
RihpigGemini 3.5 Flash Cyber는 Google Flash 모델 중 보안에 특화된 버전으로, 소프트웨어 취약점을 탐지하고 수정하도록 조정되었습니다. 이 모델은 2026년 7월...
Gemini 3.5 Flash Cyber는 Google Flash 모델 중 보안에 특화된 버전으로, 소프트웨어 취약점을 탐지하고 수정하도록 조정되었습니다. 이 모델은 2026년 7월 21일 다른 두 Flash 등급 모델과 함께 출시되었지만, 현재는 정부 및 신뢰할 수 있는 파트너만 사용할 수 있는 제한적 접근 파일럿입니다. 공개 API와 공개 가격은 제공되지 않습니다.
따라서 이 글은 설정 가이드가 아니라 현재 공개된 정보를 기준으로 한 구현 판단 가이드입니다. Cyber의 API 키, 모델 ID, SDK 코드 샘플을 찾고 있다면 현재 공개된 자료는 없습니다. 대신 모델의 역할, 접근이 제한된 이유, 그리고 오늘 바로 적용할 수 있는 보안 테스트 방법을 정리합니다.
Gemini 3.5 Flash Cyber는 코드 보안 취약점 탐지와 패치 제안에 초점을 맞춘 모델입니다. 이는 코드의 취약점을 찾아 수정하려는 Google의 CodeMender 노력의 일부입니다.
일반 Flash 모델이 폭넓은 코딩 및 추론 작업을 처리한다면, Cyber는 다음과 같은 보안 작업에 집중합니다.
Google은 Gemini 모델 게시물에서 Cyber를 발표했습니다. 일반 Flash 등급 모델 정보는 DeepMind Flash 모델 페이지에서 확인할 수 있습니다.
용어를 구분해야 합니다.
또한 모델명은 Gemini 3.5 Flash Cyber입니다. 핵심 Flash 모델이 3.6으로 올라갔더라도 Cyber는 3.5 버전 트랙에 속합니다.
Gemini 3.5 Flash Cyber는 제한적 접근 파일럿 모델입니다. Google은 정부 및 신뢰할 수 있는 파트너에게만 제공하며, 일반 개발자 계정에서는 사용할 수 없습니다.
실무적으로는 다음을 의미합니다.
표준 Flash 모델은 Gemini API 가격 문서에서 공개 가격을 확인할 수 있지만, Cyber에는 해당하지 않습니다.
따라서 Cyber 모델 ID, API 호출 예제, 가격표를 제공한다고 주장하는 튜토리얼은 공식 공개 정보가 아닙니다. 현재 일반 개발자는 Gemini 3.5 Flash Cyber에 접근할 수 없습니다.
취약점 탐지 모델은 이중 용도 기술입니다.
Google이 정부 및 신뢰할 수 있는 파트너로 접근을 제한한 이유도 여기에 있습니다. 제한된 환경에서 방어적 사용 사례와 모델 동작을 검증한 뒤, 위험 수준에 따라 접근 범위를 결정하는 방식입니다.
개발 계획에서는 아직 사용할 수 없는 모델을 전제로 하지 않는 것이 중요합니다. 공개 출시일은 확정되지 않았으며, 일반 API 형태로 공개되지 않을 가능성도 고려해야 합니다.
7월 21일 업데이트에는 세 가지 Flash 등급 모델이 포함되었습니다.
| 모델 | 용도 | 공개 접근 |
|---|---|---|
| Gemini 3.6 Flash | 일반 코딩, 추론, 대규모 컨텍스트 작업 | 가능 |
| Gemini 3.5 Flash-Lite | 저비용·고처리량 작업 | 가능 |
| Gemini 3.5 Flash Cyber | 취약점 탐지 및 수정 지원 | 제한적 파일럿 |
각 모델의 특징은 다음과 같습니다.
핵심 모델은 3.6인 반면 Flash-Lite와 Cyber는 3.5입니다. 이는 오타가 아니라 서로 다른 버전 트랙입니다. 공개 모델 간 차이는 Gemini 3.6 Flash 대 3.5 Flash에서 확인할 수 있습니다.
Cyber를 호출할 수는 없지만, 일반 개발팀이 수행해야 하는 보안 검토와 API 테스트는 지금도 구현할 수 있습니다.
공개 모델인 Gemini 3.6 Flash에 함수 또는 변경된 코드 조각을 제공하고, 특정 검토 기준을 명시합니다.
예를 들어 다음처럼 요청합니다.
다음 Express.js 핸들러를 보안 관점에서 검토해 주세요.
