베타 이 사이트는 베타 버전입니다. 정보는 계속 추가하고 검토하고 있습니다.
AI로 실제로 할 수 있는 일
7

쉬운 말로 풀어보는 에이전트형 AI

최신 도구들은 답변만 하지 않습니다. 여러분을 대신해 여러 단계에 걸친 행동을 취합니다. 그 힘은 유용하지만 그만큼 위험 부담도 커집니다.

실제로 일어나는 일

에이전트가 여러분의 파일을 읽는다는 것은 그 파일을 내보낸다는 뜻입니다

폴더를 지정합니다그리고 과제를 부여합니다
파일을 읽습니다이는 데이터 센터에 업로드한다는 뜻입니다
여러분을 대신해 행동합니다수정하고, 발송하고, 단계를 실행합니다
먼저 확인할 것: 데이터 계약 확인 · 폴더 하나로 범위 제한 · 민감한 파일 없음
파일을 읽는 것은 그것을 업로드하는 것과 같으므로, Claude Code 같은 에이전트를 사용하기 전에 데이터 공유 계약을 확인하고, 폴더 하나만 지정하며, 그 폴더 안에 클라이언트를 식별할 수 있는 내용이 없는지 확인하십시오.
  • 질문에 답하는 어시스턴트와 행동하는 어시스턴트는 다릅니다. 에이전트(agent)는 검색을 실행하고, 결과를 읽고, 서식을 채우고, 여러 웹사이트를 둘러보거나, 일련의 단계를 수행할 수 있으며, 마지막 단계가 반환한 결과를 바탕으로 다음 행동을 선택합니다.
  • 에이전트형 도구는 대부분 개발자용 소프트웨어입니다. Claude Code, OpenAI Codex, 구글의 Gemini CLI는 터미널에서 여러분의 기기에 있는 파일에 직접 작용하고, GitHub Copilot은 설명된 과제를 초안으로 바꿀 수 있으며, ChatGPT의 에이전트 모드 같은 브라우저 에이전트는 여러 사이트를 클릭하며 돌아다니고, Model Context Protocol을 기반으로 만들어진 커넥터는 어시스턴트가 캘린더나 데이터베이스에 접근하게 해 줍니다. 비영리 기관에서는 보통 IT 부서가 이를 설정하고 범위를 정합니다.
  • 클라이언트 데이터가 안전한지는 브랜드가 아니라 계정 등급에 달려 있습니다. 무료 등급과 소비자용 등급은 흔히 여러분이 입력한 내용으로 훈련하며, 여러분이 입력한 내용으로 훈련하지 않겠다고 서면으로 약속하는 비즈니스, 엔터프라이즈, 또는 API 등급만이 클라이언트 정보 근처에 둘 수 있고, 보건 관련 내용에는 서명된 계약이 있어야 합니다.
  • 에이전트는 결과가 명확하고 확인 가능한, 반복적이고 여러 단계로 이루어진 행정 업무에서 가장 도움이 됩니다. 신뢰할 수 있는 사이트에서 초안 자원 목록을 만들거나, 표를 바탕으로 반복적인 템플릿을 채우는 일이 그 예이며, 언제나 사람이 결과물을 확인해야 합니다.
  • 에이전트가 파일을 읽으면, 이는 사실상 그 파일을 공급업체의 데이터 센터에 업로드하는 것과 같습니다. 그래서 에이전트에게 클라이언트 파일을 지정하는 것은 그 파일이 여러분의 통제를 벗어났다는 뜻이며, 에이전트가 실제 운영 중인 기록 안에서 행동할 때는 위험이 더 커집니다. 그 경우 잘못된 단계가 실제 행동이 되기 때문입니다.
  • 업무에서 에이전트형 도구를 사용하기 전에, 여러분의 기관이 공급업체와 데이터 공유 계약을 맺었는지 확인하고, 클라이언트를 식별할 수 있는 내용이 전혀 없는 폴더 하나만 지정하며, 결과가 중요한 모든 단계는 사람이 승인하게 하십시오.
  • 이 도구들을 잘 활용하는 비영리 기관은 사람을 그 과정 안에 계속 두어, AI가 초안 번역이나 요약을 만들면 직원이 이를 바로잡게 하고, 위험 부담이 큰 일은 자격을 갖춘 사람이 맡도록 합니다.

작동 원리와 실패 지점

모델은 도구를 호출하고 그 결과를 읽을 수 있습니다

일반 챗봇은 텍스트만 만들어 냅니다. 에이전트는 그 같은 모델에 웹 검색, 서식 작성기, 코드 조각 같은 호출 가능한 도구들을 연결하고, 언제 그중 하나를 호출할지 판단하는 방법을 갖춘 것입니다. 모델이 구조화된 요청을 작성하면 도구가 실행되고, 그 결과가 다시 모델에게 읽히도록 전달됩니다. 언어 모델은 어떤 도구를 호출할지, 언제 호출할지, 무엇을 건네줄지 스스로 판단하도록 훈련될 수 있습니다 (Schick 외, 2023). 이 덕분에 에이전트는 무언가를 찾아보고, 그 답에 따라 행동하고, 여러분이 클릭 하나하나를 조작하지 않아도 계속 진행할 수 있는 것입니다.

