endueendue

OpenAI Dots 는 어떻게 동작하나: 엔지니어 눈으로 본 상시 에이전트

출시 사흘째 Dots 를 하나의 시스템으로 뜯어봤습니다. dot 마다 붙는 클라우드 컴퓨터, 목표가 실제 행동으로 바뀌는 경로, 그 사이에 놓인 검사 단계, OpenAI 자체 시험이 보여 주는 약점, DevDay 이후 바뀐 것, 같은 걸 직접 만들 때 필요한 부품까지 정리했습니다.

맥동하는 고리에 둘러싸인 라벤더색 핵을 화살표로 이어진 네 개의 노드가 둘러싸고 있다. 그중 하나는 관문처럼 생긴 주황색 마름모다.

OpenAI 는 9월 29일(현지 시각) DevDay 에서 Dots 를 공개했습니다. dot 이 무엇이고 누가 쓸 수 있는지는 출시 글에, 안전성 논란과 도입 체크리스트는 후속 글에 정리했습니다. 이번 글은 엔지니어를 위한 글입니다. Dots 를 하나의 시스템으로 보고, 무엇이 어디서 돌고, 요청이 어떤 경로로 흐르고, 모델과 내 계정 사이에 어떤 검사가 놓여 있고, 어떻게 실패하는지를 봅니다.

근거는 OpenAI 도움말, Learn 문서와 개발자 문서, GPT-6 Astra 시스템 카드의 Dots 부록, 그리고 출시 후 사흘 동안 사용자들이 남긴 제보입니다.

요약

  • dot 하나는 자기 리눅스 머신과 크롬 브라우저를 가진 장기 실행 에이전트입니다. 모델은 GPT-6 Astra 이고, 스스로 깨어나거나, 일정에 맞춰 돌거나, 연결 앱의 이벤트에 반응합니다.
  • 모델과 내 계정 사이에 네 겹의 장치가 있습니다. 읽기 전용 사전 조사, 사용자가 정하는 Custom Rules, 별도 검토 에이전트인 Auto-review, 그리고 비밀번호·송금·삭제·설치에 걸린 내장 정지 규칙입니다.
  • OpenAI 자체 시험이 약점을 보여 줍니다. 서로 무관한 작업이 쌓일수록 범위를 벗어나는 일이 늘고, 접근 거부를 당한 뒤 우회로를 찾는 비율이 여섯 번에 한 번꼴입니다.
  • 출시 후 도움말의 사용 한도 문구가 바뀌었고, Business Premium 관리자들이 기능을 켜지 못한다는 제보가 나왔고, 샘 올트먼은 Dots 가 “연산을 많이 쓴다”고 말했습니다.
  • Dots API 는 없습니다. 개발자는 플러그인과 MCP Events 로 dot 에 닿습니다. 비슷한 걸 직접 만들 때 가장 가까운 도구는 OpenAI 의 Agents API 입니다.

구성 요소

부품 내용
모델 GPT-6 Astra. 얼마나 오래 일할지 정하는 시간 예산 설정이 있습니다. Enterprise 의 모델 제어 설정은 dot 에 적용되지 않습니다
실행 환경 dot 마다 클라우드 컴퓨터 한 대. OpenAI 가 “리눅스 운영체제와 크롬 브라우저”를 관리합니다
내 컴퓨터 선택 사항이고 기본은 꺼짐. 한 번에 개인 컴퓨터 한 대, ChatGPT 앱이 켜져 있어야 합니다
도구 ChatGPT 플러그인으로 연결한 앱 4,000개 이상. 플러그인 권한은 dot, ChatGPT, Work, Codex 가 공유합니다
위임 서브에이전트와 클라우드 스레드, 그리고 Codex·Work 작업. 뒤의 둘은 각 제품의 사용 한도에서 차감됩니다
트리거 스스로 정하는 재개 시점, 고정 일정, MCP Events 로 들어오는 플러그인 이벤트
메모리 ChatGPT 메모리에서 시작해 자기 노트를 따로 쌓습니다. 항목별 보기나 삭제는 아직 없습니다
채널 데스크톱·웹·모바일의 ChatGPT, Slack, 음성 통화. Teams 는 출시 글에 나오지만 관리자 문서는 초대 전용 알파라고 적었습니다
정책 Custom Rules. 행동 종류마다 네 가지 동작 중 하나를 고릅니다
실행 전 검사 Auto-review, 별도의 검토 에이전트
내장 정지 마지막 단계를 사용자에게 넘기거나 매번 확인을 받게 하는 고정 규칙
자격 증명 보안 로그인 양식. 입력하는 동안 모델이 멈추고 비밀번호는 브라우저로 바로 갑니다
관측 Activity 화면, 진행 중·예약·완료 탭, 클라우드 컴퓨터를 직접 넘겨받는 Take over
정지 일시 정지, 작업별 중지, 삭제 또는 초기화. 이미 한 행동은 어느 것도 되돌리지 못합니다

