← 게시글
이 글을 다른 언어로
Technology

AI 브라우저의 등장: 무엇을 하고 무엇을 위협하나

Jayden

생활데이터랩에서 근로·임금 계산기와 공공데이터 지역 정보를 관리하고, 기술·산업·정책 이슈를 분석합니다.

발행

핵심 요약

  • 2025년의 짧은 몇 주 사이에 ChatGPT Atlas(10월 21일), Edge의 확장된 Copilot Mode(10월 23일), Gemini in Chrome(9월 18일), 그리고 전면 무료화된 Comet(10월 2일)이 몰려 나오며 브라우저 자체가 AI 격전지가 됐다.
  • 능력은 무게가 전혀 다른 두 층위로 갈린다 — 요약하고 탭을 가로질러 추론하는 낮은 위험의 '읽기' 층위, 그리고 당신을 대신해 클릭하고 예약하고 폼을 채우는 '행동' 층위(에이전트 모드)다.
  • 간접 프롬프트 인젝션은 미해결이며 범주 전체의 문제다. Brave는 Reddit 댓글에 숨긴 지시만으로 Comet에서 이메일 주소와 일회용 로그인 코드를 빼내는 시연을 공개했고, 이어 Comet·Fellou·Opera Neon에서 사용자가 아예 볼 수조차 없는 인젝션을 보여 줬다.
  • 가장 신뢰할 만한 경고는 벤더 내부에서 나왔다 — OpenAI의 보안 책임자는 기능이 수백만 명에게 출시되는 와중에 프롬프트 인젝션이 "여전히 미해결의 프런티어 보안 문제로 남아 있다"고 썼다.
  • 벤더와 연구자는 무엇이 결함인지조차 합의하지 못한다. Perplexity는 LayerX의 CometJacking 보고를 "해당 없음(Not Applicable)"으로 분류했고, 연구자들은 그 판단을 받아들이지 않았다.

2025년 가을의 짧은 몇 주 사이에, 웹 브라우저는 '창'이기를 멈추고 '비서'가 되려 하기 시작했다. OpenAI는 10월 21일 ChatGPT Atlas를 출시했고, Microsoft는 10월 23일 Edge 안에 "Copilot Mode"를 확장했으며, Google은 이미 9월 18일부터 미국 데스크톱 무료 사용자에게 Gemini를 Chrome에 직접 넣기 시작했다 [출처: OpenAI, 2025; 출처: Microsoft, 2025; 출처: Google, 2025]. 7월에 Comet 브라우저를 내놓았던 Perplexity는 10월 2일 이를 전면 무료화했다 [출처: Perplexity, 2025]. 이들 모두의 홍보 문구는 대체로 같다 — 페이지를 대신 읽어 주고, "에이전트 모드(agent mode)"에서는 당신을 대신해 클릭하고 입력하고 행동하는 브라우저. 바로 그 같은 몇 주 동안, 보안 연구자들은 평범한 웹페이지 안에 숨긴 지시만으로 이 에이전트를 탈취하는 실제 시연을 잇달아 공개했다 [출처: Brave, 2025]. 진짜로 쓸모 있는 새 인터페이스와 진짜로 풀리지 않은 보안 문제가 정면으로 부딪친 그 지점이, 이 이야기의 본질이다.

왜 갑자기 어디서나 보이는가

AI가 당신을 대신해 웹을 돌아다닌다는 발상 자체는 새롭지 않다. 다만 2025년은 그것이 거의 모든 대형 기업에서 한꺼번에 출시된 해였다. Perplexity는 2025년 7월 9일 출시한 Comet을 최초의 "에이전트형 AI 브라우저(agentic AI browser)"로 표방했다 [출처: Perplexity, 2025]. 몇 달 사이 나머지가 전부 도착했다 — Gemini in Chrome, Edge의 Copilot Mode, ChatGPT Atlas, 그리고 Arc 브라우저를 만든 스타트업 The Browser Company의 Dia까지 [출처: Google, 2025; 출처: Microsoft, 2025; 출처: OpenAI, 2025; 출처: TechCrunch, 2025]. 경쟁의 논리는 단순하다. 브라우저는 사람들이 이미 하루의 일과를 보내는 곳이고, 그 안의 비서 계층을 차지하는 쪽이 막대한 주의력과 데이터를 차지한다. '편의'로 포장된 것은 동시에 인터넷에서 가장 값진 표면을 두고 벌이는 땅따먹기이기도 하다.

