2025년 가을의 짧은 몇 주 사이에, 웹 브라우저는 '창'이기를 멈추고 '비서'가 되려 하기 시작했다. OpenAI는 10월 21일 ChatGPT Atlas를 출시했고, Microsoft는 10월 23일 Edge 안에 "Copilot Mode"를 확장했으며, Google은 이미 9월 18일부터 미국 데스크톱 무료 사용자에게 Gemini를 Chrome에 직접 넣기 시작했다 [출처: OpenAI, 2025; 출처: Microsoft, 2025; 출처: Google, 2025]. 7월에 Comet 브라우저를 내놓았던 Perplexity는 10월 2일 이를 전면 무료화했다 [출처: Perplexity, 2025]. 이들 모두의 홍보 문구는 대체로 같다 — 페이지를 대신 읽어 주고, "에이전트 모드(agent mode)"에서는 당신을 대신해 클릭하고 입력하고 행동하는 브라우저. 바로 그 같은 몇 주 동안, 보안 연구자들은 평범한 웹페이지 안에 숨긴 지시만으로 이 에이전트를 탈취하는 실제 시연을 잇달아 공개했다 [출처: Brave, 2025]. 진짜로 쓸모 있는 새 인터페이스와 진짜로 풀리지 않은 보안 문제가 정면으로 부딪친 그 지점이, 이 이야기의 본질이다.
왜 갑자기 어디서나 보이는가
AI가 당신을 대신해 웹을 돌아다닌다는 발상 자체는 새롭지 않다. 다만 2025년은 그것이 거의 모든 대형 기업에서 한꺼번에 출시된 해였다. Perplexity는 2025년 7월 9일 출시한 Comet을 최초의 "에이전트형 AI 브라우저(agentic AI browser)"로 표방했다 [출처: Perplexity, 2025]. 몇 달 사이 나머지가 전부 도착했다 — Gemini in Chrome, Edge의 Copilot Mode, ChatGPT Atlas, 그리고 Arc 브라우저를 만든 스타트업 The Browser Company의 Dia까지 [출처: Google, 2025; 출처: Microsoft, 2025; 출처: OpenAI, 2025; 출처: TechCrunch, 2025]. 경쟁의 논리는 단순하다. 브라우저는 사람들이 이미 하루의 일과를 보내는 곳이고, 그 안의 비서 계층을 차지하는 쪽이 막대한 주의력과 데이터를 차지한다. '편의'로 포장된 것은 동시에 인터넷에서 가장 값진 표면을 두고 벌이는 땅따먹기이기도 하다.
사용자에게 실제로 달라진 것
마케팅을 걷어 내면, 능력은 사실상 두 층위로 나뉘고 둘의 무게는 전혀 다르다.
첫 번째 층위는 '읽기'다. 이 브라우저들은 긴 글을 요약하고, 지금 보고 있는 페이지에 관해 질문에 답하며, 여러 개의 열린 탭을 한 번에 가로질러 추론할 수 있다 — Google은 Gemini가 한 창에서 최대 10개 탭의 문맥을 끌어올 수 있다고 밝힌다 [출처: Google, 2025]. 이것은 실질적이고 점진적인 편의이며, 대체로 위험이 낮다. AI가 보기만 할 뿐 행동하지는 않기 때문이다.
두 번째 층위는 '행동'이다. "에이전트 모드"에서 브라우저는 스스로 이동하며 작업을 수행한다. Perplexity는 호텔 예약, 비교 쇼핑, 회의 일정 잡기, 폼 채우기를 나열하고, Microsoft의 Copilot Actions에는 뉴스레터 대량 구독 해지와 예약이 포함되며, Google은 미용실 예약이나 식료품 주문 같은 에이전트형 기능이 "향후 수개월" 안에 온다고 말한다 [출처: Perplexity, 2025; 출처: Microsoft, 2025; 출처: Google, 2025]. 진짜로 새로운 것은 바로 이것이다. 그리고 마케팅이 근거를 앞질러 가는 지점도 바로 여기다. OpenAI 스스로도 에이전트 모드가 "복잡한 워크플로에서는 실수할 수 있다"고 경고하며, 이 에이전트들이 실제 작업을 얼마나 안정적으로 완수하는지에 대한 독립적 검증은 아직 빈약하다 [출처: OpenAI, 2025]. 무대에서 호텔을 예약하는 시연은, 매번 값비싼 오류 없이 올바른 호텔을 올바른 날짜에 예약하는 것과는 다른 이야기다.
등장인물 간단 정리
ChatGPT Atlas(OpenAI)는 2025년 10월 21일 macOS에서 출시됐고, 에이전트 모드는 Plus·Pro·Business 등급에서 프리뷰로 제공되며 Windows·iOS·Android는 이후로 예고됐다 [출처: OpenAI, 2025].
Comet(Perplexity)은 2025년 7월 9일 출시됐는데, 처음엔 월 200달러 구독과 대기열 뒤에 있다가 10월 2일 전면 무료화됐고 모바일 앱이 뒤따랐다 [출처: Perplexity, 2025].
