Cosine이 ArgusRed를 내세우는 방식은 직설적입니다. "거부하지 않고 펜 테스트를 하는 모델을 포스트트레이닝했다." 흥미로운 질문은 마케팅이 아닙니다. 공격 요청을 받았다고 사과하는 대신 코드를 공격하도록 만들어진 모델이 실제로 무엇을 해내느냐입니다.
ArgusRed가 하는 일과 대상 사용자
ArgusRed는 Cosine이 적대적 작업을 위해 별도로 포스트트레이닝한 모델 위에 구축한 공격 보안 도구입니다. 기성 API를 시스템 프롬프트로 감싼 제품이 아닙니다. 전제는 이렇습니다. 범용 LLM은 공격 작업, 즉 공격할 가치가 있는 코드를 읽고 익스플로잇을 시도하는 일에서 거부하거나 말을 흐리도록 정렬되어 있으므로, 그런 모델 위에 만든 도구도 그 거부 성향을 물려받습니다. 그래서 이 일에 맞게 훈련된 모델이 대신 작업을 수행한다는 주장입니다 . Cosine은 자율 코딩 에이전트 Genie를 만든 영국 연구소이며, Genie는 SWE-bench에서 약 30%를 기록한 것으로 알려졌습니다 .
상정된 사용자는 좁고 구체적입니다. 전담 보안 조직은 없지만 투자자, 감사자, 고객으로부터 애플리케이션 보안 태세에 대한 압박을 받는 소규모 개발팀입니다 . 이 설정이 중요한 이유는 기대치를 정하기 때문입니다. 사내 펜테스터가 없는 팀도 실행할 수 있는 도구로 포지셔닝되어 있지만, Cosine의 더 넓은 사이버보안 페이지는 인간 리뷰어를 대체하는 문제에 대해 더 신중한 태도를 보입니다.
ArgusRed는 긴 경고 목록 대신 두 가지 결과물을 냅니다. 요청/응답 쌍이나 스택 트레이스 같은 런타임 근거와 함께 실제 악용이 확인된 취약점을 보고하고, 제안 수정안이나 풀 리퀘스트를 붙입니다 . 입증되지 않은 후보는 "가능성 있음"으로 넘겨주지 않고 버립니다. 수정 후에는 다시 공격해 실제로 구멍이 닫혔는지도 검증할 수 있습니다.
공개된 유일한 출력물도 양보다 증거를 중시한다는 점을 뒷받침합니다. 2026-05-22 날짜의 샘플 보고서에서 ArgusRed는 Symfony Framework를 감사했습니다. PHP 8.4+ 기준 10,904개 파일에 걸친 약 105만 줄 규모였고, 악용 가능한 것으로 확인된 취약점 2건, 후보 14건 중 오탐으로 기각한 12건, 대상 저장소에서 수정한 파일 0개를 보고했습니다 . 핵심 숫자는 얼마나 많이 찾았느냐가 아니라, 얼마나 많이 버렸느냐입니다.
CLI 구성: 보안 스캔, 펜 테스트, Go 기반 통제

이 절제는 모델의 판단이 아니라 아키텍처로 강제됩니다. ArgusRed의 CLI는 작업을 서로 다른 영향 범위를 가진 두 단계로 나눕니다. Security Scan은 읽기 전용 단계로, 8개 취약점 범주에 걸쳐 코드베이스를 분석합니다. 해당 범주는 읽을 수 있는 CLI 페이지에서 언급되지만 구체적으로 열거되지는 않습니다 . Pen Test는 능동 단계입니다. 실제 익스플로잇을 시도하지만, 사용자가 명시적으로 승인한 시스템에 대해서만 가능하며 실행 전 승인이 필요합니다 . 두 모드는 같은 모델을 쓰지만 권한 집합은 공유하지 않습니다.