추론하고, 행동하고, 결과를 읽고, 계속 진행합니다

에이전트는 순환 구조로 작동합니다. 다음에 무엇을 할지 추론하고, 행동을 취하고, 그 행동이 반환한 것을 읽은 뒤, 이를 바탕으로 다음 단계를 결정하며, 과제가 끝났다고 판단할 때까지 이를 반복합니다. 모델이 계획을 세우고, 도구를 호출하고, 관찰한 내용을 바탕으로 조정하는 식으로 추론과 행동을 이렇게 서로 엮는 것이, 이런 시스템들이 여러 단계에 걸친 과제를 수행하는 방식입니다 (Yao 외, 2023). 이 순환 구조에서 유용성이 나오는 동시에, 에이전트가 밟아 갈 경로를 미리 예측하기 어려운 이유도 바로 여기에 있습니다.

하나의 잘못된 단계가 다음 단계에 그대로 전달됩니다

각 단계는 이전 단계의 결과물을 입력으로 삼기 때문에, 초반의 실수는 그 자리에 머물지 않습니다. 그것은 이후 모든 것의 출발점이 됩니다. 여러 단계짜리 과제에서 트랜스포머(transformer)를 다룬 한 연구는, 단계 수가 늘어날수록 정확도가 급격히 떨어지고 오류가 연쇄를 따라 누적된다는 사실을 발견했습니다 (Dziri 외, 2023). 이 효과는 에이전트 테스트에서 직접 드러납니다. 도구를 사용하는 에이전트에 대한 한 벤치마크에서, 선도적인 모델들도 과제의 절반에도 못 미치는 비율로만 완료했고, 같은 과제를 여덟 번 독립적으로 시도해 모두 성공한 비율은 4분의 1도 되지 않았습니다 (Yao 외, 2024). 기관 업무에서 사람이 결과가 중요한 각 행동을 승인해야 하는 이유가 바로 여기에 있습니다. 첫 단계에서 잘못된 수치나 잘못 읽은 규정을 잡아내면, 그것이 다섯 번째 단계에서 서식 제출을 이끌어 낼 기회 자체가 사라집니다.

에이전트는 자신이 읽는 콘텐츠에 의해 조종당할 수 있습니다

에이전트는 여러분이 지정한 것이면 무엇이든 읽으며, 여러분의 지시와 문서, 이메일, 웹페이지에 심겨 있는 텍스트를 안정적으로 구분하지 못합니다. 프롬프트 인젝션(prompt injection)이라 불리는 이 빈틈은 이런 애플리케이션에서 최고 수준의 보안 위험으로 꼽히는데, 에이전트가 그저 열어 본 파일에 숨겨진 지시가 에이전트를 다른 방향으로 이끌 수 있기 때문입니다 (OWASP, 2025). 이는 이론적인 이야기가 아닙니다. 한 공개된 사례에서는 교묘하게 만든 이메일 한 통이 사용자의 클릭 없이도 기업용 AI 어시스턴트가 내부 파일을 유출하게 만들었고, 다른 사례에서는 한 에이전트가 운영 중인 프로덕션 데이터베이스를 삭제했습니다. 안전한 원칙은 하나의 에이전트에 클라이언트의 민감한 정보와 신뢰할 수 없는 콘텐츠에 대한 노출, 그리고 정보를 밖으로 내보낼 수단을 동시에 주지 않는 것입니다.

신뢰할 수 있는 웹사이트 묶음 이후 검증할 초안 목록
신뢰할 수 있는 사이트에서 초안 자원 목록 작성하기

제가 나열하는 웹사이트만 사용해, 제가 지정하는 필요에 대한 초안 자원 목록을 작성해 주십시오. 각 항목마다 기관명, 서비스, 연락처, 가져온 출처 페이지, 그리고 페이지에 표시되어 있다면 마지막 업데이트 날짜를 제시해 주십시오. 사이트 내용이 불분명했거나 추측해야 했던 항목은 표시해 주시고, 제가 드린 사이트 외의 내용은 추가하지 마십시오. [필요를 지정하고 신뢰할 수 있는 웹사이트를 붙여 넣으십시오, 클라이언트 식별 정보 제외]

안전 수칙. 에이전트는 페이지를 잘못 읽거나 오래된 항목을 가져올 수 있으므로, 누군가 의존하기 전에 모든 출처를 열어 각 항목을 확인하십시오. 자세한 내용은 모듈 1을 참고하십시오.

