Gemini 3.8 Flash Cyber는 Google AI Studio에서 모델 이름만 바꾸면 호출되는 공개 모델이 아닙니다. Google은 Fairwind Program의 심사를 통과한 조직에만 이 사이버 방어 모델을 제공합니다.
따라서 “모델 ID가 무엇인가”보다 먼저 물어야 할 질문이 있습니다. 우리 조직이 사회적으로 중요한 시스템이나 널리 쓰이는 소프트웨어를 실제로 방어하는가, 테스트 대상에 대한 명확한 권한이 있는가, 그리고 소수의 내부 보안 인력에게만 강한 통제 아래 접근권을 줄 수 있는가입니다.
신청 대상부터 냉정하게 확인하기
Google이 공개한 우선 대상은 다음과 같습니다.
- 정부 기관과 국가 사이버 보안 기관
- 의료, 통신, 에너지, 금융 등 핵심 인프라 운영 조직
- 많은 하위 사용자에게 영향을 주는 핵심 기술 플랫폼과 소프트웨어 유지관리 조직
- 방어 목적 벤치마킹을 수행하는 학술 연구실
이 목록에 포함된다고 승인이 보장되지는 않습니다. Google은 신청 조직의 보안 이력과 윤리적 운영 기록을 실사한다고 밝히며, 고정된 심사 기간도 약속하지 않습니다.
개인 개발자이거나, 일반 제품 기능에 더 강한 코딩 모델이 필요하거나, 검사할 시스템의 소유자에게 허가를 받지 못했다면 Fairwind는 맞는 경로가 아닙니다. 공개 모델의 ID와 가격, 3.7에서의 이전 판단은 별도의 Gemini 3.8 Flash 도입 가이드에서 확인할 수 있습니다.

Cyber는 공개 Flash의 상위 요금제가 아니다
Google의 출시 글은 Gemini 3.8 Flash와 Cyber가 같은 기반 지능을 사용하지만 배포 환경은 다르다고 설명합니다. 공개 Flash는 일반 코딩, 추론, 에이전트 작업용입니다. Cyber는 취약점 탐지와 자동 패치에 맞춰졌고, 방어 활동을 위해 사이버 보안 완화 설정이 더 허용적입니다.
| 구분 | Gemini 3.8 Flash | Gemini 3.8 Flash Cyber |
|---|---|---|
| 접근 방법 | 일반 Gemini 제품·개발자 경로 | Fairwind 승인 |
| 공개 모델 ID | gemini-3.8-flash | 일반 공개 ID 없음 |
| 공개 가격표 | 있음 | Cyber 공통 가격 미공개 |
| 주요 작업 | 일반 코딩·추론·에이전트 | 방어 목적 취약점 탐지·수정 |
| 사용자 | 제품 조건을 충족한 사용자 | 승인 조직의 지정된 내부 팀 |
gemini-3.8-flash-cyber 같은 문자열을 추측해 설계 문서에 넣으면 안 됩니다. 승인된 조직이 계약에 따라 전용 ID나 경로를 받을 수는 있지만, 그것이 공개 사양이라는 뜻은 아닙니다. 공개 Flash의 입력·출력 단가를 Cyber 예산에 그대로 적용해서도 안 됩니다.
Fairwind 파트너는 접근권을 공유하거나 재배포하거나 판매할 수 없습니다. 제3자가 “Fairwind API 키”를 판매한다면 Google이 공개한 프로그램 규칙과 정면으로 충돌합니다.
신청 전에 내부에서 답해야 할 질문
신청 폼을 열기 전에 운영 통제가 실제로 가능한지 확인해야 합니다. Fairwind는 승인 이후의 사용 방식까지 공개적으로 제한하고 있습니다.
누가 어떤 자산을 검사하는가
보호 대상, 자산 소유자, 테스트 승인 문서, 허용 기법, 실행 환경, 중단 조건, 발견 보고 절차를 작업별로 남깁니다. “보안 연구”라는 표현만으로는 코드를 탐색하고 수정하는 에이전트의 범위를 통제할 수 없습니다.
Fairwind는 승인된 위협 시뮬레이션, 리버스 엔지니어링, 악성코드 분석을 방어 또는 학술 연구 목적으로 허용합니다. 악성코드 제작 같은 악의적 작업은 허용하지 않습니다.
개인별 신원을 어떻게 확인하는가
Google은 내부 사이버 보안, 사고 대응, 침투 테스트 팀에만 접근권을 주도록 합니다. 사용자별 인증, 피싱 방지 다중 인증, 필요한 접근 제어, 직원 접근 및 사용 기록도 요구합니다.
다음 항목을 구체적으로 정해 두어야 합니다.
- 신원을 확인하는 ID 제공자와 강한 인증 수단
- 접근 승인자와 긴급 철회 담당자
- 보직 변경·퇴사·프로젝트 종료 시 권한 회수 시간
- 외주 인력, 자회사, 협력사의 격리 방법
- 최소 권한과 예외 승인 절차
공용 계정은 누가 어떤 작업을 했는지 설명할 수 없으므로 이 요구와 맞지 않습니다.