| 속성 | Security Scan | Pen Test |
|---|---|---|
| 접근 | 읽기 전용 코드 분석 | 실시간 익스플로잇 시도 |
| 범위 | 8개 취약점 범주 | 사용자가 승인한 대상만 |
| 변경 작업(쓰기, 명령 실행) | 하니스가 결정적으로 차단 | 샌드박스 안에서 허용 |
| 네트워크 송신 | 필요 없음 | 사전 승인된 주소로 제한 |
| 사전 조건 | 저장소 접근 외에는 없음 | 명시적 승인 |
주의 깊게 볼 부분은 통제 메커니즘입니다. 모델 아래에는 Go로 작성된 하니스가 있으며, 실행 전에 모든 도구 호출을 가로챕니다. Security Scan에서는 모델이 무엇을 요청하든 파일 쓰기와 명령 실행을 결정적으로 차단합니다. Pen Test에서는 네트워크 송신을 사전 승인된 대상 주소로만 제한합니다 . 범위는 프롬프트의 속성이 아니라 하니스의 속성입니다. 모델이 읽기 전용 스캔 중 파일을 쓰려 하거나 범위 밖 호스트에 접근하려 하면, 그 호출은 가로채기 계층을 벗어나지 못합니다. 이는 모델이 따르기로 선택하는 데 의존하는 프롬프트 수준 가드레일과는 의미 있게 다른 신뢰 모델입니다.
Cosine은 이를 "unsafe model, safe harness"라고 설명합니다.
"Unsafe model, safe harness" — 모델은 의도적으로 정렬 제약을 받지 않게 두고, 통제는 그 아래의 비모델 계층에 두는 설계 전제입니다 (source: ArgusRed CLI).
이 논리는 제품의 핵심 주장과 이어집니다. 범용 모델은 공격 작업을 거부하거나 말을 흐리도록 정렬되어 있으므로, 그런 모델 위에 만든 도구도 그 거부 성향을 물려받습니다. Cosine의 답은 작업을 수행하도록 포스트트레이닝한 모델을 만들고, 그 바깥을 결정적 가드레일로 둘러싸는 것입니다 . 안전성은 LLM의 통계적 행동에 맡기지 않고, 감사 가능한 곳, 즉 코드에서 강제됩니다.
성능 참고치로 Cosine은 Google의 Bank of Anthos 데모 애플리케이션을 스캔했다고 보고합니다. 6개 모듈에 걸친 약 30,000줄 규모였고, 약 10분이 걸렸습니다 . 이는 독립 벤치마크가 아니라 벤더 수치로 봐야 합니다. 제3자의 시간 측정이나 재현 결과는 공개되지 않았습니다. 여기서 더 오래 남는 주장은 아키텍처입니다. 비LLM 집행 계층은 모델의 절제보다 검증 가능성이 높습니다.
Symfony 감사: 악용 가능한 발견 2건, 오탐 기각 12건
Cosine이 공개한 유일한 구체적 결과물은 2026-05-22 날짜의 샘플 보고서다. Symfony Framework를 대상으로 실행됐으며, PHP 8.4+ 기준 10,904개 파일에 걸친 약 105만 줄의 코드가 범위였다 . 이 코드베이스에서 ArgusRed는 악용 가능성이 확인된 발견 2건을 드러냈고, 오탐 12건은 기각했으며 6건은 추가로 등급을 낮췄다 . 핵심 숫자는 버그 2건이 아니다. 이 도구가 전달하지 않기로 한 경고 14건이다.
빠른 답변: ArgusRed가 공개한 Symfony 감사(2026-05-22)는 10,904개 파일의 약 105만 줄을 스캔했고, 악용 가능성이 확인된 발견은 2건만 보고했다. 오탐 12건은 기각하고 6건은 등급을 낮췄다. 대상 저장소의 파일은 하나도 수정되지 않았으며, 검증은 읽기 전용 Docker 격리 환경에서 실행됐다.
