← 최신 논문
💻 computer science

The Rise of Autonomous AI Agents: A Comprehensive Survey of OpenClaw —Architecture, Security, Ecosystem, and Beyond

본 논문은 빠르게 채택되고 있으나 보안 취약성을 지닌 자율형 AI 에이전트 프레임워크인 OpenClaw의 아키텍처, 생태계 및 거버넌스를 분석함으로써, 자율형 AI 에이전트라는 신흥 패러다임에서 접근성, 속도, 그리고 보안 사이의 내재적인 구조적 긴장 관계를 밝혀내는 최초의 포괄적이고 다차원적인 조사 연구를 제시한다.

원저자: Siyuan Li

게시일 2026-08-06
📖 6 분 읽기🧠 심층 분석

원저자: Siyuan Li

원본 논문은 CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기

=== 요약 ===
당신이 로봇에게 집안일을 하도록 가르치고 있다고 상상해 보세요. 예전에는 로봇에게 매우 구체적이고 단계적인 지시를 내려야 했습니다: "양말을 집어 들어. 그리고 바구니에 넣어." 만약 당신이 "방을 청소해"라고 말한다면, 로봇은 혼란에 빠져 그저 당신을 빤히 바라보기만 할 것입니다. 하지만 최근 우리는 대규모 언어 모델(LLM)이라는 것을 사용하여 이 로봇들에게 '두뇌 업그레이드'를 해주었습니다. 이 모델들을 아주 똑똑하고 수다스러운 두뇌라고 생각하면 됩니다. 이들은 "내 하루를 더 즐겁게 만들어줘"와 같은 모호한 요청을 이해하고 스스로 단계를 파해낼 수 있습니다. 이제 로봇은 키보드를 만지지 않고도 앱을 열고, 이메일을 읽고, 심지어 웹사이트의 버튼을 클릭할 수도 있습니다. 이것이 바로 **자율형 AI 에이전트(Autonomous AI Agents)**의 세계입니다. 이들은 이제 단순히 채팅을 하는 것이 아니라, 실제로 '행동'하고 있습니다.

하지만 여기에는 함정이 있습니다. 로봇에게 당신의 현관문을 열거나, 일기를 읽거나, 피자를 주문할 수 있는 권한을 주는 것은 엄청난 책임이 따르는 일입니다. 만약 로봇이 나쁜 놈에게 속는다면, 단순히 엉뚱한 말을 하는 데 그치지 않고 실제로 당신의 데이터를 훔치거나 파일을 삭제할 수도 있습니다. 이 논문은 매우 인기 있는 특정 로봇 프로젝트인 OpenClaw를 깊이 있게 파고들어, 이 새로운 기술이 어떻게 작동하고 있는지, 어디에서 문제가 발생하고 있는지, 그리고 왜 매우 유용하면서도 동시에 매우 안전한 로봇을 만드는 것이 그토록 어려운지를 살펴봅니다.


바이럴이 된 (그리고 고장 난) 로봇

2025년 말, 피터 슈타인버거(Peter Steinberger)라는 개발자가 Clawdbot이라는 주말 프로젝트를 만들었습니다. 그것은 간단한 아이디어였습니다. 컴퓨터에서 살면서 WhatsApp이나 Telegram 같은 메시징 앱을 통해 당신의 말을 듣는 로봇이었죠. 당신이 "내 잃어버린 열쇠를 찾아줘"라고 텍스트를 보내면, 로봇은 컴퓨터를 검색합니다. 이 프로젝트는 너무 멋지고 사용하기 쉬워서 2026년 초에 OpenClaw로 브랜드가 변경되었고, 폭발적인 인기를 끌었습니다.

2026년 4월 말까지, OpenClaw는 개발자들이 코드를 공유하는 웹사이트인 GitHub에서 **360,000개 이상의 스타(stars)**를 기록하며, 리눅스 커널과 React를 제치고 역사상 가장 인기 있는 소프트웨어 프로젝트가 되었습니다. 하지만 모두가 그 인기에 환호하는 동안, 폭풍이 몰려오고 있었습니다. 같은 몇 달 사이에 보안 전문가들은 100개 이상의 경고10개의 심각한 취약점(CVE라고 불림)을 발견했습니다. 더욱 심각한 것은, ClawHavoc라고 불리는 조직적인 공격을 통해, 이 시스템의 마켓플레이스에 있는 '기술'(플러그인) 중 1,184개가 사실은 데이터를 훔치기 위해 설계된 악성 함정임이 드러났다는 점입니다.