사용자에게 실제로 달라진 것

마케팅을 걷어 내면, 능력은 사실상 두 층위로 나뉘고 둘의 무게는 전혀 다르다.

첫 번째 층위는 '읽기'다. 이 브라우저들은 긴 글을 요약하고, 지금 보고 있는 페이지에 관해 질문에 답하며, 여러 개의 열린 탭을 한 번에 가로질러 추론할 수 있다 — Google은 Gemini가 한 창에서 최대 10개 탭의 문맥을 끌어올 수 있다고 밝힌다 [출처: Google, 2025]. 이것은 실질적이고 점진적인 편의이며, 대체로 위험이 낮다. AI가 보기만 할 뿐 행동하지는 않기 때문이다.

두 번째 층위는 '행동'이다. "에이전트 모드"에서 브라우저는 스스로 이동하며 작업을 수행한다. Perplexity는 호텔 예약, 비교 쇼핑, 회의 일정 잡기, 폼 채우기를 나열하고, Microsoft의 Copilot Actions에는 뉴스레터 대량 구독 해지와 예약이 포함되며, Google은 미용실 예약이나 식료품 주문 같은 에이전트형 기능이 "향후 수개월" 안에 온다고 말한다 [출처: Perplexity, 2025; 출처: Microsoft, 2025; 출처: Google, 2025]. 진짜로 새로운 것은 바로 이것이다. 그리고 마케팅이 근거를 앞질러 가는 지점도 바로 여기다. OpenAI 스스로도 에이전트 모드가 "복잡한 워크플로에서는 실수할 수 있다"고 경고하며, 이 에이전트들이 실제 작업을 얼마나 안정적으로 완수하는지에 대한 독립적 검증은 아직 빈약하다 [출처: OpenAI, 2025]. 무대에서 호텔을 예약하는 시연은, 매번 값비싼 오류 없이 올바른 호텔을 올바른 날짜에 예약하는 것과는 다른 이야기다.

등장인물 간단 정리

ChatGPT Atlas(OpenAI)는 2025년 10월 21일 macOS에서 출시됐고, 에이전트 모드는 Plus·Pro·Business 등급에서 프리뷰로 제공되며 Windows·iOS·Android는 이후로 예고됐다 [출처: OpenAI, 2025].

Comet(Perplexity)은 2025년 7월 9일 출시됐는데, 처음엔 월 200달러 구독과 대기열 뒤에 있다가 10월 2일 전면 무료화됐고 모바일 앱이 뒤따랐다 [출처: Perplexity, 2025].

Gemini in Chrome(Google)은 2025년 9월 18일 미국 데스크톱 무료 사용자에게 롤아웃되기 시작했으며, 탭을 가로지르는 문맥과 Gemini Live 음성 기능을 갖췄고 에이전트형 행동은 아직 예정 단계로 소개됐다 [출처: Google, 2025].

Copilot Mode in Edge(Microsoft)는 2025년 10월 23일 확장돼 Copilot Actions, "Journeys", 다중 탭 추론, 그리고 열람 기록에 대한 옵트인(opt-in) 접근을 선보였다 [출처: Microsoft, 2025].

Dia(The Browser Company)는 2025년 6월 11일 이전 Arc 브라우저 회원을 대상으로 공개 베타를 열어 문맥 인식 비서와 "skills"를 제공했고, 회사는 이후 Dia에 집중하려 Arc 개발을 접었다 [출처: TechCrunch, 2025].

아무도 풀지 못한 문제: 프롬프트 인젝션

여기 핵심 보안 문제가 있는데, 이는 어느 한 제품의 버그가 아니라 이 범주 전체의 속성이다. 대규모 언어 모델(large language model, LLM)은 당신이 내린 지시와 자신이 읽는 콘텐츠에 박혀 있는 지시를 안정적으로 구분하지 못한다. 에이전트형 브라우저가 웹페이지를 불러와 모델에 투입하면, 그 페이지의 어떤 텍스트든 — 악의적 작성자가 심어 둔 것까지 포함해 — 명령으로 해석될 수 있다. 이를 간접 프롬프트 인젝션(indirect prompt injection)이라 부른다.