로그가 사고 조사를 재구성할 수 있는가
토큰 합계만 저장해서는 부족합니다. 사용자, 시간, 대상 자산, 승인 근거, 실행 도구, 모델 제안, 사람의 승인, 패치 결과, 예외 처리까지 연결해야 합니다. 보존 기간, 위변조 방지, 로그 열람 권한도 파일럿 전에 결정해야 합니다.
데이터 보존 약속이 어느 경로까지 적용되는가
Fairwind FAQ는 Gemini Enterprise Agent Platform에서 관리형 모델로 직접 접근할 때 Gemini 3.8 Flash Cyber가 제로 데이터 보존을 지원한다고 설명합니다. 이 문장은 특정 경로에만 적용됩니다.
CodeMender, 연결된 저장소, 모니터링, 지원 채널, 내보낸 결과, 고객이 보관하는 로그까지 자동으로 포함된다고 볼 수 없습니다. 실제 계약에서 처리 지역, 텔레메트리, 백업, 지원 인력 접근, 삭제, 하위 처리자와 사고 통보 범위를 확인해야 합니다.

성능 수치를 파일럿 가설로 읽기
Google은 Fairwind 페이지에서 CyberGym Pass@1 86.2%, 20개 프로그래밍 언어를 포함한 내부 취약점 탐지 평가에서 70% 초과, 외부 패치 벤치마크 CWE-Bench에서 47.2%를 기록했다고 발표했습니다.
이 숫자는 발견과 수정 능력을 함께 평가했다는 근거가 됩니다. 그러나 20개 언어 평가는 내부 시험이며 공개 정보만으로 완전히 재현할 수 없습니다. 공개 벤치마크도 조직의 빌드 체계, 의존성, 테스트 품질, 권한 규칙, 코드 리뷰 기준을 대신하지 못합니다.
승인 후에는 대표성과 권한이 확보된 코드로 시험하고 다음을 측정해야 합니다.
- 재현 가능한 실제 취약점 수
- 빌드·테스트·보안 리뷰를 통과한 패치 수
- 오탐 확인 시간과 놓친 문제의 비용
- 분석가의 절감 또는 추가 작업 시간
- 채택된 수정 한 건당 지연과 총비용
- 에이전트가 범위를 벗어날 때 중단·격리·복구 가능 여부
모델이 만든 패치라는 이유로 코드 소유자와 배포 승인을 건너뛰면 안 됩니다.
공개되지 않은 조건은 질문 목록으로 바꾸기
공식 관심 등록 폼의 첫 화면에는 이메일 입력란과 적격 파트너에게 응답한다는 안내가 표시됩니다. 이메일을 제출하기 전에는 다음 등록 필드가 보이지 않습니다. 확인하지 않은 자료를 공식 필수 제출물이라고 단정해서는 안 됩니다.
대신 도입 전에 Google과 확인할 항목을 준비합니다.
- 제공 제품, 엔드포인트, 프로젝트와 처리 지역
- 계약상 Cyber ID와 수명주기
- 가격, 최소 약정, 할당량, 동시성, 실패 호출 과금
- CodeMender의 선택·포함·별도 계약 여부
- 제로 데이터 보존에 포함되는 요청, 로그, 텔레메트리
- 지원, 사고 통보, 중지, 계정 종료 절차
- 저장소, 스캐너, 티켓, CI/CD 연결 조건
공개 가격표에 없는 내용을 공개 Flash 단가로 계산하지 말고, 조직의 실제 경로와 계약에 연결해 확인해야 합니다.
자격이 없을 때의 공식 대안
Fairwind 보안 출시 글에서 Google은 일반 Google Cloud 고객도 공개 모델과 CodeMender, AI Threat Defense 제품을 사용할 수 있다고 안내합니다. 계정별 지역, 가격과 사용 조건은 별도로 확인해야 합니다. Cyber와 동일한 접근은 아니지만 “탐지–검증–수정” 절차를 정식 공개 도구로 구축할 수 있습니다.
다른 회사의 제한형 사이버 모델과 비교하려면 GPT-5.4-Cyber 접근 조건을 따로 살펴볼 수 있습니다. 이름에 Cyber가 붙었다고 신청 자격, 통제, 가격과 기능이 같아지는 것은 아닙니다.
결론은 단순합니다. 사회적으로 중요한 방어 책임이 있고, 대상에 대한 권한이 명확하며, 개인별 인증·접근 통제·감사·사고 대응을 이미 운영할 수 있다면 Fairwind에 관심을 등록할 근거가 있습니다. 그렇지 않다면 공개 모델로 관리 가능한 방어 절차를 먼저 완성하는 편이 현실적입니다. Fairwind의 심사는 우회할 장벽이 아니라 이 모델의 안전 설계입니다.



