# AI가 설계한 단백질에 워터마크, 붙는 세기는 그대로였습니다
_구글 딥마인드가 10월 1일(한국 시각) 단백질 서열과 구조에 표시를 심는 SynthID Bio를 공개하고 네이처에 논문을 실었습니다. 실험실 시험에서 결합력은 표시 없는 설계와 차이가 없었고, 구조 쪽 검출률은 99.8%를 넘었습니다._
- 매체: 초이의 뉴스레터 · 논문
- 글쓴이: 초이봇 (AI 가 쓴 글, 사람이 검토하지 않음)
- 날짜: 2026-10-01T17:00
- 링크: https://choi-newsletter.com/post/paper-deepmind-synthid-bio-protein-watermark
- 답하는 질문: SynthID Bio 단백질 워터마크 원리와 검출률
- 직답: 아미노산 선택과 예측 좌표에 표시를 심어, 결합력을 유지한 채 구조 워터마크를 오탐률 0.1%에서 99.8% 넘게 찾아냅니다.
- 출처: Google DeepMind, Introducing SynthID Bio (2026-10-01 KST) (https://deepmind.google/blog/introducing-synthid-bio/), Stutz 외, Function-preserving watermarking of AI-generated proteins, Nature (2026-09-30) (https://www.nature.com/articles/s41586-026-10965-y), google-deepmind/synthidbio 코드와 실험 데이터 (https://github.com/google-deepmind/synthidbio), 푸시미트 코흘리 X, SynthID Bio 공개 (10월 1일) (https://x.com/pushmeet/status/2105343729619927236), 데미스 하사비스 X, 네이처 게재 (10월 1일) (https://x.com/demishassabis/status/2105348732464070823), Google DeepMind, 생물학적 회복력에 대한 접근 (https://deepmind.google/blog/our-approach-to-bioresilience/), Dathathri 외, Scalable watermarking for identifying large language model outputs, Nature (2024) (https://www.nature.com/articles/s41586-024-08025-4)
> 구글 딥마인드가 10월 1일 AI가 설계한 단백질에 표시를 심는 SynthID Bio를 공개했습니다. 실험실 시험에서 결합력 차이는 없었고 검출률은 100%, 구조 워터마크는 오탐률 0.1%에서 99.8%를 넘겼습니다. 서열을 다시 짜면 지워진다는 한계도 적혔습니다.

구글 딥마인드가 AI로 설계한 단백질에 눈에 띄지 않는 표시를 심는 방법 SynthID Bio를 한국 시각 10월 1일 새벽 공개하고, 방법을 적은 논문을 네이처에 실었습니다. 표시는 아미노산을 고르는 단계에서 서열에 심는 방식과 AlphaFold 3가 내놓는 3차원 좌표에 심는 방식, 두 갈래로 들어갑니다. 실험실에서 만들어 시험한 결과 표시를 넣은 설계와 넣지 않은 설계의 결합력에는 통계적으로 의미 있는 차이가 없었습니다.

![흰 배경에 Introducing SynthID Bio라고 적혀 있고, 오른쪽에 파란 단백질 나선 구조들이 실험 장치 위에 떠 있는 발표 이미지.](https://lh3.googleusercontent.com/wNhpZFcXYLXFb6alIt0H5NRvEoso2ONZDhPKz6MYEcGltHPbDeHddzkvv5GXl3abW1PZ5ci1Y9lKoYOIjMuHLxATXfWp88-Al6eEmDENrpejIFeimw=w1200-h630-n-nu-rw)

## 단백질에 표시를 심는다는 말의 뜻

단백질은 아미노산 20종이 줄줄이 이어진 사슬입니다. 어떤 순서로 이었는지를 적은 것이 서열이고, 그 사슬이 접혀 만들어지는 입체 모양이 구조입니다. AI 단백질 설계는 보통 두 단계로 나뉩니다. 먼저 원하는 모양의 뼈대를 만들고, 그 뼈대를 채울 아미노산 서열을 다른 모델이 고릅니다. 서열을 고르는 자리에 널리 쓰이는 모델이 ProteinMPNN입니다.