확인 항목:
1. 입력값 검증 누락
2. 인증 또는 권한 검사 누락
3. 민감한 정보 노출
4. SQL/명령어 인젝션 가능성
5. 수정이 필요한 코드 위치와 이유
코드:
[코드 붙여넣기]
이 결과는 정식 보안 감사가 아니라 1차 검토로 사용해야 합니다. 특히 인증, 권한, 입력 검증, 민감 정보 처리 부분은 사람이 최종 확인해야 합니다.
실제 API 취약점은 복잡한 제로데이보다 인증 누락이나 잘못된 권한 처리에서 발생하는 경우가 많습니다. 다음 요청을 테스트 컬렉션에 저장하세요.
| 시나리오 | 기대 결과 |
|---|---|
| Authorization 헤더 없음 | 401 Unauthorized |
| 만료된 토큰 | 401 Unauthorized |
| 권한이 부족한 유효 토큰 | 403 Forbidden |
| 유효한 토큰과 권한 | 정상 응답 |
예를 들어 보호된 엔드포인트는 다음 요청이 성공해서는 안 됩니다.
curl -i https://api.example.com/v1/admin/users
응답이 200 OK라면 인증 또는 라우팅 설정을 즉시 확인해야 합니다.
Apidog 같은 API 클라이언트에서는 정상 요청뿐 아니라 실패해야 하는 요청도 함께 저장할 수 있습니다. 보안 테스트에서 중요한 것은 “성공해야 하는 요청”뿐 아니라 “반드시 거부되어야 하는 요청”을 검증하는 것입니다.
서비스가 클라이언트 인증서를 요구한다면 다음을 모두 검증해야 합니다.
mTLS 테스트 절차는 Apidog에서 클라이언트 인증서 및 mTLS로 API를 테스트하는 방법에서 확인할 수 있습니다.
API 변경 후 상태 코드나 JSON 필드가 조용히 바뀌면 클라이언트 장애나 보안 우회로 이어질 수 있습니다. 각 핵심 엔드포인트에 대해 다음을 검증하세요.
GET /v1/profile
기대 조건:
- 상태 코드: 200
- Content-Type: application/json
- 응답에 id 존재
- 응답에 email 존재
- password, accessToken 같은 민감 필드 미포함
이 테스트를 배포 직후 한 번만 실행하지 말고 일정에 따라 반복 실행하세요. 반복 API 테스트 예약을 적용하면 회귀를 사용자 보고나 사고 보고서보다 먼저 발견할 수 있습니다.
시작할 때는 인증 테스트부터 추가하세요. 가장 적은 노력으로 높은 우선순위의 문제를 찾을 수 있습니다. Apidog 다운로드 후 보호된 엔드포인트 하나에 대해 “토큰 없음”, “만료 토큰”, “권한 부족 토큰” 테스트를 먼저 만들어 보세요.
아니요. 정부 및 신뢰할 수 있는 파트너를 위한 제한적 접근 파일럿 모델입니다. 일반 사용자에게는 제공되지 않으며, 셀프 서비스 방식으로 활성화할 수 없습니다.
공개 가입 양식은 없습니다. 접근은 초대 및 파트너 기반입니다. 조직이 정부 기관이거나 Google의 기존 보안 파트너라면 해당 관계를 통해 진행될 수 있습니다.
상태 변경은 Google 블로그와 DeepMind 모델 페이지에서 확인하세요.
없습니다. 일반적인 사용을 위한 공개 모델 ID, API 호출 방식, 토큰당 요금은 제공되지 않습니다.
CodeMender는 코드 취약점을 찾아 수정하려는 Google의 노력입니다. Gemini 3.5 Flash Cyber는 이 작업을 위해 조정된 모델입니다.
코드 1차 검토에는 공개 Gemini 3.6 Flash를 사용하고, 서비스에는 다음 테스트를 자동화하세요.
Gemini 3.5 Flash Cyber는 Google CodeMender 노력의 일부로, 코드 취약점 탐지와 수정 지원에 특화된 모델입니다. 다만 정부 및 신뢰할 수 있는 파트너만 사용할 수 있으며, 일반 개발자가 호출할 수 있는 공개 API나 가격 정보는 없습니다.
현재 실무에서 할 수 있는 일은 명확합니다. Gemini 3.6 Flash를 코드 검토의 보조 도구로 사용하고, 인증·mTLS·계약 테스트를 API 배포 프로세스에 포함하세요. Cyber의 접근 정책이 변경될 때까지는 공개적으로 사용할 수 있는 도구와 반복 가능한 테스트를 중심으로 보안 체계를 구축하는 것이 현실적인 접근입니다.