Brave 보안팀은 2025년 8월 20일 구체적인 시연을 공개했다. 이들은 Reddit 댓글 안에 지시를 숨겼다. 사용자가 Comet에게 "이 웹페이지를 요약해 줘"라고 요청하자, 브라우저는 사용자의 요청과 신뢰할 수 없는 페이지 콘텐츠를 분리하지 않은 채 페이지를 모델에 넘겼고, 숨겨진 지시가 통제권을 가져갔다 [출처: Brave, 2025]. 이들의 개념 증명에서, 주입된 명령은 사용자의 이메일 주소는 물론 연결된 계정의 일회용 로그인 코드까지 빼낼 수 있었다 — 원리상으로는 계정 탈취에 충분한 정보다 [출처: Brave, 2025]. Brave의 직설적인 결론은, 이 에이전트들에게는 고전적인 브라우저 방어가 통하지 않는다는 것이었다. "동일 출처 정책(same-origin policy, SOP)이나 교차 출처 리소스 공유(cross-origin resource sharing, CORS)는 사실상 무력하다." "전통적인 웹 보안 가정이 에이전트형 AI에서는 성립하지 않기" 때문이다 [출처: Brave, 2025]. 이유는 단순하다. 에이전트는 당신으로서, 당신의 로그인된 세션 안에서 행동하므로, 한 웹사이트가 다른 웹사이트를 건드리지 못하게 막는 벽은 공격자가 당신의 신뢰받는 비서에게 무엇을 하라고 명령하는 상황에서는 무의미하다.

방어는 더 어려워진다. 2025년 10월 21일 공개한 후속 연구에서 Brave는 사용자가 아예 볼 수조차 없는 인젝션을 보여 줬다. Comet에서 브라우저의 스크린샷·광학문자인식(OCR) 기능이 되읽는 희미한 텍스트, Fellou 브라우저의 내비게이션 기반 수법, Opera의 Neon에 숨긴 HTML 등이다 [출처: Brave, 2025]. 이들의 평가는 "간접 프롬프트 인젝션은 고립된 문제가 아니라 AI 기반 브라우저 범주 전체가 마주한 시스템적 과제"라는 것이었다 [출처: Brave, 2025]. 다른 보안 기업들도 서로 다른 각도에서 비슷한 결론에 이르렀다. LayerX는 2025년 8월 27일 "CometJacking"이라 이름 붙인 기법을 공개했는데, 조작된 단일 URL 하나가 쿼리 파라미터를 명령으로 바꿔 에이전트의 메모리·Gmail·캘린더에 도달하고, base64 인코딩으로 유출 방지책을 통과한다 [출처: LayerX, 2025]. 그리고 Trail of Bits는 2026년 공개한 감사에서, 가짜 CAPTCHA부터 협박성 "시스템" 메시지에 이르는 여러 방법으로 Comet에서 비공개 Gmail 데이터를 빼내는 것을 정리하며, 그 근본 원인을 같은 결함 — "외부 콘텐츠를 신뢰할 수 없는 입력으로 취급하지 않는다" — 으로 지목했다 [출처: Trail of Bits, 2026].

기업의 주장 대 독립적 검증

여기서 가장 정직한 목소리는 어느 벤더 내부에서 나왔다. OpenAI의 최고정보보안책임자(CISO) Dane Stuckey는 2025년 10월 22일, "프롬프트 인젝션은 여전히 최전선의, 풀리지 않은 보안 문제로 남아 있으며, 우리의 적대자들은 ChatGPT 에이전트가 이런 공격에 넘어가게 만들 방법을 찾는 데 상당한 시간과 자원을 쓸 것"이라고 적었다 [출처: OpenAI, 2025]. 이 기능을 수백만 명에게 배포하는 기업이 내놓은 발언치고는 놀라운 인정이다. OpenAI가 밝힌 방어는 절대적이라기보다 층층이 쌓은 것이다 — 에이전트가 당신의 자격 증명 없이 행동하는 "로그아웃 모드(logged-out mode)", 민감한 사이트를 위한 "워치 모드(watch mode)", 그리고 레드팀, 모델 훈련, 신속 대응 [출처: OpenAI, 2025]. Perplexity 측은, 에이전트가 페이지에 대해 행동하기 전에 원시 HTML에서 인젝션 시도를 스캔하도록 오픈 모델 Qwen3-30B를 파인튜닝했다고 밝힌다 [출처: Perplexity, 2025].