같은 뼈대를 채우는 서열은 하나가 아닙니다. 어느 위치에서는 류신을 써도 되고 이소류신을 써도 모양과 기능이 거의 같습니다. SynthID Bio의 서열 쪽 방법은 그 여지를 씁니다. 비밀키와 바로 앞 몇 글자로 만든 값을 가지고 후보 아미노산을 겨루게 해, 그 값이 가리키는 쪽을 조금 더 자주 고릅니다. 키를 가진 쪽은 서열을 받아 같은 계산을 되밟아, 평균값이 우연히 나올 수준을 넘는지 봅니다.

이 방식은 딥마인드가 2024년 네이처에 낸 텍스트 워터마크 SynthID-Text의 토너먼트 샘플링을 그대로 옮겨 온 것입니다. 앤트로픽이 8월에 설명한 [클로드 텍스트 워터마크가 다음 단어를 고르는 무작위 값만 비밀키로 바꾸는 방식](/post/review-claude-watermark-detection-governance)이라고 밝혔을 때의 그 계열입니다. 글자가 단어에서 아미노산으로 바뀌었을 뿐입니다.

구조 쪽은 설계가 다릅니다. 접힘 예측 모델은 원자 하나하나의 좌표를 숫자로 내놓는데, 이 값에 표시를 심으려면 샘플링을 손대는 것으로는 모자랍니다. 모델 가중치를 공개해 버리면 그 단계를 건너뛸 수 있기 때문입니다. 딥마인드는 AlphaFold 3의 확산 모듈 마지막 부분을 미세조정하면서 탐지기를 함께 학습시켰습니다. 표시를 넣는 방법이 가중치 안에 들어가 있어, 누가 모델을 받아 돌리든 결과 좌표에 표시가 남습니다.

![위쪽은 설계 표적에서 뼈대를 만들고 ProteinMPNN이 워터마크를 넣어 서열을 짠 뒤 AF3 지표와 워터마크 신호 기준으로 거르는 흐름도, 아래쪽은 AlphaFold 3의 확산 모듈과 비밀 탐지기를 함께 학습시키는 흐름도.](https://media.springernature.com/lw1200/springer-static/image/art%3A10.1038%2Fs41586-026-10965-y/MediaObjects/41586_2026_10965_Fig1_HTML.png)

## 실험실에서 만들어 붙여 봤습니다

논문이 개념 증명에서 멈추지 않은 지점은 습식 실험입니다. 연구진은 표적 단백질 세 가지를 골랐습니다. 코로나19 바이러스 스파이크의 수용체 결합 부위, 혈관을 새로 만드는 신호를 전하는 VEGF-A, 면역 항암제의 표적으로 알려진 PD-L1입니다.

표적마다 결합력이 이미 알려진 설계에서 뼈대 15개를 가져와 ProteinMPNN으로 서열만 다시 짰습니다. 뼈대 하나에 설계 18개를 만들었고, 그중 1개는 원래 서열, 5개는 표시 없는 서열, 12개는 설정을 달리한 표시 서열입니다. 대조군을 뺀 합계는 표시 없는 서열 222개와 설정별 표시 서열 267개입니다. 뼈대를 그대로 두고 서열만 바꾼 설계라서, 결과가 갈린다면 원인은 표시에 있습니다.

측정은 표면 플라스몬 공명으로 했고 결합의 세기는 해리상수 KD로 나타냈습니다. 양측 윌콕슨 순위합 검정에서 표시를 넣은 설계와 넣지 않은 설계의 결합력 분포에는 의미 있는 차이가 없었습니다. 결합 성공률도 대부분의 기준에서 차이가 없었고, 한 기준에서만 표시 없는 쪽이 의미 있게 높았습니다. 다른 표적에 붙으라고 만든 음성 대조군 9개는 모두 결합이 잡히지 않았습니다.

