콘텐츠로 이동

01-개념

01 · 세 축 — 사용 정책, 데이터, 보안

섹션 제목: “01 · 세 축 — 사용 정책, 데이터, 보안”

Anthropic은 공개적으로 사용 정책(Usage Policies)을 운영한다. 자세한 조항은 anthropic.com의 정책 페이지가 1차 출처이고, 본 위키 라이터-패스 시점에는 별도 verbatim 파일이 01-anthropic-official/usage-policies.md로 분리되어 있지 않아 원문 URL이 1차 진실 임을 명시한다(refresh-sources 후속 패스에서 보강 대상).

핵심적으로 금지되는 영역은 다음과 같다(요약, 원문 정책 페이지 우선).

  • 아동 성착취·자해·테러·무차별 폭력 관련 콘텐츠 생성.
  • 불법 무기·생물학·화학·핵 무기 정보의 운영적 가이드.
  • 사이버 공격·악성코드·취약점 익스플로잇 작성.
  • 사기·괴롭힘·차별을 조장하는 사용.
  • 의료·법률·금융의 전문 자격이 필요한 결정을 사람 검수 없이 자동화.

03장(RLHF)에서 본 대로, 정렬은 이 금지 영역을 통계적으로 막는다. 하지만 시스템적으로도 막아야 한다. 본 위키의 절대 금지 §1·§7·§9·§10이 그 운영판이다.

축 2. 데이터·코드의 기밀과 라이선스

섹션 제목: “축 2. 데이터·코드의 기밀과 라이선스”

LLM에 무엇을 입력 하느냐는 곧 그 정보가 어떤 경로로 처리되는가의 문제다. 사내 코드·고객 정보·미공개 문서를 외부 모델에 보내기 전 반드시 확인해야 할 사항.

  • 계약·NDA — 외부 처리 허용 범위.
  • 개인정보보호법·GDPR·CCPA — 개인 식별 정보의 처리 근거.
  • 데이터 보존 정책 — Anthropic의 데이터 보존·재학습 정책(워크스페이스/플랜에 따라 다름)을 사전에 확인.
  • 소스 코드 라이선스 — 내부에 import된 의존성의 라이선스가 외부 처리에 영향을 줄 수 있음.

본 위키의 sources/ 정책(§17 — 영문 원문 보존, 번역/수정/요약 금지 CLAUDE.md §3)이 데이터 거버넌스의 시연이다. 원본 자료를 출처 그대로 보관하면 사후 감사가 가능하다.

축 2-b. 모델 출력 의 라이선스/저작권

섹션 제목: “축 2-b. 모델 출력 의 라이선스/저작권”

같은 축의 두 번째 면 — 모델이 만든 결과물의 권리.

  • 저작권 — 다수 법역에서 순수 AI 출력 의 저작권 귀속은 여전히 불확정. 사람의 창작적 기여 가 있을 때만 보호되는 경향.
  • 유사·추출 위험 — 학습 데이터에 있던 텍스트·코드의 단편이 출력에 그대로 재현 될 가능성. 코드 라이선스 충돌의 원인.
  • 인용 의무 — 사실 진술의 출처 표기. 본 위키 §7 “출처 없는 사실 금지”가 그 운영 규정.

이 영역은 빠르게 변하므로, 운영 결정 전 법무 자문 이 필요하다. 본 챕터는 해당 결정을 대체하지 않는다.

축 3. 보안 — 권한·실행·외부 도구

섹션 제목: “축 3. 보안 — 권한·실행·외부 도구”

07장에서 본 대로 도구 사용은 모델에 손과 발을 준다. 그 손과 발은 보안 표면 도 함께 만든다.

  • 파일 시스템 권한 — Claude Code 같은 에이전틱 도구가 어떤 디렉토리를 읽고 쓰게 할 것인가.
  • 셸 실행bash 도구의 화이트리스트/블랙리스트.
  • 네트워크 접근web_fetch 같은 도구가 닿을 수 있는 호스트.
  • MCP 서버 — 외부 MCP 서버를 신뢰의 경계 로 다뤄야 한다. 본 위키 Part 8/04 MCP 보안 챕터에서 본격 다룬다.
  • 프롬프트 주입(Prompt Injection) — 외부에서 불러온 텍스트가 모델 디렉티브를 가로채는 공격. 검색·파일·이메일을 도구로 노출하면 항상 위험 영역.

원문 (Anthropic, MCP code execution research note): “Treat code execution surface as a primary security boundary; prefer narrowly scoped MCP servers and explicit allow-lists.”
의역: “코드 실행 표면을 1차 보안 경계로 다루고, 좁게 정의된 MCP 서버와 명시적 화이트리스트를 우선하라.”
— sources/14-research-notes/2026-04-07-anthropic-code-execution-with-mcp.md

  • 위험은 사용 정책·데이터/라이선스·보안의 세 축.
  • 정렬은 사용 정책을 통계적으로 막을 뿐, 시스템적 방어가 함께 필요하다.
  • 입력 데이터의 경로와 출력 결과의 권리, 둘 다 사전 점검 대상.
  • 도구 사용은 곧 보안 표면 — 권한·화이트리스트·MCP 신뢰 경계를 미리 정하라.