이 비율은 명시된 설계 목표를 보여준다. 발견량을 최대화하기보다 입증되지 않은 경고를 억제하는 것이다. ArgusRed는 각 후보를 확인됨, 재현 불가, 또는 결론 불가로 분류하고, 개발자에게는 확인된 단계만 표시한다 . 어떤 발견이 "확인됨" 지위를 얻으려면 샌드박스에서 실제로 작동하는 익스플로잇으로 재현되어야 하며, 요청/응답 또는 런타임 추적과 제안 수정안이 함께 붙는다. 재현할 수 없는 것은 "가능성 있음"으로 넘기지 않고 버린다. 경고 큐를 가득 채운 뒤 분류를 독자에게 맡기는 기존 스캐너와 정반대다.
| 상태 | 건수 | 개발자에게 표시? |
|---|---|---|
| 악용 가능 확인 | 2 | 예 — 증거 + 제안 수정안 포함 |
| 등급 하향 | 6 | 아니요 — 심각도 감소, 조치 대상 아님 |
| 오탐 기각 | 12 | 아니요 — 폐기됨 |
| 대상 저장소에서 수정된 파일 | 0 | — |
격리는 모델의 판단이 아니라 컨테이너 경계에서 강제된다. 검증은 Docker에서 실행됐고 호스트 체크아웃은 읽기 전용으로 유지됐으며, 전체 감사 동안 대상 저장소에서 수정된 파일은 0개라고 보고됐다 . 이는 하네스 계층의 같은 아키텍처적 지점이 결과물로 드러난 사례다. 모델은 샌드박스 안에서 원하는 시도를 할 수 있지만, 추론 대상인 저장소는 건드리지 않은 채 남는다. Cosine은 별도로 소스와 샌드박스 실행이 영국 및 EU 안에 머문다고 밝힌다 . 규제 대상 팀에는 중요한 격리 주장이나, 다른 부분과 마찬가지로 공급업체가 보고한 내용이다.
이를 수정 루프에 통합하려는 사람이라면 한 가지 워크플로 세부사항을 짚어야 한다. ArgusRed는 수정이 반영된 뒤 같은 코드베이스를 다시 실행해, 패치가 효과가 있었다고 믿는 대신 확인된 각 발견을 재공격해 종료 여부를 검증할 수 있다 . 이로써 단일 보고서는 검증-수정-재검증 사이클이 된다. 단서는 아키텍처 논의 때와 같다. Symfony 보고서는 1차 당사자 산출물이다. 어떤 제3자도 이 실행을 재현하거나, 동일한 Symfony 커밋을 다시 스캔하거나, 확인된 2건의 발견이 정말 새로운 것이었는지 감사하지 않았다. 이 숫자는 독립적으로 검증된 벤치마크가 아니라, 억제 모델을 보여주는 시연으로 봐야 한다.
ArgusRed에는 모델 카드가 없다. 신뢰에는 어떤 의미인가.

이 공백은 예외가 아니라 패턴이다. 2026년 6월 현재, ArgusRed에 특화된 모델 카드, 평가 보고서, 남용 통제 정책은 공개되지 않았다. Cosine이 "거부하는 대신 침투 테스트를 수행하는 모델을 사후 학습했다"는 주장은 포지셔닝이지, 독립적으로 검증된 역량이 아니다. 공개된 거부 정책 문서도, 보안 평가도, 이 도구 뒤의 공격형 모델에 대한 제3자 감사도 없다 . 시스템을 신뢰하기 전에 모델 카드를 읽는 데 익숙한 개발자에게, ArgusRed는 대신 하네스와 마케팅을 믿으라고 요구한다.
Cosine 자체 문서는 가장 공격적인 프레이밍을 약화한다. ArgusRed 랜딩 페이지는 마찰이 적고 "보안팀이 필요 없는" 제품으로 홍보하지만, Cosine의 더 넓은 사이버보안 페이지는 더 신중하다. 이 도구가 전통적 스캐너가 아니며, 리뷰어를 대체하지 않고, 통제된 환경에서 사람이 개입하는 사용을 전제로 설계됐다고 밝힌다 . 두 메시지는 서로 다른 독자를 겨냥하며, 정확한 쪽은 신중한 설명이다.
"[It is] not a traditional scanner, does not replace reviewers, and is designed for human-in-the-loop, controlled-environment use." — Cosine 사이버보안 문서 (source: Cosine)
Cosine이 공개한 하나의 확실한 벤치마크는 이 제품을 다루지 않는다. Lumen Outpost 보고서(2026년 5월 13일)는 Cosine 내부 Niche-Bench에서 Pass@3 53.9%를 기록해 Kimi K2.6의 48.3%를 앞섰고, 13개 언어 중 9개에서 선두 또는 공동 선두였다고 주장한다 . 이것이 측정한 것은 장기 지평의 일반 코딩 능력이지, 적대적 보안 작업이 아니다. Cosine이 사후 학습된 전문 모델을 만들고 제공할 수 있다는 주장에는 힘을 보태지만, ArgusRed의 전문 모델이 실제로 공격자처럼 사고한다는 점은 전혀 검증하지 못한다.