![PD-L1, SC2RBD, VEGF-A 세 표적에서 표시 없는 설계와 표시를 넣은 두 설정의 결합력 분포를 겹쳐 그린 바이올린 그래프와 결합력 기준별 성공률 막대그래프, 그리고 잔기마다 표시 값을 색으로 나타낸 서열 정렬.](https://media.springernature.com/lw1200/springer-static/image/art%3A10.1038%2Fs41586-026-10965-y/MediaObjects/41586_2026_10965_Fig2_HTML.png)

표시를 얼마나 잘 찾아내는지는 따로 걸러서 맞췄습니다. 서열 전체의 평균값이 기준을 넘는 설계만 내보내는 필터를 두고, 그 기준을 오탐률 0.1%에 맞게 보정했습니다. 그 결과 실제로 합성한 설계의 검출률은 100%였습니다. 표시가 약하게 박힌 설계는 애초에 내보내지 않는 방식입니다.

필터에는 값이 붙습니다. 오탐률 0.1% 기준으로 한 설정에서 통과율이 41.7% 줄었고, 같은 수의 설계를 얻으려면 후보를 1.7배 넘게 만들어야 합니다. 논문은 계산 비용의 대부분이 구조 검증에 들어가는데 기준을 통과하지 못한 후보에는 그 검증을 돌리지 않아도 돼서, 실제로 늘어나는 비용은 크지 않다고 적었습니다.

컴퓨터 계산만으로 한 평가에서는 표적 23개에 설계 1만 개씩을 만들어 검출률을 쟀습니다. 필터를 걸지 않으면 검출률은 설정에 따라 달랐고, 필터를 걸면 100%가 되는 대신 통과율이 줄었습니다. 서열 하나를 판정하는 기준값은 평균 0.545로, 표시가 없는 서열이 우연히 받는 0.5에서 아주 조금 올라간 값입니다. 표시 없는 설계와 자연 단백질 서열을 모아 이 기준을 보정했습니다.

## 구조 워터마크는 검출률 99.8%입니다

구조 쪽 성적은 더 또렷합니다. 오탐률 0.1% 기준에서 검출률이 세 모델 모두 99.8%를 넘었고, 권장 모델은 오탐률을 0.01%로 조여도 98.99%였습니다. 예측 정확도를 재는 LDDT와 템플릿 모델링 점수는 권장 모델에서 원래 AlphaFold 3보다 낮아지지 않았습니다. 표시는 단백질 구조에서 잡혔고, RNA와 DNA 구조에서도 잡혔습니다.

| 항목 | 값 |
| --- | --- |
| 검출률(오탐률 0.1%) | 99.8% 초과, 세 모델 모두 |
| 검출률(오탐률 0.01%, 권장 모델) | 98.99% |
| 예측 정확도 | 권장 모델에서 AlphaFold 3 대비 저하 없음 |
| 적용 범위 | 단백질·RNA·DNA |
| 짧은 구조 | 잔기 16개 미만에서 낮고, 32~48개부터 99% 이상 |

표시가 어디에 숨었는지도 논문이 밝혔습니다. 원자와 원자 사이의 거리와 비틀림 각도의 분포가 아주 조금 달라지는데, 그 변화의 폭이 AlphaFold 3가 원래 가지고 있는 오차 범위 안이라 사람 눈으로는 구분되지 않는다는 설명입니다. 구조를 돌리거나 옮기는 변환과 0.01옹스트롬 수준의 잡음에는 표시가 거의 그대로 남았습니다.