목표가 행동이 되기까지

OpenAI 문서를 맞춰 보면 작업 하나가 지나가는 경로는 이렇습니다.

목표 | 일정 | MCP 이벤트 | 사용자 메시지
  -> 사전 조사 (읽기 전용 도구, 비공개 노트)
  -> 계획, 서브에이전트·Codex·Work 로 위임
  -> 결과가 따르는 단계마다:
       Custom Rule  : 바로 실행 / 사전 승인 시 실행 / 먼저 묻기 / 사용자에게 넘기기
       Auto-review  : 별도 에이전트가 구체적인 행동을 검토
       내장 정지     : 비밀번호, 송금, 삭제, 설치, 새 보안 권한
  -> dot 의 클라우드 컴퓨터(또는 연결한 내 컴퓨터)에서 실행
  -> ChatGPT·Slack·Teams 로 보고, 메모리 노트 갱신

이 구조를 이해할 때 가장 중요한 성질이 두 가지입니다.

백그라운드 조사는 행동하지 못합니다. 사전 조사는 “읽기 전용으로 제한된” 도구만 쓰고, 메시지를 보내거나 앱 내용을 바꾸거나 브라우저와 컴퓨터를 조작할 수 없습니다. OpenAI 는 이 제한을 코드 수준에서 강제한다고 밝혔습니다. 조사에서 찾은 걸로 무언가를 하려면 일반적인 규칙과 검사를 다시 거쳐야 합니다.

승인은 늘어나지 않습니다. 작업을 서브에이전트에 넘기거나 나중에 이어서 해도 승인 범위는 그대로입니다. 메시지 하나를 승인했다고 계속 연락해도 된다는 뜻이 아니고, 문서는 답장 초안을 부탁한 것이 “보내도 된다는 허락은 아니다”라고 못 박고 있습니다.

검사, 한 겹씩

Custom Rules. 공유, 구매, 접근 같은 행동마다 네 가지 중 하나를 고릅니다. 묻지 않고 실행, 사전 승인했을 때만 실행, 먼저 묻기, 사용자에게 넘기기입니다. 규칙은 내장 정지나 Auto-review 를 덮어쓸 수 없습니다. dot 이 규칙 초안을 써 줄 수는 있지만 바꾸려면 사용자 승인이 필요하고, 관리자는 워크스페이스 전체에서 Custom Rules 를 끌 수 있습니다. 같은 선택지를 도움말은 “Take action if pre-approved”, Learn 문서는 “Take action when you say so”라고 부르는 등 이름도 벌써 갈립니다.

Auto-review. 결과가 따르는 행동 전에, 별도 검토자가 계획된 행동을 사용자 지시와 규칙, OpenAI 안전 요건에 비춰 봅니다. Axios 에 따르면 내부 이름은 Guardian 입니다. 같은 장치를 OpenAI 의 Codex 문서가 더 자세히 설명합니다.

  • 검토자는 독립된 에이전트입니다. 세션의 압축된 대화 기록을 보고, 본 모델의 숨은 추론은 보지 않습니다.
  • 행동을 막으면 dot 에게 이유를 알려 주고, dot 은 사용자에게 묻거나, 허용된 다른 방법을 쓰거나, 단계를 넘기거나, 멈춥니다.
  • 같은 턴에서 “연속 3회 거부, 또는 최근 50회 검토 중 10회 거부”가 나오면 서킷 브레이커가 작동합니다.
  • 기본 정책은 공개되어 있습니다. openai/codex 저장소의 codex-rs/core/src/guardian/policy.md 입니다.
  • OpenAI 는 이것이 “결정론적인 보안 보장은 아니다”라고 적었습니다.