커뮤니티의 검토는 확인적이라기보다 얕고 논쟁적이었다. Hacker News 출시 논의는 순탄하지 않았다. 적어도 하나의 제출물이 AI 생성 텍스트와 자기 홍보 문제로 플래그되거나 삭제됐다 . 독립적인 프로덕션 사례 연구, 제3자 평가, 재현된 실행은 없다. 실무적 결론은 이렇다. ArgusRed의 범위는 승인된 대상에 한정하고, 확인된 모든 발견에는 인간 리뷰어를 붙이며, 성능과 안전성 주장은 독립적 검증이 나오기 전까지 공급업체의 주장으로 취급해야 한다.
ArgusRed의 공격형 모델에서 이중 사용 위험과 승인 체계

ArgusRed가 오남용을 막는 주된 방어선은 모델 차원의 거부가 아니라 승인 게이트입니다. Pen Test 단계에서는 사용자가 범위에 포함되는 대상 시스템을 명시적으로 선언해야 하며, Go 하네스는 네트워크 송신을 사전에 승인된 주소로만 제한합니다. 다른 곳을 향한 도구 호출은 실행 전에 결정적으로 차단됩니다 . 이는 제품의 핵심 논지와도 맞닿아 있습니다. 기반 모델이 공격 작업을 거부하지 않고 시도하도록 사후 훈련되어 있기 때문에, 안전 경계는 모델 바깥, 즉 하네스에 있어야 한다는 것입니다. 그 결과, 이 게이트의 신뢰도는 범위를 설정하는 팀이 얼마나 신뢰할 수 있는지에 달려 있습니다.
ArgusRed가 폐쇄 소스라는 점은 이 신뢰 문제를 더 날카롭게 만듭니다 . 공개 GitHub 권한 매니페스트도, 공개 릴리스 노트도, 모델 카드도 없습니다. 따라서 Security Scan에서 변경 작업을 차단하고 Pen Test에서 송신 대상을 제한한다는 Go 집행 계층, 즉 핵심 구성 요소를 외부에서 감사할 수 없습니다. 사용자는 “위험한 모델, 안전한 하네스”라는 설계를 벤더의 말만 믿고 받아들여야 합니다. 실패 모드가 승인받지 않은 시스템에 공격형 에이전트가 도달하는 것인 도구에서, 검사 가능한 집행 구현이 없다는 점은 각주가 아니라 실질적인 공백입니다.
Cosine은 데이터 레지던시 주장도 덧붙입니다. 소스 코드와 샌드박스 실행이 영국과 EU 안에 머문다는 것입니다 . 규제 산업 팀에게는 이런 제약이 중요할 수 있지만, 독립 감사나 증명, 제3자 검증은 없습니다. 폐쇄된 시스템 위에 얹힌 또 하나의 1차 당사자 주장입니다.
도입 팀 입장에서 이 문제는 컴플라이언스와 책임 구조로 귀결됩니다. ArgusRed의 랜딩 페이지는 “보안팀 불필요”에 가까운 낮은 진입 장벽의 제품으로 마케팅합니다. 반면 Cosine의 더 넓은 사이버보안 페이지는 더 신중합니다. 전통적인 스캐너가 아니며, 리뷰어를 대체하지 않고, 사람을 의사결정 과정에 둔 통제된 환경에서 사용하도록 만들어졌다고 설명합니다 . 공개된 남용 통제 정책이 없고, 거부하지 않도록 설계된 공격형 모델이라면 승인 책임 전체는 실행하는 사람에게 떨어집니다. 실무적으로는 다음을 뜻합니다.
- 매 실행의 범위를 직접 정해야 합니다. 하네스는 사용자가 승인한 대로 집행합니다. 합법적인 대상과 테스트 권한이 없는 대상을 스스로 구분해 주지는 못합니다.