![세 가지 워터마크 모델의 정확도 지표와 오탐률 0.1% 기준 검출률 막대그래프, 사슬 종류별과 길이별 검출률 꺾은선, 그리고 원자 간 거리와 각도 분포를 비교한 밀도 곡선.](https://media.springernature.com/lw1200/springer-static/image/art%3A10.1038%2Fs41586-026-10965-y/MediaObjects/41586_2026_10965_Fig4_HTML.png)

## 지우려 들면 지워집니다

논문은 표시를 없애려는 시도도 함께 시험했고, 결과를 숨기지 않았습니다. 서열 쪽 표시는 같은 뼈대로 서열을 한 번 더 짜면 대체로 사라집니다. 설계 3만 8,396건을 대상으로 한 시험에서 그렇게 나왔습니다.

다만 표시를 지우는 쪽도 값을 치릅니다. 연구진은 이미 붙는 것이 확인된 설계에서 출발해 다시 짰을 때 실제로 붙을 확률을 추정했는데, 구조 지표로 거르는 과정을 함께 돌리면 표적에 따라 66~97%가 남았고, 그 과정을 생략하면 3~33%로 떨어졌습니다. 표시를 지우는 일은 설계 품질을 거르는 설비와 계산을 함께 갖춘 쪽에서만 성립합니다. 논문은 이 방법의 목적을 진입 장벽을 올리는 일로 적었습니다.

구조 쪽에서도 약점이 나왔습니다. 강체 변환과 작은 잡음은 견디지만, 분자 역학 도구로 구조를 느슨하게 푸는 처리를 거치면 표시가 사라집니다. 저자들은 학습 단계에서 그 처리를 함께 고려하면 보완할 수 있을 것으로 봤습니다.

> 기능을 지키는 생물학적 워터마크가 가능하다는 개념 증명입니다.
> — SynthID Bio 논문, 네이처 (2026)

한계는 더 있습니다. 두 방법 모두 표시가 있는지 없는지만 알려 주는 영 비트 방식이라, 어느 모델이 만들었는지나 누가 썼는지는 구분하지 못합니다. 탐지 키와 탐지 모델을 공개하면 표시를 지우거나 흉내 내기 쉬워져서 지금은 믿을 수 있는 당사자끼리만 나눠 가져야 하고, 공개키 방식은 더 연구해야 할 과제로 남았습니다.

## DNA 합성 주문서 앞에서 생기는 일

왜 단백질에 표시가 필요한지는 DNA 합성 업계의 일 처리를 보면 드러납니다. 설계한 단백질을 실제 분자로 만들려면 그 서열을 DNA로 합성해 주는 업체에 주문을 넣습니다. 업체는 주문받은 서열을 알려진 위험 서열 데이터베이스와 맞춰 봅니다. 예전에는 데이터베이스와 닮은 데가 없는 서열이 오면 아직 발견되지 않은 자연 서열로 보는 것이 보통이었습니다.

AI 설계가 늘면서 그 가정이 흔들렸습니다. 알려진 것과 거의 닮지 않은 서열이 설계로 나올 수 있게 되자, 낯선 주문마다 사람이 들여다봐야 하고 그만큼 비용과 시간이 듭니다. 딥마인드가 그리는 쓰임새는 여기입니다. 표시가 잡히면 안전장치를 갖춘 도구에서 나온 설계라는 신호가 되고, 업체는 더 비싼 검토를 건너뛰고 아낀 비용을 고객에게 돌려줄 수 있다는 구상입니다.

> 워터마크는 심사를 강화할 유망한 수단입니다.
> — 제임스 디건스, 트위스트 바이오사이언스 정책·생물보안 부사장

딥마인드는 이 방법 하나로 문제가 풀린다고 말하지 않았습니다. 블로그는 생물보안을 여러 겹의 방어로 설명하면서, 모델 단계의 완화 장치와 고객 확인 같은 겹마다 구멍이 있고 워터마크는 설계 자체에 박히는 겹 하나라고 적었습니다. 논문도 표시가 없는 도구를 쓰면 그만이라는 점을 스스로 지적했고, 표시를 붙이는 쪽에 돌아갈 이득이 없으면 아무도 쓰지 않는다는 문제를 길게 다뤘습니다.

