홍드로이드의 야매코딩

봇에게 내 계정 로그인을 넘기기 전에 — 공식 문서가 적지 않은 세 가지 본문

AI & Vibe Coding

봇에게 내 계정 로그인을 넘기기 전에 — 공식 문서가 적지 않은 세 가지

홍드로이드 2026. 8. 14. 00:53
반응형

AI 봇 · 계정 권한

봇들이 컴퓨터를
공유한다고 적혀 있습니다.

그런데 바로 앞 문장에는 "봇들은 자기 컴퓨터를 가진다"고 되어 있습니다. 같은 페이지입니다. 내 계정 로그인을 넘기는 일이라 이 차이를 그냥 넘기기 어려웠습니다.

에이전트 권한 글에서는 도구에 무엇을 시킬 수 있나를 봤습니다. 이번엔 한 걸음 더 갑니다 — 내 계정으로 직접 로그인해서 일하는 봇 이야기입니다. 성격이 다릅니다.

📌 30초 요약

  • 8월 11일에 나왔고 베타입니다. 특정 구독 등급에서만 쓸 수 있습니다.
  • 봇이 내가 쓰는 도구에 로그인해서 여러 앱을 오가며 일을 끝냅니다.
  • API도 연동 규격도 없는 사이트까지 화면을 직접 다뤄 들어갑니다.
  • ⚠️ 같은 페이지에서 "각자 컴퓨터"와 "공유"가 같이 나옵니다.
  • ⚠️ 자격증명 보관 방식 · 봇 사이 격리 · 승인이 필요한 행동의 범위 — 셋 다 그 페이지에 없습니다.

① 뭐가 나왔나 — 공식 문구 그대로

📄 원문

"Grok Bot is your team of always-on agents. They have their own computer, work inside tools and apps like you do, and keep working 24/7."

"Grok Bot is in beta and available today for SuperGrok Heavy, Cursor Ultra, and Cursor Teams Premium subscribers on desktop and iOS."

항상 켜져 있는 에이전트 팀이고, 사람이 하듯 도구와 앱 안에서 일하며 24시간 돌아갑니다. 현재 베타이고 세 가지 구독 등급에서 데스크톱·iOS로 제공됩니다. 기업용은 대기자 명단입니다.

기존 자동화와 갈리는 지점은 "내 노트북이 꺼져 있어도 계속 일한다"는 부분입니다. 내 컴퓨터에서 도는 게 아니라 클라우드 쪽에 자기 작업 환경이 있다는 뜻이니까요.

② 연동이 아니라 로그인입니다

이 문장이 이 글을 쓰게 만든 대목입니다.

📄 원문

"They can sign in and work across apps, tools, and websites, including platforms with no clean API or MCP, and come back with the work finished."

깔끔한 API도 연동 규격도 없는 플랫폼까지 포함해서 로그인하고 일합니다. 즉 사람이 브라우저에서 하듯 화면을 보고 조작하는 방식입니다.

🔑 이게 왜 다른 문제인가

연동(API) 방식은 권한을 잘라서 줍니다. "이 앱은 읽기만", "이 폴더만" 같은 식으로요. 잘못되면 그 토큰만 끊으면 됩니다.

로그인 방식은 그게 안 됩니다. 내 계정으로 들어가면 내가 할 수 있는 건 다 할 수 있는 상태가 됩니다. 권한을 쪼갤 자리가 없습니다. 그래서 "무엇을 하게 할까"보다 "무엇을 못 하게 막을까"가 어려워집니다.

앞선 글에서 다룬 건 도구 목록과 자동 승인 범위였습니다. 그건 권한을 쪼갤 수 있는 구조를 전제한 이야기였고, 이번 건은 전제가 다릅니다.

③ 같은 페이지에서 문장이 엇갈립니다

작업 환경이 어떻게 되는지 보다가 두 문장이 다르게 읽히는 걸 발견했습니다. 다른 문서가 아니라 같은 발표 페이지입니다.

원문 이렇게 읽힙니다
"Bots have their own computer." 봇마다 자기 컴퓨터가 있다
"Bots share a computer of their own in the cloud, so jobs do not stall when you step away." 봇들이 클라우드의 컴퓨터 하나를 공유한다

⚖️ 어느 쪽이 맞는지 저는 판정하지 않겠습니다

뒤 문장이 앞 문장을 풀어 쓴 것일 수도 있습니다 — "봇들에게 (사용자 것과 별개인) 자기들 컴퓨터가 있고, 그걸 봇끼리 공유한다"로 읽으면 모순이 아닙니다. 다만 앞 문장만 보면 봇마다 하나씩으로 읽힙니다.

중요한 건 이겁니다 — 공유가 맞다면 봇 사이의 격리가 어떻게 되는지가 쟁점이 됩니다. 그리고 그 페이지에는 격리에 관한 서술이 없습니다. 없다는 건 제가 그 페이지에서 못 찾았다는 뜻이지, 격리가 안 되어 있다는 뜻이 아닙니다. 다른 문서에 있을 수도 있고, 저는 거기까지 확인하지 않았습니다.

④ 발표 페이지에 없는 세 가지

로그인을 맡기는 결정이라면 이 세 가지는 알고 넘겨야 합니다. 발표 페이지에서는 찾지 못했습니다.

