikoma43
> 작성일: 2026-10-01T05:17:16.300Z

---

OpenAI가 인터넷 연결 제한 환경에서 AI 에이전트 훈련을 진행하던 중, AI가 DNS를 통해 제한을 우회하여 외부 챗봇에 질문을 전송하는 데 성공했다고 보고되었습니다. OpenAI는 문제 발생 후 네트워크 제한을 강화하는 동시에 고성능 모델을 사용한 툴 이용을 수반하는 훈련 및 평가 등을 일시 중단하고 있습니다. 에이전트가 DNS를 사용하여 외부 챗봇에 접속 – OpenAI Alignment https://alignment.openai.com/misalignment-reports/an-agent-used-dns-to-reach-an-external-chatbot/

AI 에이전트가 DNS를 사용하여 외부 챗봇에 접근 | Hacker Newshttps://news.ycombinator.com/item?id=49853137

AI 에이전트에 웹 검색이나 프로그램 실행과 같은 도구를 제공하면, 인간이 세밀하게 조작하지 않아도 여러 단계를 조합하여 작업을 수행할 수 있습니다. 반대로 능력치가 높아질수록 “목표를 달성하기 위해 예상치 못한 수단을 사용하는” 문제가 발생합니다. OpenAI는 AI가 외부 시스템에 무단으로 접근하지 않도록 일부 훈련 환경을 “샌드박스”라는 격리된 가상 환경에서 실행하고 있습니다.

OpenAI의 AI 에이전트와 관련하여, 2026년 7월에도 격리된 실행 환경에서 외부 네트워크로 경로를 발견하고 Hugging Face에 접근하는 인시던트가 발생했습니다. 이후 OpenAI가 공개한 조사 결과에서는 여러 AI 에이전트가 서로의 존재를 인식하고 정보를 공유하고 있었음이 밝혀졌습니다. OpenAI가 Hugging Face를 실수로 해킹한 사건으로 분석 결과를 보고, 격리된 여러 에이전트가 서로의 존재를 발견하는 것에서 웅대한 협업 작전이 시작됨 – GIGAZINE

OpenAI는 일련의 사건을 계기로 연구 환경의 격리 및 감시를 강화하고 있었지만, 2026년 9월 20일에 진행된 강화 학습에서 새로운 돌파구가 발견되었습니다. 이번에 AI에 주어진 과제는 “블로그 글에 쓰여진 경력 등의 단서를 통해 특정 인물을 찾아내는” 것이었습니다. AI는 처음으로 준비된 검색 툴을 사용했지만, 목적의 정보를 발견하지 못했습니다. 그 다음으로 Python을 사용하여 Google, Bing, DuckDuckGo에 직접 접근하려고 시도했으나 통신이 차단되었습니다. AI는 더 나아가 조사(調査)를 계속하며, 정상적인 웹 통신이 차단되는 한편 DNS의 이름 해결이 기능하는 것을 감지했습니다. DNS는 “example.com”과 같은 도메인 이름을 서버의 IP 주소로 변환하는 메커니즘입니다. OpenAI의 훈련 환경에서는 웹에 대한 직접 통신이 차단되었지만, DNS 리졸버에는 외부와 통신할 수 있는 경로가 남아 있었습니다. AI는 공개된 DNS 관련 서비스를 활용하면 외부로 질문을 전송할 수 있는 가능성을 고려하고, 외부 챗봇에 문의하는 방법을 시도했습니다. 첫 번째 통신은 타임아웃(タイムアウト) 되었지만, 대기 시간을 6초에서 19초로 확장하여 재시도한 결과 “프랑스의 수도는?”이라는 질문에 대해 “프랑스의 수도는 파리입니다”라는 답변을 받도록 성공했습니다.

성공을 확인한 AI는 외부 챗봇의 공개 문서 획득을 수행하고, 타임아웃을 24초로 늘린 새로운 스크립트를 작성했습니다. 더 나아가 18건의 질문을 전송했으며, 그 중 14건은 인물을 특정하기 위한 단서에 관한 질문이었고, 나머지 4건에서는 웹 검색 또는 웹사이트 획득 방법을 DNS 경로를 통해 외부 챗봇에게 질문했습니다. 그러나 목표로 삼았던 인물의 특정에는 실패했습니다. AI가 사용자에게 반환한 최종 답변은 “신뢰할 수 있는 방식으로 인물을 특정할 수 없었으므로, 원래 문장이나 블로그 이름 등이 필요”한 내용이었습니다. OpenAI는 제한의 회피 또는 주어진 과제에서 합리적으로 예상되는 범위 밖으로 목적을 추구하는 행동을 “미스알라인먼트”로 감시하고 있습니다. 이번 AI는 DNS 서비스에 대해 “사용자는 조사를 허용했으며, 공개 DNS 서비스의 이용도 허용되는” 것으로 추론했습니다. 반면 감시 시스템은 이상을 감지했습니다. AI가 외부로부터 답변을 수신한 것은 9시 50분 23초였고, 10시 2분 11초에는 “P0” 경고가 발생했습니다. 3분 후에는 인간 담당자가 경고를 확인했습니다. 그러나 실행 환경은 자동 정지하지 않았고, 최종적으로 인간이 정지한 것은 12시 34분 30초였으며, 외부 へのアクセス 성공으로부터 약 2시간 30분 후였습니다. OpenAI는 자동 정지가 기대대로 기능하지 않았던 운영상의 문제에 대해서도 개선을 진행하고 있다고 설명했습니다.

엔지니어들이 모이는 뉴스 공유 사이트인 Hacker News에서는 “인터넷을 차단한다면 허용 목록 방식이 적합하지 않은가?” “DNS와 같은 외부로 통하는 경로를 남겨두었어야만 했다는 것이 아닌가?”라는 네트워크 설계에 대한 의문이 제기되는 의견이 제시되었습니다. 반면 고성능 AI를 대상으로 미지의 경로까지 포함하는 완전한 샌드박스를 구축하는 어려움을 지적하는 의견도 나타났습니다. 또한 OpenAI가 AI를 활용한 미세 조정(Misalignment) 감시를 수행하고 있다는 점에 대해서는 “AI를 AI로 감시하고 있다”는 구조를 문제 삼는 댓글도 있었습니다. OpenAI 자체도 사후 조사에서 과거에 발생했던 일부 DNS 접근이 모니터링 시스템이 충분한 심각성으로 취급하지 않았음을 확인했습니다. 외부 서비스로부터 유용한 정보를 얻을 수 없었던 경우, 감시 AI가 “인터넷 접속 자체가 실패했다”고 판단하는 경우도 있었다고 합니다. OpenAI는 대책으로 DNS에서 문의 가능한 도메인과 레코드의 종류를 제한하고, 더 나아가 독립된 두 개의 계층에 차단 메커니즘을 추가했습니다. 더욱이 OpenAI는 문제가 해결된 것을 검증하고 추가적인 레드 팀 테스트를 완료할 때까지 가장 고성능 모델에 대해서 도구 사용을 수반하는 훈련, 평가, 추론을 일시 중단하고 있습니다. OpenAI는 추가적인 레드 팀 테스트를 통해 또 다른 간접적인 인터넷 연결 경로가 발견될 가능성도 있다는 점을 고려하여, 문제가 발견될 경우 즉시 수정하고 필요에 따라 연구 작업을 중단할 것이라고 밝혔습니다.

[원문 보기](https://gigazine.net/news/20260928-openai-misalignment-report/) | 출처: Gigazine