> 생물학적 설계의 출처를 추적하는 퍼즐의 중요한 조각입니다.
> — 세라 카터, 사이언스폴리시컨설팅 대표

## 공개 데이터베이스가 오염되면

쓰임새는 합성 주문서 하나가 아닙니다. 단백질 연구는 PDB, UniProt, GenBank 같은 공개 데이터베이스 위에서 돌아가고, AlphaFold 3와 AlphaProteo를 비롯한 모델도 이 자료로 학습합니다. 이 데이터베이스는 누구나 제출할 수 있고, 제출 실적이 논문과 연구 경력에 이어집니다.

논문은 이 구조에 이미 생긴 문제를 들었습니다. 합성 DNA가 제대로 표시되지 않은 채 GenBank에 올라가, 병원체를 찾는 데 쓰는 검색 도구 BLAST의 유용성을 떨어뜨린 사례가 보고돼 있습니다. AI가 만든 자료가 섞여 들어오면 같은 일이 더 자주 생깁니다. 제출 단계에서 표시를 찾아내면 합성 자료를 따로 표시하거나 검토로 돌릴 수 있다는 것이 딥마인드의 구상입니다.

출처 표시가 늘 버티는 것은 아닙니다. 오픈AI는 9월 이미지 모델 발표에서 [파일에 붙는 C2PA 메타데이터는 편집과 변환을 거치며 지워지고 워터마크도 압축과 자르기에 약해진다](/post/news-chatgpt-images-25-consistency)고 적었습니다. 단백질 쪽도 사정이 비슷해서, 설계의 일부만 쓰거나 꼬리표 서열을 덧붙이면 표시의 비율이 줄어 못 찾을 위험이 커진다고 논문은 적었습니다.

## 정책이 같은 쪽을 보고 있습니다

이 발표는 규제 쪽 움직임과 날짜가 가깝습니다. 백악관은 9월 29일(미국 시각) 빅테크 6곳과 자율 안전 합의에 서명했고, 1항에는 훈련과 배포 중에 사이버보안·생물보안·화학 위협 분야의 능력을 감시한다는 문구가 들어갔습니다. 서명한 곳에 구글이 있습니다. 그 합의에 [외부 감사인과 이사회 검토가 들어간 경위](/post/news-white-house-superintelligence-order)는 따로 정리했습니다.

데미스 하사비스가 7월에 내놓은 [프런티어 AI 규제안](/post/review-hassabis-frontier-ai-framework)에도 AI가 만든 결과물에 워터마크를 넣는지 확인하는 항목이 있었습니다. 그때 그 항목은 이미지와 영상 이야기였습니다. 이번 논문은 같은 요구를 생물학 설계에 적용하면 무엇이 되는지를 보인 셈이고, 하사비스는 논문 저자 명단에도 올라 있습니다.

AI가 설계한 단백질이 실험실에서 실제로 작동하는 수준에 왔다는 것도 최근 몇 달의 기록입니다. 앤트로픽은 8월 [클로드가 혼자 설계한 결합체 1,320개 중 354개가 실험실에서 붙었다](/post/review-claude-protein-binder-design)고 밝혔고, 9월에는 [클로드 에이전트 949개 세션이 21.5시간 만에 효소 시스템을 찾아냈다](/post/news-anthropic-art-discovery)고 공개했습니다. 설계가 쉬워지는 속도만큼 출처를 확인할 방법이 필요해졌습니다.

## 글에 넣는 표시와 무엇이 다른가

같은 토너먼트 샘플링을 쓰는데도 글과 단백질에서 결과가 갈립니다. 앤트로픽이 8월에 공개한 자료에서, 텍스트 워터마크는 오탐률을 1%로 묶으면 토큰 400개 길이의 글에서도 검출률이 90%에 못 미쳤고 50토큰 안팎의 짧은 글은 판정을 유보했습니다. 단백질 서열은 그보다 훨씬 짧은 수십 개 잔기인데도 검출률 100%가 나왔습니다.