이 논문은 왜 이런 일이 일어났는지 이해하기 위해 OpenClaw를 처음으로 심층 분석하는 첫 번째 대규모 연구입니다. 저자는 OpenClaw를 단순한 코드가 아니라 기술과 인간 행동이 결합된 "사회기술적 시스템(sociotechnical system)"으로 다룹니다. 저자는 OpenClaw가 단순한 주말 취미에서 글로벌 현상으로, 그리고 보안 악몽으로 급격히 변모한 것이 우연이 아니라고 주장합니다. 이는 자율형 로봇의 개념 자체에 내재된 세 가지 큰 문제를 보여줍니다.

세 가지 큰 긴장 관계

논문은 OpenClaw의 이야기가 AI 에이전트 세계에서 피할 수 없는 세 가지 긴장 관계를 드러낸다고 제안합니다.

  1. "사용 편의성 vs. 안전성"의 트레이드오프: OpenClaw가 유명해진 이유는 사용하기 쉬웠기 때문입니다. 설치하고, 메시지를 보내면 무엇이든 수행했습니다. 하지만 그것을 쉽게 만든 요소들(컴퓨터 전체에 접근하게 하고, 누구나 플러그인을 만들 수 있게 한 것)이 정확히 위험을 초래한 원인이 되었습니다. 이는 마치 친절한 강아지에게 집 열쇠를 주는 것과 같습니다. 문을 잠그는 것보다 열쇠를 주는 게 더 쉽기 때문이죠. 하지만 나중에 그 강아지가 냉장고를 열고 도둑을 들여보낼 수 있다는 사실을 깨닫게 되는 것과 같습니다.
  2. "속도 vs. 안전성"의 역설: 커뮤니티는 안전 장치를 구축할 시간도 없이 너무 빠르게 OpenClaw를 만들었습니다. 2026년 3월 단 4일 만에 9개의 새로운 보안 경고가 기록되었습니다. 논문은 이렇게 빠르게 움직이다 보면 안전이 뒤처지기 마련이라고 시사합니다.
  3. "원 사이즈 피츠 올(One Size Fits All)"의 신화: 논문은 모든 사람에게 완벽한 단 하나의 로봇 디자인을 만들 수는 없다고 주장합니다. 은행에 안전한 로봇은 십 대에게는 너무 복잡하고, 십 대에게 재미있는 로봇은 은행에게는 너무 위험합니다.

논문의 조사 방법

이를 알아내기 위해 저자는 ASTELD 프레임워크라는 새로운 도구를 발명했습니다. 서로 다른 종류의 자동차를 비교한다고 상상해 보세요. 단순히 "모두 바퀴가 있다"라고 말하는 대신, 엔진, 브레이크, 좌석, 연료 유형을 살펴볼 것입니다. ASTELD는 다음 여섯 가지 축을 사용하여 AI 로봇에 대해 이 작업을 수행합니다:

  • Architecture (아키텍처: 어떻게 구축되었는가?)
  • Security (보안: 얼마나 안전한가?)
  • Tool Integration (도구 통합: 다른 앱을 어떻게 사용하는가?)
  • Execution (실행: 어떻게 생각하고 행동하는가?)
  • Level of Autonomy (자율성 수준: 매 단계마다 당신의 허가를 필요로 하는가?)
  • Deployment (배포: 어디에 존재하는가? 휴대폰인가 아니면 클라우드 서버인가?)

이 프레임워크를 사용하여, 논문은 OpenClaw를 8개의 다른 AI 프레임워크와 비교합니다. 그들은 OpenClaw가 "모놀리식(monolithic)" 설계(하나의 거대한 코드 블록), 플러그인을 위한 "마켓플레이스", 그리고 "로컬 우선(local-first)" 접근 방식(사용자의 컴퓨터에 거주함)을 결합했기 때문에 독특하다고 발견했습니다. 이 조합이 접근성을 높였지만, 동시에 취약성을 만든 핵심이었습니다.

"치명적인 삼각관계(Lethal Trifecta)"와 공격 체인

논문은 그들이 **"치명적인 삼각관계(Lethal Trifecta)"**라고 부르는 무서운 기능의 조합을 식별합니다. OpenClaw는 다음을 가지고 있습니다:

  1. 개인 데이터(파일 등)에 대한 접근 권한.
  2. 인터넷의 신뢰할 수 없는 요소(랜덤한 웹사이트 등)에 대한 노출.
  3. 행동을 취할 수 있는 능력(이메일 전송이나 파일 삭제 등).