그러나 주장과 검증 사이의 간극이야말로 사용자가 주목해야 할 지점이다. 알려진 공격 패턴을 탐지하는 방어는, 새로운 공격을 고안하는 공격자와 벌이는 군비 경쟁에 놓여 있다 — Brave의 스크린샷·OCR 사례가 바로 그것을 보여 준다. 그리고 벤더가 보고된 결함을 늘 실제 문제로 인정하는 것도 아니다. Perplexity는 LayerX의 CometJacking 보고를 "해당 없음(Not Applicable)"으로 분류했고, 연구자들은 그 판단을 받아들이지 않았다 [출처: LayerX, 2025]. 제품을 만드는 기업과 그것을 공격하는 기업이 취약점이 성립하는지조차 의견이 갈릴 때, 마케팅의 주장과 독립적 증거는 같은 세계를 그리고 있지 않은 것이다. 주목해야 할 패턴은, 어떤 방어가 출시 게시물에서 안심스럽게 들리는지가 아니라, 회사 바깥의 누군가가 그것을 깨뜨리려 할 때 버텨 내는지다.

생산성과 위험을 공정하게 저울질하기

이 모든 이야기가 에이전트형 브라우저가 무용하다거나, 위험이 양쪽 다 가상에 불과하다는 뜻은 아니다. 이해관계가 낮고 지루한 작업에 대해서는 생산성 논거가 실재한다 — 빽빽한 보고서를 요약하거나, 열 개의 탭에서 같은 사실을 뽑아내거나, 쌓인 뉴스레터를 구독 해지하는 일은 실제로 시간을 아껴 주고, 실수의 대가도 작다. 문제는, 기업들이 가장 팔고 싶어 하는 기능 — 대신 쇼핑하고, 예약하고, 계정을 관리하는 에이전트 — 이 바로 세 가지 위험한 속성을 한꺼번에 결합한다는 점이다. 당신의 로그인된 데이터에 대한 폭넓은 접근, 되돌리기 어려운 행동을 취하는 권한, 그리고 함정이 심긴 페이지를 명령 통로로 바꿔 버릴 수 있는 미해결의 인젝션 문제다. 편의와 노출은 따로가 아니라 함께 자란다.

그렇다면 공정한 독해는 "이것이 모든 것을 바꾼다"도 "이것은 전부 과장이다"도 아니다. 읽기 층위는 오늘 당장 쓸 수 있는 유용한 향상이다. 행동 층위는 유망한 능력이지만 당신의 가장 민감한 계정을 맡길 만큼 아직 믿을 만하지 않으며, 그렇게 말하는 가장 신뢰할 만한 사람 중에는 어느 벤더 자신의 보안 책임자도 있다. 합리적인 태도는, 읽기를 위해서는 비서를 마음껏 쓰되, 에이전트 모드는 로그인된 노트북을 낯선 사람에게 건네는 일처럼 다루는 것이다 — 사소한 일에는 괜찮지만, 당신의 은행 계좌에는 아니다.