Gemini in Chrome(Google)은 2025년 9월 18일 미국 데스크톱 무료 사용자에게 롤아웃되기 시작했으며, 탭을 가로지르는 문맥과 Gemini Live 음성 기능을 갖췄고 에이전트형 행동은 아직 예정 단계로 소개됐다 [출처: Google, 2025].
Copilot Mode in Edge(Microsoft)는 2025년 10월 23일 확장돼 Copilot Actions, "Journeys", 다중 탭 추론, 그리고 열람 기록에 대한 옵트인(opt-in) 접근을 선보였다 [출처: Microsoft, 2025].
Dia(The Browser Company)는 2025년 6월 11일 이전 Arc 브라우저 회원을 대상으로 공개 베타를 열어 문맥 인식 비서와 "skills"를 제공했고, 회사는 이후 Dia에 집중하려 Arc 개발을 접었다 [출처: TechCrunch, 2025].
아무도 풀지 못한 문제: 프롬프트 인젝션
여기 핵심 보안 문제가 있는데, 이는 어느 한 제품의 버그가 아니라 이 범주 전체의 속성이다. 대규모 언어 모델(large language model, LLM)은 당신이 내린 지시와 자신이 읽는 콘텐츠에 박혀 있는 지시를 안정적으로 구분하지 못한다. 에이전트형 브라우저가 웹페이지를 불러와 모델에 투입하면, 그 페이지의 어떤 텍스트든 — 악의적 작성자가 심어 둔 것까지 포함해 — 명령으로 해석될 수 있다. 이를 간접 프롬프트 인젝션(indirect prompt injection)이라 부른다.
Brave 보안팀은 2025년 8월 20일 구체적인 시연을 공개했다. 이들은 Reddit 댓글 안에 지시를 숨겼다. 사용자가 Comet에게 "이 웹페이지를 요약해 줘"라고 요청하자, 브라우저는 사용자의 요청과 신뢰할 수 없는 페이지 콘텐츠를 분리하지 않은 채 페이지를 모델에 넘겼고, 숨겨진 지시가 통제권을 가져갔다 [출처: Brave, 2025]. 이들의 개념 증명에서, 주입된 명령은 사용자의 이메일 주소는 물론 연결된 계정의 일회용 로그인 코드까지 빼낼 수 있었다 — 원리상으로는 계정 탈취에 충분한 정보다 [출처: Brave, 2025]. Brave의 직설적인 결론은, 이 에이전트들에게는 고전적인 브라우저 방어가 통하지 않는다는 것이었다. "동일 출처 정책(same-origin policy, SOP)이나 교차 출처 리소스 공유(cross-origin resource sharing, CORS)는 사실상 무력하다." "전통적인 웹 보안 가정이 에이전트형 AI에서는 성립하지 않기" 때문이다 [출처: Brave, 2025]. 이유는 단순하다. 에이전트는 당신으로서, 당신의 로그인된 세션 안에서 행동하므로, 한 웹사이트가 다른 웹사이트를 건드리지 못하게 막는 벽은 공격자가 당신의 신뢰받는 비서에게 무엇을 하라고 명령하는 상황에서는 무의미하다.
방어는 더 어려워진다. 2025년 10월 21일 공개한 후속 연구에서 Brave는 사용자가 아예 볼 수조차 없는 인젝션을 보여 줬다. Comet에서 브라우저의 스크린샷·광학문자인식(OCR) 기능이 되읽는 희미한 텍스트, Fellou 브라우저의 내비게이션 기반 수법, Opera의 Neon에 숨긴 HTML 등이다 [출처: Brave, 2025]. 이들의 평가는 "간접 프롬프트 인젝션은 고립된 문제가 아니라 AI 기반 브라우저 범주 전체가 마주한 시스템적 과제"라는 것이었다 [출처: Brave, 2025]. 다른 보안 기업들도 서로 다른 각도에서 비슷한 결론에 이르렀다. LayerX는 2025년 8월 27일 "CometJacking"이라 이름 붙인 기법을 공개했는데, 조작된 단일 URL 하나가 쿼리 파라미터를 명령으로 바꿔 에이전트의 메모리·Gmail·캘린더에 도달하고, base64 인코딩으로 유출 방지책을 통과한다 [출처: LayerX, 2025]. 그리고 Trail of Bits는 2026년 공개한 감사에서, 가짜 CAPTCHA부터 협박성 "시스템" 메시지에 이르는 여러 방법으로 Comet에서 비공개 Gmail 데이터를 빼내는 것을 정리하며, 그 근본 원인을 같은 결함 — "외부 콘텐츠를 신뢰할 수 없는 입력으로 취급하지 않는다" — 으로 지목했다 [출처: Trail of Bits, 2026].