- 법적 노출은 직접 부담해야 합니다. 통제하지 않는 시스템을 잘못 공격하는 일은 모델이 거부로 잡아낼 문제가 아니라 사용자의 책임입니다.
- 레지던시와 집행 관련 주장은 검증되지 않은 것으로 다뤄야 합니다. 독립적인 검증이 나오기 전까지 영국/EU 및 하네스 보장은 벤더의 진술입니다.
Genie에서 Sovereign AI, ArgusRed로 이어지는 Cosine의 적대적 테스트 행보
ArgusRed는 영국 기업 Cosine이 공개한 첫 공격형 제품입니다. Cosine은 이전에 SWE-bench에서 약 30%를 기록한 것으로 알려진 자율 코딩 에이전트 Genie로 알려져 있었습니다 . 핵심은 그 이동입니다. 자기 코드를 자동으로 작성하는 단계에서, 다른 사람의 시스템을 적대적으로 테스트하는 단계로 넘어간 것입니다. 두 제품 모두 같은 사후 훈련 방식으로 움직입니다. Cosine은 범용 모델이 약한 영역에 맞춘 전문 모델 변형을 만들고, 이를 하네스 뒤에서 제공합니다. ArgusRed는 그 라인업에서 가장 최신 제품이자, 특히 문서가 가장 부족한 제품입니다.
이 흐름 뒤에는 제도적 무게도 있습니다. GOV.UK는 영국 Sovereign AI 노력의 일환으로 AIRR 슈퍼컴퓨터 접근 권한을 받는 여섯 스타트업 중 하나로 Cosine을 지목하며, 이 회사를 국방, 국가 안보, 규제 산업을 위한 모델과 코딩 에이전트를 만드는 영국 프런티어 랩이라고 설명했습니다 . Cosine은 별도로 BT, HSBC, BAE를 “Lumen Sovereign” around에 결집시켰고, 이를 영국 최초의 주권 프런티어 모델로 제시했습니다. 우선 사용 사례에는 사이버보안과 적대적 테스트가 포함됐습니다 . ArgusRed는 이 서사에 깔끔하게 들어맞습니다. 공격형 모델은 “국방과 규제 산업을 위해 만든다”는 논지가 제품 형태로 구현된 사례입니다.
사후 훈련 패턴은 제품군 전반에서 일관됩니다. Cosine의 Lumen Outpost 벤치마크 보고서는 내부 Niche-Bench에서 Kimi K2.6의 48.3% 대비 53.9% Pass@3를 기록했다고 주장하며, 모델 선택기에는 Lumen Outpost와 Lumen Scout가 각각 약 0.25배, 0.1배 비용 배수로 표시됩니다 . 코딩 변형에는 벤치마크 보고서가 붙어 있지만, ArgusRed는 랜딩 페이지, CLI 설명, 샘플 보고서 하나와 함께 출시됐습니다. 이 비대칭이 핵심입니다.
개발자 관점에서의 구체적인 판단은 이렇습니다. ArgusRed는 실제로 사후 훈련된 전문 모델을 출시해 왔고, 공격형 작업에 자금을 댈 주권 AI 지원까지 갖춘 회사의 일관된 확장입니다. 하지만 증거의 바닥은 코딩 제품들보다 훨씬 낮습니다. 대상과 법적 노출을 직접 통제할 수 있는 곳에서만 사용하고, 영국/EU 레지던시와 하네스 보장은 벤더 주장으로 다루며, 이를 보안 통제 수단으로 신뢰하기 전에 독립 벤치마크, 모델 카드, 제3자 감사를 기다리는 편이 맞습니다.
최종 업데이트: 2026-06-26. Cosine의 1차 자료와 동시대 보도를 바탕으로 작성했으며, 성능 및 안전성 주장은 독립 검증이 나오기 전까지 벤더 진술로 남아 있습니다.
자주 묻는 질문
ArgusRed는 기존 LLM API를 감싼 래퍼인가요?