다음에 지켜볼 것

이 범주의 향방을 가르는 질문은 아키텍처의 문제다. 오늘의 에이전트들은 대체로 사용자의 요청과 신뢰할 수 없는 페이지를, 둘 사이의 확고한 경계 없이 같은 모델에 쏟아붓는다. 지속 가능한 해법은, 페이지 콘텐츠가 결코 명령으로 읽히지 않도록 하는 진짜 신뢰 경계다. 벤더들이 그쪽으로 움직이는지, 그리고 그들의 인젝션 방어가 내부의 장담이 아니라 독립적 시험에서 살아남는지를 지켜보라. 아울러 규제기관과 표준 기구가, 당신의 신원으로 행동하는 에이전트에 대해 범위가 한정된 권한과 감사 로그 같은 것을 요구하기 시작하는지도 지켜보라. 그리고 그때까지, 신중한 사용자를 위한 실천적 선택은 단순하다. 요약은 마음껏 누리되, 낯선 사람이 건드리길 원치 않을 것에는 에이전트를 로그아웃 상태로 두고, 당신의 돈·건강·주된 이메일에 대한 에이전트 모드 접근은 마케팅이 아니라 증거가 그럴 자격을 입증한 뒤에만 허용하라.

타임라인

  1. The Browser Company가 Arc의 AI 중심 후속작 Dia를 예고한다.

  2. Dia가 기존 Arc 회원을 대상으로 공개 베타를 열고, 문맥 인식 비서와 "skills"를 제공한다.

    TechCrunch — Dia 공개 베타 (새 탭에서 열림)
  3. Perplexity가 Comet을 출시하며 최초의 "에이전트형 AI 브라우저"로 표방한다 — 처음엔 월 200달러 구독과 대기열 뒤에 있었다.

    Perplexity — Comet 소개 (새 탭에서 열림)
  4. Brave가 Comet을 상대로 한 간접 프롬프트 인젝션 실증을 공개한다. Reddit 댓글에 숨긴 지시가 사용자의 이메일 주소와 일회용 로그인 코드까지 도달했다.

    Brave — Comet 프롬프트 인젝션 (새 탭에서 열림)
  5. LayerX가 "CometJacking"을 공개한다 — 조작된 URL 하나가 쿼리 파라미터를 에이전트 명령으로 바꿔 메모리·Gmail·캘린더에 닿는다.

    LayerX — CometJacking (새 탭에서 열림)
  6. Google이 미국 데스크톱 무료 사용자에게 Gemini를 Chrome에 넣기 시작한다. 탭을 가로지르는 문맥과 Gemini Live 음성을 제공하고, 에이전트형 행동은 아직 예정 단계로 소개한다.

    Google — Gemini in Chrome (새 탭에서 열림)
  7. Comet이 전면 무료화되며, 에이전트형 브라우저를 구독자에게만 묶어 두던 유료 장벽이 사라진다.

    Perplexity — Comet 무료화 (새 탭에서 열림)
  8. OpenAI가 macOS에서 ChatGPT Atlas를 출시한다. 에이전트 모드는 Plus·Pro·Business 등급에서 프리뷰로 제공된다.

    OpenAI — ChatGPT Atlas 소개 (새 탭에서 열림)
  9. Brave가 후속으로 '보이지 않는' 인젝션을 공개한다 — Comet의 스크린샷·OCR이 되읽는 흐릿한 텍스트, Fellou의 이동 기반 트릭, Opera Neon의 숨겨진 HTML. 범주 전체의 구조적 과제라고 규정한다.

    Brave — 보이지 않는 프롬프트 인젝션 (새 탭에서 열림)
  10. OpenAI 보안 책임자 Dane Stuckey가 프롬프트 인젝션이 "여전히 미해결의 프런티어 보안 문제로 남아 있다"고 공개적으로 밝힌다. Atlas는 해결책이 아니라 다층 완화책과 함께 출시된다.

    OpenAI — Atlas와 프롬프트 인젝션 (새 탭에서 열림)
  11. Microsoft가 Edge의 Copilot Mode를 확장해 Copilot Actions, "Journeys", 다중 탭 추론, 열람 기록 옵트인 접근을 선보인다.

    Microsoft — Edge의 Copilot Mode (새 탭에서 열림)
  12. Comet이 Android에 도착하며 에이전트형 브라우저가 데스크톱 밖으로 확장된다.

  13. Trail of Bits가 Comet 감사 결과를 공개한다. 가짜 CAPTCHA부터 위협적인 "시스템" 메시지까지 여러 추출 기법을 정리하고, 근본 원인을 하나로 지목한다 — "외부 콘텐츠를 신뢰할 수 없는 입력으로 취급하지 않는다".

