오픈클로 보안 논란 확산…네이버·카카오·당근이 사내 사용을 제한한 이유
PC와 브라우저를 직접 움직이는 AI 에이전트, 프롬프트 인젝션과 권한 문제는 무엇일까
AI가 단순히 질문에 답하는 것을 넘어 직접 PC를 조작하고 실제 작업까지 수행하는 시대가 되면서 새로운 보안 문제가 등장하고 있습니다.
오픈클로(OpenClaw)가 주목받는 이유도 여기에 있습니다. 자료를 찾고 문서를 작성하는 것은 물론, 설정된 권한에 따라 브라우저를 조작하고 파일이나 각종 도구를 사용할 수 있습니다.
그만큼 중요한 것은 AI가 얼마나 똑똑한가보다 어디까지 접근하고 실행할 수 있도록 권한을 주느냐입니다.
먼저 결론부터 보면, 오픈클로를 설치했다고 해서 무조건 PC 전체를 마음대로 조작하거나 자동으로 결제하는 것은 아닙니다. 실제 위험 범위는 브라우저 로그인 상태와 도구 권한, 보안 설정 등에 따라 달라집니다. 다만 권한이 넓을수록 잘못된 명령이나 악의적인 입력이 실제 행동으로 이어질 위험도 커집니다.
{getToc} $title={목차}
오픈클로가 기존 AI보다 보안에 민감한 이유
기존 생성형 AI는 주로 질문에 답하거나 글을 만들어주는 역할이었다면, AI 에이전트는 필요한 작업을 직접 수행할 수 있다는 차이가 있습니다.
오픈클로 역시 브라우저를 열고 페이지를 읽거나 클릭·입력하는 등 실제 작업을 수행할 수 있습니다. 다만 모든 기능이 기본적으로 무제한 허용되는 것은 아니며, 샌드박스와 도구 제한, 접근 권한 등을 설정할 수 있습니다.
문제가 되는 것은 민감한 계정이 로그인된 브라우저나 중요한 파일에 AI가 접근할 수 있는 환경입니다.
예를 들어 로그인된 브라우저 프로필을 AI가 사용할 수 있다면 해당 계정과 데이터가 노출될 가능성이 커집니다. 따라서 개인이 평소 사용하는 브라우저 프로필을 그대로 연결하는 것보다 에이전트 전용 환경을 사용하는 방식이 권장됩니다.
그렇다면 제목처럼 결제도 가능할까요?
모든 환경에서 자동 결제가 된다는 뜻은 아닙니다. 결제와 같은 행동이 실제로 이루어지려면 로그인 상태나 브라우저 접근 권한 등 여러 조건이 필요합니다. 핵심은 결제 자체보다 AI에게 실제 계정과 브라우저를 어느 수준까지 사용할 권한을 주었느냐입니다.
가장 주의해야 할 문제, 프롬프트 인젝션
AI 에이전트에서 대표적으로 거론되는 보안 위험 중 하나가 프롬프트 인젝션(Prompt Injection)입니다.
쉽게 말하면 AI가 읽는 웹페이지·이메일·문서 등에 악의적인 지시를 숨겨 AI가 이를 정상적인 명령처럼 받아들이도록 유도하는 공격입니다.
예를 들어 AI에게 특정 문서를 읽도록 했는데 그 문서 안에 악의적인 지시가 포함돼 있다면, AI가 원래 사용자의 의도와 다른 행동을 할 수 있습니다.
일반적인 생성형 AI라면 잘못된 답변으로 끝날 수도 있지만, 도구를 사용할 수 있는 에이전트라면 문제가 달라집니다. AI가 파일을 읽거나 브라우저를 조작하고 명령을 실행할 권한까지 갖고 있다면 악의적인 입력이 실제 행동으로 연결될 수 있기 때문입니다.
오픈클로 공식 문서도 이런 위험을 별도로 다루면서 샌드박스, 도구 허용 목록, 실행 승인 등의 보안 통제를 권고하고 있습니다.
전문적인 보안 설정까지 확인하고 싶다면 공식 보안 문서를 참고하면 됩니다.
네이버·카카오의 사용 제한과 딥시크 차단은 다른 사례
실제로 국내 IT 기업들은 오픈클로의 사내 사용을 제한했습니다.
2026년 2월 네이버와 카카오는 사내망 및 업무용 기기에서 오픈클로 사용을 제한했고, 당근 역시 임직원 대상 사용 제한에 나선 것으로 보도됐습니다. 카카오는 회사 정보 자산 보호를 이유로 들었습니다.
핵심은 오픈클로가 실제 보안 사고를 일으켰다는 의미가 아니라, PC와 업무 데이터에 접근할 수 있는 AI 에이전트를 회사 내부에서 사용할 경우 정보 자산을 통제하기 어려워질 수 있다는 점을 기업들이 경계했다는 것입니다.
앞서 2025년 2월에는 딥시크(DeepSeek)를 대상으로 별도의 접속 제한이 확산됐습니다. 당시 19개 중앙부처 대부분이 접속을 차단했고, 경찰청과 서울시 등 공공기관·지자체, 주요 은행과 금융기관에서도 차단 조치가 이어졌습니다.
롯데와 대한항공뿐 아니라 쿠팡도 딥시크 접속을 차단한 것으로 보도됐습니다.
다만 딥시크와 오픈클로의 보안 문제는 동일하지 않습니다. 딥시크는 외부 AI 서비스 이용 과정의 데이터·개인정보 보호 문제가 주요 쟁점이었다면, 오픈클로는 AI가 실제 브라우저와 파일, 실행 도구 등을 사용할 수 있다는 에이전트 권한과 실행 통제 문제가 핵심입니다.
안전하게 사용하려면 '권한 제한 + 사람 확인'
오픈클로 같은 AI 에이전트를 사용할 때 중요한 것은 무조건 사용을 막는 것이 아니라 필요한 만큼만 권한을 주는 것입니다.
자료 검색이나 문서 정리처럼 비교적 위험이 낮은 작업은 허용하더라도, 파일 삭제나 외부 데이터 전송, 결제처럼 문제가 발생했을 때 피해가 큰 작업에는 별도의 제한을 두는 방식입니다.
특히 중요한 실행 단계에서는 사람이 최종 확인하는 절차를 추가할 수 있습니다.
즉,
AI가 작업을 준비한다 ⇀ 위험한 실행은 제한한다 ⇀ 중요한 작업은 사람이 최종 확인한다
는 구조입니다.
오픈클로 역시 공식 문서에서 샌드박스, 읽기 전용 권한, 도구별 접근 제한, 실행 승인 등의 방법을 제시하고 있습니다.
결국 오픈클로의 보안 문제는 단순히 “AI가 위험하다”는 이야기로 볼 문제는 아닙니다.
AI가 실제 PC와 브라우저를 조작할 수 있게 되면서 AI에게 어떤 권한을 주고, 어디까지 실행을 허용할 것인지가 새로운 보안 관리의 기준이 된 것입니다.
편리한 자동화를 이용하더라도 중요한 것은 모든 권한을 AI에게 넘기는 것이 아니라, 접근 범위를 줄이고 위험한 행동은 통제하는 것입니다.