에이전트에게 맡길 수도 있는 과제 사람의 승인 지점이 표시된 계획
에이전트를 실행시키기 전에 승인 지점 정하기

제가 설명하는 과제를 AI 에이전트에게 맡기는 것을 고려하고 있습니다. 과제를 여러 단계로 나누고, 각 단계마다 스스로 실행해도 될 만큼 위험 부담이 낮은지, 아니면 메시지 발송, 서식 제출, 기록 변경처럼 사람이 먼저 승인해야 할 행동을 취하는지 알려 주십시오. 초반의 오류가 이후 단계로 조용히 이어질 수 있는 지점을 짚어 주십시오. [과제와 그것이 다룰 시스템을 설명하십시오]

안전 수칙. 에이전트는 위험 부담이 낮은 단계만 스스로 실행하게 하고, 실제 기록에 작용하거나 공식적인 것을 발송하는 모든 단계는 사람이 승인하게 하십시오. 자세한 내용은 모듈 4를 참고하십시오.

반복적인 파일이나 데이터 처리 업무 에이전트가 행동하기 전에 보여 주는 예행연습
무언가를 바꾸기 전에 에이전트가 계획을 먼저 보여 주게 하기

무언가를 바꾸기 전에, 계획하고 있는 전체 행동 목록을 저에게 보여 주고 제 승인을 기다려 주십시오. 제가 지정한 폴더 하나 안에서만 작업하고, 이를 사본으로 취급하며, 원본 파일에는 절대 손대지 마십시오. [민감하지 않은 폴더의 사본에서 IT 부서가 이를 실행하게 하십시오]

안전 수칙. 파일에 작용하는 에이전트는 실제 피해를 일으킬 수 있으므로, 사본에서 실행하고, 계획을 먼저 요구하며, 클라이언트 기록의 유일한 사본은 손이 닿지 않는 곳에 두십시오. 자세한 내용은 모듈 4를 참고하십시오.

적용 예시

퍼지기 전에 잡아낸 하나의 잘못된 항목

  1. 한 사례 담당자가 에이전트에게 신뢰할 수 있는 사이트 네 곳에서 초안 자원 목록을 작성하게 하면서, 각 항목마다 출처 페이지를 인용하라고 지시합니다.
  2. 에이전트는 서비스, 전화번호, 링크가 딸린 열두 개 기관의 깔끔한 목록을 돌려주며, 완성된 작업처럼 읽힙니다.
  3. 출처를 확인해 보니, 사례 담당자는 에이전트가 한 페이지를 잘못 읽고 잘못된 자격 규정을 붙여 놓은 항목 하나를 발견하고, 에이전트가 이전에 잘못 읽은 내용을 그대로 이어 가는 바람에 같은 잘못된 규정을 반복한 이후 항목 두 개도 발견합니다.
  4. 그들은 잘못 읽은 항목을 바로잡고, 그 오류를 물려받은 두 항목을 고친 뒤, 나머지는 인용된 페이지와 대조해 확인합니다. 에이전트는 초안 작성을 맡고, 클라이언트가 그에 따라 행동할 내용의 승인은 자신들이 맡습니다.

안전 수칙. 사람이 각 단계를 검토하지 않는 한, 에이전트가 실제 클라이언트 기록에 작용하거나 공식적인 것을 제출하게 하지 마십시오. 자세한 내용은 모듈 1모듈 4를 참고하십시오. 에이전트형 도구를 도입하기 전에 도구를 책임 있게 선택하기를 참고해 점검하고, 위험 부담이 더 낮은 방식으로 설정을 재사용하려면 맞춤형 어시스턴트 만들기를 참고하십시오.

출처
  1. Schick, T., Dwivedi-Yu, J., Dessi, R., Raileanu, R., Lomeli, M., Zettlemoyer, L., Cancedda, N., & Scialom, T. (2023). Toolformer: Language models can teach themselves to use tools. In Advances in Neural Information Processing Systems 36. https://arxiv.org/abs/2302.04761
  2. Yao, S., Zhao, J., Yu, D., Du, N., Shafran, I., Narasimhan, K., & Cao, Y. (2023). ReAct: Synergizing reasoning and acting in language models. In The Eleventh International Conference on Learning Representations (ICLR). https://arxiv.org/abs/2210.03629
  3. Dziri, N., Lu, X., Sclar, M., Li, X. L., Jiang, L., Lin, B. Y., West, P., Bhagavatula, C., Le Bras, R., Hwang, J. D., Sanyal, S., Welleck, S., Ren, X., Ettinger, A., Harchaoui, Z., & Choi, Y. (2023). Faith and fate: Limits of transformers on compositionality. In Advances in Neural Information Processing Systems 36. https://arxiv.org/abs/2305.18654
  4. Yao, S., Shinn, N., Razavi, P., & Narasimhan, K. (2024). tau-bench: A benchmark for tool-agent-user interaction in real-world domains. arXiv. https://arxiv.org/abs/2406.12045
  5. OWASP. (2025). OWASP Top 10 for large language model applications. https://genai.owasp.org/llm-top-10/