    Trail of Bits — Comet 감사 (새 탭에서 열림)
  14. Comet이 iOS에 도달하며, 무료화 이후 이어진 모바일 확장이 마무리된다.

분석 인사이트

두 층위, 전혀 다른 위험 프로필

읽기 — 페이지를 요약하고, 그에 관해 답하고, 열 개의 탭에서 같은 사실을 뽑아내는 일 — 은 잘못돼도 대가가 작은 점진적 편의다. 행동은 다른 범주다. 에이전트가 당신의 로그인된 세션 안에서 스스로 이동하고 클릭하고 예약하고 폼을 채운다. 이 분야에서 갈리는 주장 대부분은 '어느 층위 이야기인가'를 묻는 순간 정리된다.

땅따먹기가 타이밍을 설명한다

AI가 당신을 대신해 웹을 돌아다닌다는 발상 자체는 새롭지 않다. 그런데 2025년에는 거의 모든 대형 기업이 몇 달 사이에 한꺼번에 그것을 출시했다. 브라우저는 사람들이 이미 하루를 보내는 곳이고, 그 안의 비서 계층을 차지하는 쪽이 막대한 주의력과 데이터를 가져간다. '편의'로 포장된 것은 동시에 인터넷에서 가장 값진 표면을 두고 벌이는 싸움이다.

기존 브라우저 방어는 그대로 옮겨 오지 않는다

Brave의 결론은 단호했다. 이 에이전트들에게는 "동일 출처 정책이나 교차 출처 리소스 공유가 사실상 무용지물"이라는 것이다. 이유는 우연이 아니라 구조적이다. 에이전트는 당신의 세션 안에서 당신으로서 행동한다. 한 웹사이트가 다른 웹사이트를 건드리지 못하게 막으려고 세운 벽은, 공격자가 당신의 신뢰받는 비서에게 직접 지시를 내리는 상황에서는 아무 의미가 없다.

공격은 막기 쉬워진 게 아니라 보이지 않게 됐다

8월의 시연은 원리상 사용자가 찾아낼 수도 있는 텍스트를 썼다. 10월의 후속은 사용자가 아예 볼 수 없는 텍스트를 썼다 — 스크린샷·OCR 기능이 되읽는 흐릿한 글자, 이동 기반 트릭, 숨겨진 HTML이다. 같은 유형의 실패가 서로 다른 세 브라우저에서 나타났다는 사실이, 이것을 한 제품의 버그에서 Brave의 표현대로 "AI 기반 브라우저 범주 전체가 마주한 구조적 과제"로 옮겨 놓는다.

가장 신뢰할 만한 경고는 벤더 내부에서 나왔다

보안 연구자가 어떤 제품이 위험하다고 말하는 것은 예상 범위 안이다. 그러나 제품을 출시하는 회사의 최고정보보안책임자가 프롬프트 인젝션이 "여전히 미해결의 프런티어 보안 문제"이며 적대자들이 상당한 시간과 자원을 쏟을 것이라고 쓰는 것은 성격이 다른 증거다. 말하는 사람 자신의 상업적 이해에 반하기 때문이다.

완화책은 다층이며, 그 전부가 회사 발표다

로그아웃 모드, 민감한 사이트를 위한 감시 모드, 레드팀, 신속 대응, 그리고 Perplexity가 원시 HTML을 훑도록 미세조정했다는 Qwen3-30B 모델 — 모두 그것을 만든 회사가 설명하는 방어다. 이 가운데 외부의 파괴 시도를 견뎌 냈다고 여기서 확인된 것은 없다. 게다가 알려진 공격 패턴을 알아보는 방어는 새 공격을 고안하는 쪽보다 구조적으로 뒤에 선다 — 스크린샷·OCR 사례가 바로 그것을 보여 줬다.

당사자들은 무엇이 취약점인지조차 합의하지 못한다

Perplexity는 LayerX의 CometJacking 보고를 "해당 없음"으로 분류했고, 연구자들은 그 판단을 거부했다. 이것이 이 글의 논지를 가장 날카롭게 보여 준다. 제품을 만든 회사와 그것을 공격한 회사가 결함의 성립 여부조차 합의하지 못할 때, 독자는 마케팅의 주장과 독립적 발견을 같은 사실의 두 시점으로 취급할 수 없다.

