트렌드·인사이트

구글·딥마인드, AI 장기 기억 보안 설계 공개…복호화 키는 사용자 기기에 둔다

9월 23일 공개한 서버 측 기억 구조, 여러 기기 연속성은 높이고 운영자 접근은 줄이겠다는 구상

암호화 저장소·기기 보유 키·격리된 보안 영역 결합…다만 분실·복구·삭제 검증은 아직 남아

영국·미국 공동개발 맥락의 기술 발표이며, 독립 검증 완료나 전면 상용화로 읽을 단계는 아니다

AI가 휴대전화와 노트북, 웨어러블을 오가며 사용자를 기억하려면 대화 맥락과 선호, 이전 작업 이력을 기기 밖 어딘가에 남겨야 한다. 문제는 그 순간부터 기억의 편의와 개인정보 보호가 충돌한다는 점이다. 구글 프라이빗 AI 컴퓨트 팀은 2026년 9월 23일 이 딜레마를 풀기 위한 서버 측 지속 기억 구조를 공개했다. 핵심은 기억 데이터는 서버에 두되, 이를 여는 암호키는 사용자 기기에서만 쥐도록 설계했다는 데 있다.

따라서 독자의 질문, 곧 “AI가 여러 기기에서 나를 기억하면서 서버 운영자의 데이터 접근을 제한할 수 있나”에 대한 현재 시점의 답은 조건부로는 가능하다에 가깝다. 이번 발표는 그 가능성을 보여주는 설계도다. 다만 어디까지나 회사가 공개한 기술 구조와 검증 절차의 설명이지, 외부가 충분히 반복 검증해 보편적 기준으로 인정한 결론은 아니다.


‘기억 없는 클라우드 AI’의 한계를 넘기려는 시도


구글은 2025년 11월 프라이빗 AI 컴퓨트를 처음 소개하면서, 고성능 클라우드 모델을 쓰되 민감한 데이터는 하드웨어로 격리된 영역에서 처리해 구글도 볼 수 없게 하겠다는 방향을 내놨다. 하지만 당시 구조는 기본적으로 무상태, 즉 작업이 끝나면 맥락을 지우는 방식이었다. 이번 9월 발표는 그 위에 ‘지속 기억 층’을 추가해, 개인 비서형 AI가 기기 사이에서 맥락을 이어받을 수 있도록 하겠다는 업데이트다

이 차이는 작지 않다. 단순 요약이나 일회성 명령 처리는 세션이 끝나면 기록을 버려도 되지만, 개인화된 AI 비서는 이전 대화, 선호, 미완료 작업을 오래 보관해야 쓸모가 커진다. 결국 장기 기억은 편의 기능이 아니라, 생성형 AI가 검색창에서 상시 조력자로 이동할 때 필요한 기반 구조가 되고 있다. 이번 발표는 바로 그 저장 문제를 정면으로 다뤘다는 점에서 의미가 있다.


서버에 저장하되, 여는 열쇠는 기기 안에


구글이 설명한 구조는 세 가지를 결합한다. 첫째, 사용자별 기억 데이터베이스는 암호화된 저장소에 보관된다. 둘째, 그 저장소를 해제하는 데 필요한 암호키는 사용자 기기에서 파생된 형태로 관리된다. 셋째, 실제로 기억을 읽고 쓰는 순간에는 클라우드 안의 격리된 보안 영역, 이른바 시큐어 인클레이브가 잠깐 데이터를 복호화한 뒤 작업을 끝내면 다시 즉시 암호화한다.

여기서 저장 암호화와 보안 영역은 역할이 다르다. 저장 암호화는 디스크나 데이터베이스에 남아 있는 상태의 정보를 보호한다. 보안 영역은 데이터가 실제로 계산에 쓰이는 동안, 즉 ‘사용 중’인 순간의 접근을 제한한다. 개인정보 보호 설계에서 흔히 놓치기 쉬운 대목은 누가 키를 갖고 있는가인데, 이번 발표는 그 열쇠를 사용자 기기 쪽에 두어 서버 운영자조차 원문에 접근하기 어렵게 하겠다는 방향을 분명히 했다.