아닙니다. Cosine은 시스템 프롬프트 뒤에서 기성 API를 호출하는 방식이 아니라, 공격 보안에 맞춰 모델을 별도로 사후 학습합니다 . 기반 모델은 공개되지 않았고, ArgusRed도 비공개 소스입니다 . 이 차이가 핵심 주장입니다. 범용 모델은 공격할 만한 코드를 읽거나 익스플로잇을 시도하는 식의 적대적 작업에서 거부하거나 유보하도록 정렬되어 있으므로, 그 위에 만든 도구도 그런 거부를 물려받습니다. 반면 이 작업을 위해 학습된 모델은 실제로 수행한다고 주장합니다. 다만 이런 “거부하지 않고 수행한다”는 동작은 포지셔닝에 가깝습니다. 이를 뒷받침할 거부 정책 문서, 평가 보고서, 모델 카드는 공개되지 않았습니다.
ArgusRed CLI의 Security Scan과 Pen Test는 무엇이 다른가요?
Security Scan은 읽기 전용이고 Pen Test는 능동 실행 모드이며, 두 모드 모두 모델 정렬이 아니라 Go 하네스에 의해 제약됩니다. Security Scan에서는 모델이 무엇을 요청하든 하네스가 파일 쓰기와 명령 실행을 포함한 모든 변경 작업을 결정적으로 차단합니다 . Pen Test에서는 사용자가 승인한 시스템을 대상으로 실제 익스플로잇을 시도하지만, 네트워크 송신은 사전 승인된 대상에만 허용됩니다 . 이것이 “위험한 모델, 안전한 하네스” 설계입니다. LLM이 아닌 가드레일이 각 도구 호출을 실행 전에 가로채므로, 강제 집행은 모델 바깥에서 이뤄집니다.
ArgusRed는 오탐을 어떻게 줄이나요?
각 후보 취약점을 격리된 샌드박스에서 재현하려고 시도하고, 확인되고 재현 가능한 결과만 보고합니다. 검증할 수 없는 후보는 거부하거나 결론 보류로 표시합니다 . 가장 분명한 예시는 2026-05-22 날짜의 Symfony Framework 샘플 보고서입니다. 이 보고서는 실제 악용 가능한 확인 결과 2건, 거부된 오탐 12건, 심각도가 낮춰진 결과 6건을 기록했으며, 대상 저장소에서 수정된 파일은 0개였고 검증은 읽기 전용 호스트 체크아웃을 대상으로 Docker에서 실행됐습니다 . 원시 발견 건수가 아니라 증거 품질과 오탐 억제가 이 설계의 목표로 제시됩니다.
ArgusRed의 성능은 독립적으로 검증됐나요?
2026년 6월 기준으로는 아닙니다. Symfony 보고서와 Bank of Anthos 측정치, 즉 6개 모듈에 걸친 약 30,000줄의 코드를 대략 10분에 처리했다는 내용은 모두 독립 벤치마크가 아니라 벤더가 만든 산출물입니다 . 모델 카드, 제3자 벤치마크, 외부 프로덕션 사례 연구는 공개되지 않았습니다. Cosine의 Lumen Outpost 벤치마크 보고서는 내부 Niche-Bench에서 53.9% Pass@3를 주장하지만, 이는 공격 보안이 아니라 일반적인 장기 코딩 능력을 측정한 것이므로 ArgusRed의 보안 모델을 검증하지는 않습니다 . 독립적인 검증이 나오기 전까지 성능 주장은 벤더의 진술로 보는 것이 맞습니다.
ArgusRed가 승인되지 않은 시스템에 사용되는 것을 무엇이 막나요?
Go 하네스는 Pen Test의 네트워크 송신을 사전 승인된 대상 주소로만 제한하며, Cosine은 Pen Test 실행 전에 명시적 승인을 요구합니다 . 이런 게이팅은 거부하지 않도록 만들어진 공격 모델의 명백한 이중용도 위험을 반영합니다. 그 밖에 ArgusRed는 비공개 소스이고 공개된 악용 통제 정책, 모델 카드, 권한 매니페스트도 없습니다 . 따라서 송신 제한이 실제로 어떻게 구현됐는지 외부에서 검증하는 것은 현재 불가능합니다. Cosine은 소스와 샌드박스 실행이 영국 및 EU 내에 머문다고도 밝히지만, 이 역시 벤더 주장에 머뭅니다 .