이 글에 차트가 없는 이유

보도 전체에 등장하는 수치는 셋뿐이다. Gemini가 문맥을 끌어올 수 있는 탭 10개, Comet의 최초 월 200달러 가격, 그리고 Perplexity가 스캐너로 미세조정했다는 모델의 300억 파라미터 규모다. 각각 다른 세 회사에서 나왔고, 능력의 상한·이미 사라진 가격·모델 크기라는 서로 무관한 것을 가리키며, 공유하는 단위도 측정 기준도 없다. 어떤 축도 이 중 둘을 정직하게 담을 수 없다. 나란히 그리는 순간 근거가 뒷받침하지 않는 비교를 만들어 내게 된다. 대신 아래 표에 각 수치를 붙은 단서와 함께 적어 둔다.

비교

누가 무엇을 내놓았고 어디까지 가는가 — 날짜와 층위는 각 회사가 밝힌 기준이다.
제품(회사)시점읽기 층위 / 행동 층위 (회사 발표 기준)
Comet(Perplexity)2025-07-09 출시, 2025-10-02 무료화둘 다 — 최초의 "에이전트형 AI 브라우저"로 자칭. 호텔 예약, 비교 쇼핑, 회의 일정, 폼 채우기를 나열
Gemini in Chrome(Google)2025-09-18 롤아웃 시작현재는 읽기 — 탭을 가로지르는 문맥, Gemini Live 음성. 미용실 예약 같은 에이전트형 행동은 "향후 수개월" 예정
ChatGPT Atlas(OpenAI)2025-10-21 출시(macOS)둘 다 — 에이전트 모드는 Plus·Pro·Business 프리뷰. 회사 스스로 "복잡한 워크플로에서는 실수할 수 있다"고 경고
Copilot Mode in Edge(Microsoft)2025-10-23 확장둘 다 — Copilot Actions(대량 구독 해지, 예약), "Journeys", 다중 탭 추론, 열람 기록 옵트인 접근
Dia(The Browser Company)2025-06-11 공개 베타읽기 — 기존 Arc 회원을 위한 문맥 인식 비서와 "skills". Arc는 이후 개발이 접혔다
주장, 말하는 주체, 근거 층위. 회사가 밝힌 방어와 독립적으로 실증된 공격은 맞바꿀 수 있는 증거가 아니다.
주장말하는 주체근거 층위
에이전트 모드가 호텔을 예약하고, 쇼핑하고, 회의를 잡고, 폼을 채운다Perplexity회사가 밝힌 능력
Copilot Actions가 뉴스레터를 대량 구독 해지하고 예약을 진행한다Microsoft회사가 밝힌 능력
에이전트 모드는 "복잡한 워크플로에서는 실수할 수 있다"OpenAI회사가 밝힌 한계 — 자사 이해에 반함
프롬프트 인젝션은 "여전히 미해결의 프런티어 보안 문제"다OpenAI 보안 책임자 Dane Stuckey회사가 밝힌 인정 — 자사 이해에 반함
Reddit 댓글에 숨긴 지시가 이메일 주소와 일회용 로그인 코드를 빼냈다Brave독립적으로 실증된 개념 증명
사용자가 볼 수 없는 인젝션이 Comet·Fellou·Opera Neon에서 작동한다Brave세 개 브라우저에서 독립적으로 실증
조작된 URL 하나가 에이전트의 메모리·Gmail·캘린더에 닿는다("CometJacking")LayerX, Perplexity는 "해당 없음"으로 분류독립적으로 실증 — 벤더가 이견
이 글이 보도한 수치 전부와 그에 붙은 단서. 각각이 저마다의 기준 위에 홀로 선 값이며, 그래서 어느 것도 차트 축에 오르지 않는다.
수치실제로 측정하는 것축에서 제외한 이유
최대 10개 탭Chrome 한 창에서 Gemini가 문맥을 끌어올 수 있는 범위(Google)한 제품 능력의 상한이지 측정된 결과가 아니다. 상한을 점값으로 바꿔 그릴 수 없다
월 200달러10월 2일 무료화 이전 Comet의 최초 구독 가격(Perplexity)비교 가능한 두 번째 값이 없는 단일 가격이다. 변경이 아니라 폐지였으므로 전후 시계열도 성립하지 않는다
Qwen3-30BPerplexity가 원시 HTML 인젝션 탐지용으로 미세조정했다고 밝힌 공개 모델의 규모세 번째 회사에서 나온 모델 파라미터 수 — 단위도 대상도 완전히 다르다
보도된 수치 없음에이전트가 실제 작업을 얼마나 안정적으로 완수하는가독립적 검증이 빈약하다고만 서술된다. 어느 쪽도 완수율을 공개하지 않으며, 없는 수치는 그릴 수 없다