이 구조가 작동하면 AI는 예컨대 스마트 안경에서 보던 조립 설명을 노트북에서 이어 보거나, 모바일에서 하던 긴 대화를 웹에서 이어받는 식의 연속성을 얻을 수 있다. 동시에 운영자 입장에서는 기억 데이터가 서버에 있더라도, 평문을 쉽게 열어볼 수 없다는 장치가 생긴다. 다만 이것은 ‘절대 접근 불가’의 선언이 아니라, 설계상 접근 권한과 공격면을 줄이려는 보안 모델로 이해해야 한다.


신뢰의 핵심은 원격 검증과 소프트웨어 투명성


구글이 이번에 함께 강조한 것은 ‘믿어달라’가 아니라 ‘검증 가능해야 한다’는 점이다. 회사는 업데이트된 기술 백서와 함께 서버 소프트웨어의 변경 불가능한 공개 기록을 제공하고, 사용자 기기가 개인 데이터를 보내기 전에 해당 소프트웨어가 진짜이며 변조되지 않았는지 확인할 수 있게 하겠다고 밝혔다. 보안 용어로는 원격 검증, 즉 원격 측정 확인에 가까운 접근이다.

이는 장기 기억 보안에서 특히 중요하다. 일회성 질의 응답보다 오래 축적되는 기억은 훨씬 민감한 개인 프로필이 되기 쉽기 때문이다. 코드와 실행 환경을 외부가 들여다볼 단서를 제공하지 않으면, ‘구글도 볼 수 없다’는 주장 역시 마케팅 문구를 넘기 어렵다. 회사가 독립 보안업체의 감사 결과를 함께 언급한 것도 이 한계를 의식한 조치로 볼 수 있지만, 기사 작성 시점에 공개 자료만으로는 감사의 범위와 한계까지 충분히 판별되지는 않는다.


독자가 구분해서 봐야 할 세 가지


첫째, 기억 저장과 모델 학습은 별개다. 서버에 남는 개인 기억이 곧바로 모델 재학습 데이터가 된다는 뜻은 아니다. 이번 발표는 어디까지나 개인 보조를 위한 기억 계층의 보안 구조 설명에 가깝다. 둘째, 영국·미국 공동개발이라는 표현은 개발 조직의 맥락이지, 모든 데이터가 특정 국가에 저장된다는 뜻이 아니다. 셋째, 이번 자료는 설계 발표다. 실제 제품 적용 범위와 지역별 제공, 법적 보관 정책은 별도로 확인해야 한다.

남은 검증 질문도 분명하다. 사용자가 기기를 잃어버리면 키는 어떻게 복구되는가, 복구 절차가 생기면 그만큼 새로운 공격 경로가 열리지는 않는가, 사용자가 기억 삭제를 요구했을 때 백업과 캐시까지 포함해 얼마나 완전하게 지워지는가, 격리된 보안 영역이 실제 운영 환경에서도 동일한 수준으로 유지되는가는 공개 설계만으로 다 답하기 어렵다. 장기 기억 보안의 수준은 암호 알고리즘 이름보다 이런 운영 규칙에서 갈린다.


편의와 통제 사이, AI 개인화의 다음 경쟁 지점


생성형 AI 경쟁이 모델 성능에서 개인화 경험으로 이동할수록, 장기 기억은 거의 필수 기능이 된다. 그러나 개인정보 규제와 사용자 불신이 큰 상황에서, 단순히 더 많이 기억하는 AI는 곧 더 위험한 AI가 될 수 있다. 이번 발표가 보여주는 산업적 변화는 그래서 ‘기억을 얼마나 잘하느냐’보다 ‘기억에 누가 접근할 수 없게 만들 것이냐’가 플랫폼 경쟁의 핵심 조건으로 떠오르고 있다는 점이다.

현재 확인 가능한 범위에서 보면, 구글과 딥마인드는 서버에 AI 장기 기억을 저장하면서도 복호화 키를 사용자 기기에 두고, 클라우드의 격리된 보안 영역에서만 일시적으로 처리하는 구조를 제시했다. 이는 여러 기기에서 나를 기억하는 AI와 서버 운영자의 접근 제한을 동시에 노리는 설계다. 다만 그 답이 완성됐다고 보기는 이르다. 실제 신뢰 수준은 앞으로 공개될 검증 자료, 감사 범위, 키 복구와 삭제 정책, 제품 적용 방식에서 가려질 가능성이 크다.

답글 남기기

이메일 주소는 공개되지 않습니다. 필수 필드는 *로 표시됩니다