로봇이 이 세 가지를 모두 갖추면, 공격자는 코드를 해킹할 필요 없이 로봇의 두뇌를 속이기만 하면 됩니다. 논문은 공격자들이 프롬프트 인젝션(Prompt Injection)—일반적인 메시지 안에 비밀 명령을 속삭이는 것과 같은 방식—을 사용하여 로봇을 속이는 방법을 설명합니다.

예를 들어, ClawHavoc 공격에서 악의적인 행위자들은 도움이 되는 것처럼 보이지만 실제로는 함정인 "기술(skills/plugins)"을 업로드했습니다. 어떤 기술은 날씨 앱인 척하면서 당신의 비밀번호를 훔쳤습니다. 또 다른 기술은 사용자를 속여 악성 코드를 설치하는 코드를 붙여넣게 만들었습니다. 논문은 이러한 악성 기술이 마켓플레이스에 1,184개나 있었다는 것을 발견했습니다. 이는 엄격한 검사 없이 누구나 플러그인을 게시할 수 있게 허용하면, 악의적인 행위자들이 침투할 길을 열어준다는 것을 시사합니다.

"스타 수 vs. 안전성"의 역설

가장 흥미로운 발견 중 하나는 프로젝트의 인기와 안전성 사이의 차이입니다. OpenClaw는 360,000개 이상의 스타를 보유하고 있으며, 이는 수백만 명의 사람들이 이를 좋아한다는 것을 의미합니다. 하지만 논문은 포춘 500대 기업(가장 크고 진지한 기업들) 중 단 한 곳도 이를 주요 비즈니스에 사용하고 있지 않다고 언급합니다.

왜 그럴까요? 대기업은 OpenClaw가 갖지 못한 안전 보장(데이터 접근 권한에 대한 엄격한 규칙 등)을 필요로 하기 때문입니다. 논문은 "GitHub 스타"가 프로젝트가 얼마나 재미있고 쉬운지를 측정하는 것이지, 은행이나 병원처럼 안전해야 하는 곳에 얼마나 적합한지를 측정하는 것이 아니라고 제안합니다. OpenClaw가 커뮤니티에서는 히트작이지만, 보안 태세는 문제가 발생한 후에 해결하는 "사후 대응적(reactive)"인 상태라고 설명됩니다.

논문이 제시하는 해결책

이 논문은 문제점만 지적하는 것이 아니라, 미래를 위한 여덟 가지 큰 질문을 던집니다. 저자는 다음과 같이 제안합니다:

  • 우리는 "두뇌"(AI)와 "손"(사용하는 도구)이 엄격히 분리된 로봇을 만들어야 합니다. 그래야 속은 두뇌가 실수로 당신을 해칠 수 없습니다.
  • 플러그인이 안전한지 확인하는 더 나은 방법이 필요합니다. 위험이 자연어 속에 숨겨져 있을 때는 코드 스캐닝만으로는 충분하지 않기 때문입니다.
  • 나쁜 놈들이 모든 것을 망가뜨리지 않으면서도 사람들이 빠르게 멋진 것들을 만들 수 있는 방법을 찾아내야 합니다.

결론

저자는 OpenClaw의 여정이 산업 전체에 주는 경고라고 결론짓습니다. 이는 강력하고 자율적인 로봇을 구축하는 기술은 이미 존재하지만, 안전 규칙은 아직 따라잡지 못했다는 것을 보여줍니다. 논문은 단순히 구멍을 메우는 것만으로는 부족하며, 시스템을 밑바닥부터 다시 생각해야 한다고 제안합니다. "접근성 vs. 보안"의 트레이드오프는 실재하며, 이를 해결하기 전까지는 가장 인기 있는 로봇이 가장 위험한 로봇이 될 수 있습니다.

요약하자면, OpenClaw는 화려하고 바이럴이 되었지만 약간은 고장 난 실험이며, 우리에게 어려운 교훈을 줍니다: 로봇이 무엇이든 할 수 있다고 해서, 모든 것을 할 수 있도록 허용해서는 안 된다는 것입니다. AI 에이전트의 미래는 강력하면서도 안전한 방식을 찾는 것에 달려 있으며, 논문은 이 과제가 아직 해결되지 않았음을 시사합니다.

연구 분야의 논문에 파묻히고 계신가요?

연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.

Digest 사용해 보기 →