진행 과정

  1. 그 주장이 어느 층위인지 묻는다

    읽기는 오늘 쓸 수 있는 온건하고 위험 낮은 개선이고, 행동은 유망하지만 입증되지 않은 부분이다. 마케팅은 이 둘을 의도적으로 뭉뚱그린다.

  2. 누가 하는 주장인지 확인한다

    출시 게시물에 적힌 능력은 회사 발표다. 외부 기업이 재현한 공격은 독립 실증이다. 둘은 같은 종류의 증거가 아니다.

  3. 그 방어가 외부 시험을 견뎠는지 본다

    주목해야 할 패턴은 방어가 출시 게시물에서 안심스럽게 들리는지가 아니라, 회사 바깥의 누군가가 깨뜨리려 할 때 버텨 내는지다.

  4. 에이전트가 어떤 자격증명에 닿는지 확인한다

    위험은 로그인된 세션 안에서 행동한다는 데서 온다. 로그아웃 상태로 읽기만 하는 에이전트의 노출은 그 일부에 불과하다.

  5. 그 행동을 되돌릴 수 있는지 묻는다

    보고서 요약은 되돌릴 수 있다. 당신 이름으로 이뤄진 예약·결제·발송은 아니다. 인젝션된 명령이 실제 피해를 남기는 지점이 바로 이 비가역성이다.

  6. 권한은 맨 마지막에, 낮은 것부터 준다

    요약은 마음껏 누리되, 낯선 사람이 건드리길 원치 않을 것에는 에이전트를 로그아웃 상태로 두고, 돈·건강·주된 이메일에 대한 접근은 마케팅이 아니라 증거가 그럴 자격을 입증한 뒤에만 허용한다.

출처

  1. OpenAI — Introducing ChatGPT Atlas (2025-10-21).원문 보기 (새 탭에서 열림)
  2. OpenAI (Dane Stuckey, CISO) — Atlas와 프롬프트 인젝션에 관한 성명 (2025-10-22).원문 보기 (새 탭에서 열림)
  3. Perplexity — Comet 소개 및 무료화 (2025).원문 보기 (새 탭에서 열림)
  4. Google — Gemini in Chrome 및 신규 AI 기능 (2025-09-18).원문 보기 (새 탭에서 열림)
  5. Microsoft — Copilot Mode in Edge (2025-10-23).원문 보기 (새 탭에서 열림)
  6. The Browser Company / TechCrunch — Dia 공개 베타 (2025-06-11).원문 보기 (새 탭에서 열림)
  7. Brave — Comet 프롬프트 인젝션 시연 (2025-08-20).원문 보기 (새 탭에서 열림)
  8. Brave — AI 브라우저 전반의 '보이지 않는' 프롬프트 인젝션 (2025-10-21).원문 보기 (새 탭에서 열림)
  9. LayerX — CometJacking (2025-08-27).원문 보기 (새 탭에서 열림)
  10. Trail of Bits — 프롬프트 인젝션 데이터 유출에 대한 Comet 감사 (2026).원문 보기 (새 탭에서 열림)

태그

  • #ai-browser
  • #agentic-ai
  • #prompt-injection
  • #chatgpt-atlas
  • #perplexity-comet
  • #browser-security
AI 브라우저의 등장: 무엇을 하고 무엇을 위협하나 | 생활데이터랩