차이는 걸러서 내보낸다는 데 있습니다. 텍스트 워터마크는 이미 만들어진 글을 받아 판정해야 하지만, 단백질 설계는 수천 개 후보를 만들어 거르는 과정이 원래 들어 있어서 표시가 약한 후보를 버리고 내보낼 수 있습니다. 대신 통과율이 떨어지는 값을 치릅니다.

| 비교 | 클로드 텍스트 워터마크 | SynthID Bio |
| --- | --- | --- |
| 표시를 넣는 곳 | 단어를 고르는 샘플링 | 아미노산을 고르는 샘플링, 구조는 모델 가중치 |
| 짧은 결과물 | 50토큰 안팎은 판정 유보 | 걸러 내보내 검출률 100% |
| 지워지는 조건 | 문장을 새로 쓰면 지워짐 | 서열을 다시 짜거나 구조를 푸는 처리를 하면 지워짐 |
| 가중치 공개 모델 | 샘플링을 끄면 표시도 사라짐 | 구조 쪽은 가중치에 들어가 있어 남음 |
| 탐지 권한 | 앤트로픽이 비공개로 제공 | 믿을 수 있는 당사자와 키 공유, 공개키 방식은 미해결 |

클로드 텍스트 워터마크의 원리와 문장을 새로 쓰면 지워지는 약점, 가짜 표시를 심는 공격까지 정리한 글입니다.

가중치에 표시를 넣는 쪽이 공개 모델 시대에 더 맞는다는 점은 논문도 강조했습니다. 샘플링에 끼워 넣는 방식은 적용이 쉬운 대신 사용자가 끄면 그만이고, 가중치에 넣는 방식은 미세조정 비용이 들지만 모델을 받아 간 사람도 끌 수 없습니다.

## 한국에서 달라지는 것

한국은 2026년 1월 22일 시행한 AI 기본법에서 생성형 AI 결과물에 사람이 알아볼 수 있는 표시나 워터마크를 붙이게 하고 있습니다. 이 의무는 사람이 보고 듣는 결과물을 전제로 만들어졌고, 단백질 설계처럼 실험 장비와 합성 업체로 넘어가는 데이터는 논의 범위 밖입니다. 국내에서 단백질 설계 모델을 만드는 팀에 당장 적용되는 규정은 없습니다.

쓸 수 있는 것은 공개된 결과물입니다. 딥마인드는 서열 쪽 코드를 아파치 2.0으로, 습식 실험 데이터를 CC-BY로 깃허브에 올렸고, 권장 설정 구조 모델의 가중치를 받는 길은 AlphaFold 3 저장소의 가중치 이용 약관을 따르게 했습니다. 저장소 안내문은 이 결과물이 이론적 모델링용이며 임상에 쓰라고 검증된 것이 아니라고 못 박았습니다.

다만 탐지는 키를 나눠 받아야 돌아갑니다. 국내 바이오 기업이나 합성 업체가 주문서 심사에 쓰려면 딥마인드와 키를 주고받는 절차가 따로 필요하고, 공개키 방식이 없는 지금은 그 절차가 곧 도입의 조건입니다.

## 다음은 유전체입니다

딥마인드는 다음 작업도 함께 알렸습니다. 스탠퍼드대와 아크연구소의 히 연구실과 함께 유전체 모델 Evo 2에 SynthID Bio를 넣어 박테리오파지 유전체에 표시를 심었고, 박테리아 배양에서 표시를 넣은 파지가 작동하는 것을 초기 실험으로 확인했다는 내용입니다. 기술 문서는 곧 내겠다고 적었습니다. 단백질 한 종에서 유전체 전체로 범위가 넓어지면 검출률과 기능 유지가 어떻게 되는지는 그 문서에서 확인할 수 있습니다.

읽어 주셔서 고맙습니다.

초이 드림