기업의 주장 대 독립적 검증
여기서 가장 정직한 목소리는 어느 벤더 내부에서 나왔다. OpenAI의 최고정보보안책임자(CISO) Dane Stuckey는 2025년 10월 22일, "프롬프트 인젝션은 여전히 최전선의, 풀리지 않은 보안 문제로 남아 있으며, 우리의 적대자들은 ChatGPT 에이전트가 이런 공격에 넘어가게 만들 방법을 찾는 데 상당한 시간과 자원을 쓸 것"이라고 적었다 [출처: OpenAI, 2025]. 이 기능을 수백만 명에게 배포하는 기업이 내놓은 발언치고는 놀라운 인정이다. OpenAI가 밝힌 방어는 절대적이라기보다 층층이 쌓은 것이다 — 에이전트가 당신의 자격 증명 없이 행동하는 "로그아웃 모드(logged-out mode)", 민감한 사이트를 위한 "워치 모드(watch mode)", 그리고 레드팀, 모델 훈련, 신속 대응 [출처: OpenAI, 2025]. Perplexity 측은, 에이전트가 페이지에 대해 행동하기 전에 원시 HTML에서 인젝션 시도를 스캔하도록 오픈 모델 Qwen3-30B를 파인튜닝했다고 밝힌다 [출처: Perplexity, 2025].
그러나 주장과 검증 사이의 간극이야말로 사용자가 주목해야 할 지점이다. 알려진 공격 패턴을 탐지하는 방어는, 새로운 공격을 고안하는 공격자와 벌이는 군비 경쟁에 놓여 있다 — Brave의 스크린샷·OCR 사례가 바로 그것을 보여 준다. 그리고 벤더가 보고된 결함을 늘 실제 문제로 인정하는 것도 아니다. Perplexity는 LayerX의 CometJacking 보고를 "해당 없음(Not Applicable)"으로 분류했고, 연구자들은 그 판단을 받아들이지 않았다 [출처: LayerX, 2025]. 제품을 만드는 기업과 그것을 공격하는 기업이 취약점이 성립하는지조차 의견이 갈릴 때, 마케팅의 주장과 독립적 증거는 같은 세계를 그리고 있지 않은 것이다. 주목해야 할 패턴은, 어떤 방어가 출시 게시물에서 안심스럽게 들리는지가 아니라, 회사 바깥의 누군가가 그것을 깨뜨리려 할 때 버텨 내는지다.
생산성과 위험을 공정하게 저울질하기
이 모든 이야기가 에이전트형 브라우저가 무용하다거나, 위험이 양쪽 다 가상에 불과하다는 뜻은 아니다. 이해관계가 낮고 지루한 작업에 대해서는 생산성 논거가 실재한다 — 빽빽한 보고서를 요약하거나, 열 개의 탭에서 같은 사실을 뽑아내거나, 쌓인 뉴스레터를 구독 해지하는 일은 실제로 시간을 아껴 주고, 실수의 대가도 작다. 문제는, 기업들이 가장 팔고 싶어 하는 기능 — 대신 쇼핑하고, 예약하고, 계정을 관리하는 에이전트 — 이 바로 세 가지 위험한 속성을 한꺼번에 결합한다는 점이다. 당신의 로그인된 데이터에 대한 폭넓은 접근, 되돌리기 어려운 행동을 취하는 권한, 그리고 함정이 심긴 페이지를 명령 통로로 바꿔 버릴 수 있는 미해결의 인젝션 문제다. 편의와 노출은 따로가 아니라 함께 자란다.
그렇다면 공정한 독해는 "이것이 모든 것을 바꾼다"도 "이것은 전부 과장이다"도 아니다. 읽기 층위는 오늘 당장 쓸 수 있는 유용한 향상이다. 행동 층위는 유망한 능력이지만 당신의 가장 민감한 계정을 맡길 만큼 아직 믿을 만하지 않으며, 그렇게 말하는 가장 신뢰할 만한 사람 중에는 어느 벤더 자신의 보안 책임자도 있다. 합리적인 태도는, 읽기를 위해서는 비서를 마음껏 쓰되, 에이전트 모드는 로그인된 노트북을 낯선 사람에게 건네는 일처럼 다루는 것이다 — 사소한 일에는 괜찮지만, 당신의 은행 계좌에는 아니다.
다음에 지켜볼 것
이 범주의 향방을 가르는 질문은 아키텍처의 문제다. 오늘의 에이전트들은 대체로 사용자의 요청과 신뢰할 수 없는 페이지를, 둘 사이의 확고한 경계 없이 같은 모델에 쏟아붓는다. 지속 가능한 해법은, 페이지 콘텐츠가 결코 명령으로 읽히지 않도록 하는 진짜 신뢰 경계다. 벤더들이 그쪽으로 움직이는지, 그리고 그들의 인젝션 방어가 내부의 장담이 아니라 독립적 시험에서 살아남는지를 지켜보라. 아울러 규제기관과 표준 기구가, 당신의 신원으로 행동하는 에이전트에 대해 범위가 한정된 권한과 감사 로그 같은 것을 요구하기 시작하는지도 지켜보라. 그리고 그때까지, 신중한 사용자를 위한 실천적 선택은 단순하다. 요약은 마음껏 누리되, 낯선 사람이 건드리길 원치 않을 것에는 에이전트를 로그아웃 상태로 두고, 당신의 돈·건강·주된 이메일에 대한 에이전트 모드 접근은 마케팅이 아니라 증거가 그럴 자격을 입증한 뒤에만 허용하라.