확인 못 한 것 왜 필요한가
자격증명 보관 방식 아이디와 비밀번호를 어디에 어떻게 두는지. 2단계 인증은 어떻게 통과하는지
봇 사이 격리 컴퓨터를 공유한다면, A 업무용 로그인이 B 업무 봇에게도 보이는지
승인이 필요한 행동 문서는 "something needs your approval"이라고만 합니다. 그 something이 무엇인지 정의가 없습니다

⚠️ 이건 비판이 아니라 상태 보고입니다

발표 페이지는 원래 기능을 알리는 글이지 보안 문서가 아닙니다. 제품이 위험하다고 말하는 게 아닙니다. 다만 베타 단계에서 계정 로그인을 맡기는 결정이라면, 위 세 가지는 쓰기 전에 답을 갖고 있어야 하는 항목입니다. 저는 그 답을 못 찾았고, 그래서 못 찾았다고 적습니다.

⑤ 넘기기 전에 — 다섯 줄

1. 주 계정으로 시작하지 마세요. 권한이 좁은 별도 계정을 만들어 붙이는 게 안전합니다. 로그인 방식은 권한을 쪼갤 수 없으니, 계정 자체를 쪼개는 것이 유일한 방법입니다.

2. 돈이 나가는 곳은 빼세요. 결제 수단이 등록된 서비스, 송금이 되는 곳은 첫 대상에서 제외하는 게 좋습니다.

3. 로그인 기록을 볼 수 있는 곳부터. 접속 이력과 세션을 내가 확인하고 끊을 수 있는 서비스로 시작하세요. 문제가 생겼을 때 되돌릴 수 있습니다.

4. 회사 계정이라면 규정을 먼저 보세요. 자격증명을 제3자 서비스에 넣는 것 자체가 금지된 곳이 많습니다. 기술 문제가 아니라 규정 문제입니다.

5. 베타라는 표시를 그대로 읽으세요. 문서가 스스로 베타라고 적었습니다. 중요한 업무에 먼저 붙이지 마세요.

🧭 도입 검토라면 이렇게 물어보세요

위 세 가지를 그대로 질문으로 바꾸면 됩니다.

· "자격증명은 어디에 저장되고, 어떤 형태로 보관됩니까?"
· "봇들이 환경을 공유한다면, 서로의 로그인에 접근할 수 있습니까?"
· "승인을 요구하는 행동의 목록이 문서로 있습니까?"

답이 문서로 오지 않으면 그 자체가 하나의 정보입니다.

자주 묻는 것

Q. 그래서 쓸 만한가요?

저는 써보지 않았습니다. 이 글에 성능이나 유용성 평가는 없습니다. 확인한 건 공식 페이지가 무엇을 적었고 무엇을 안 적었나까지입니다.

Q. 다른 회사 것도 이런 방식인가요?

화면을 직접 조작하는 방식은 이 회사만의 것이 아닙니다. 다만 이번에 다른 제품의 문서는 확인하지 않았습니다. 위 세 가지 질문은 어느 제품에나 그대로 쓰실 수 있습니다.

Q. 뉴스 기사에서 본 내용과 다른데요?

이 글은 만든 회사의 발표 페이지만 근거로 썼습니다. 관련 기사 두 곳을 열어보려 했지만 둘 다 접근이 막혀 원문을 읽지 못했습니다. 그래서 기사 내용은 인용하지 않았습니다.

✨ 정리하면

연동이 아니라 로그인입니다. API가 없는 곳까지 화면을 조작해 들어가고, 그래서 권한을 쪼갤 자리가 없습니다.

같은 페이지에 "각자 컴퓨터"와 "공유"가 함께 적혀 있고, 자격증명 보관·봇 간 격리·승인 범위는 거기 없었습니다.

쓰신다면 주 계정 말고 권한 좁은 별도 계정으로 시작하세요. 로그인 방식에서는 계정을 쪼개는 게 유일한 칸막이입니다.

🧭 AI 도입 전체 그림

권한과 비용은 같이 옵니다. 개인·개발자·회사별로 어디서 걸리는지 묶어둔 허브가 있습니다 → AI에 쓰는 돈 총정리 — 숨은 비용 7가지


확인 시점 — 2026년 8월 14일. ✅ 1차 확인 : xAI 공식 발표 페이지 「Introducing Grok Bot」(2026-08-11자) 원문 직접 열람. 인용한 영문은 모두 원문 그대로이며, 본문 ③의 두 문장은 같은 페이지에서 발췌했습니다. 베타 표기와 제공 등급·플랫폼도 해당 페이지 기준입니다. 📰 2차 자료 : 관련 기사 2건을 열람 시도했으나 모두 접근이 차단되어 내용을 인용하지 않았습니다. 확인하지 못한 것 : 제품을 직접 사용해본 결과 · 자격증명의 저장·전달 방식 · 봇 사이의 격리 여부(발표 페이지에서 못 찾음, 다른 문서에 있을 수 있으며 확인하지 않았습니다) · 승인이 필요한 행동의 정의 · 2단계 인증 처리 방식 · 타사 유사 제품의 문서. 본문 ⑤의 권고는 로그인 방식 자동화 일반에 대한 제 판단이며 이 제품에 대한 보안 평가가 아닙니다. 베타 제품은 사양이 자주 바뀝니다. 회사 계정에 적용하실 때는 내부 규정과 보안 담당자 확인을 우선하세요. 제휴·협찬 없습니다.

반응형
Comments