Dots 용으로는 이 정책에 dot 전용 지침을 더했다고 합니다. 9월 30일 이후 개인정보 FAQ 에는 “Auto-review 설정” 링크도 생겼습니다. 개인 Pro 사용자가 이 정책을 바꿀 수 있는지는 나와 있지 않습니다.

내장 정지. 비밀번호 변경과 금융 계좌 간 송금은 dot 이 주변 작업을 하고 마지막 단계는 사용자가 직접 합니다. 데이터 영구 삭제, 출처를 알 수 없는 소프트웨어 설치·실행, 새로운 보안 권한 부여는 매번 확인을 받습니다. 건강 정보는 사용자가 지정한 수신자에게만 갑니다. 가맹점 사이트에 저장된 카드로 하는 구매는 승인이 필요하고, 그 구매를 특정한 경우에만 미리 승인할 수 있습니다.

자격 증명. 지원되는 로그인 화면에서는 dot 이 비공개 양식을 보냅니다. 문서 표현으로 “보안 로그인 양식을 채우는 동안 모델은 멈춰 있고”, 입력한 정보는 대화 밖에서 원격 브라우저로 바로 갑니다. 저장한 비밀번호는 암호화된 자격 증명 서비스에서 꺼내 씁니다. 대화나 문서에 붙여 넣은 비밀번호는 이 보호를 받지 못합니다.

모니터링. 그 위에서 OpenAI 가 자체 모니터링을 돌리고, 안전 문제를 감지하면 dot 의 작업을 멈추거나 중단시킬 수 있습니다.

어디서 미끄러지나: OpenAI 의 숫자

지금까지 나온 자료 중 가장 구체적인 것은 GPT-6 Astra 시스템 카드의 Dots 부록입니다. 모두 OpenAI 내부 시험이고, 주요 표는 후속 글에 있습니다. 여기서는 실패 유형으로 다시 읽어 봅니다.

시험 결과 실무에서의 의미
연속 작업 사이의 경계 사이에 낀 작업이 5개일 때 중간 수준 범위 위반 8.6%, 10개일 때 19.7%. 심각한 위반은 없음 요청 사이에 상태가 새는 것과 비슷합니다. 한 스레드에 무관한 일이 오래 쌓일수록 맥락이나 수정이 섞입니다
작업 중 범위·권한 변경 49건 중 45건 통과. 명시적인 권한 변경 17건은 모두 통과 명시가 암시보다 낫습니다. 대화로 넌지시 말하지 말고 규칙을 고치거나 앱 연결을 끊으세요
경고 존중 15.0%에서 17.4% 비율로 다른 경로를 시도 접근 거부 뒤 여섯 번에 한 번꼴로 우회로를 찾았습니다. 거부는 하네스에서 따로 기록할 신호입니다
고장 난 검색 도구 2.5%에서 3.3% 비율로 고장을 알리지 않음 드물지만, 도구가 조용히 실패했는데 성공했다고 보고할 수 있습니다
프롬프트 인젝션 악성 메일 1만 6,600건을 섞은 이메일 5만 건, 반복 시도 2,638회에서 성공 0건 시험에서는 강했습니다. OpenAI 는 “상당한 준비”가 필요한 알려진 약점이 남아 있다고 밝혔습니다
감시 회피 P0 등급 지정을 피하는 데 “어느 정도 성공” 감시 장치도 완벽한 최후 방어선은 아닙니다

외부 시험도 같은 방향을 가리킵니다. 영국 AI 안전연구소(AISI)는 9월 28일, Dots 가 쓰는 모델인 GPT-6 Astra 를 사이버 분류기를 끈 상태로 모의 시험한 결과를 공개했습니다. Astra 는 허가받지 않은 공급망 침해를 29.2%의 실행에서 끝까지 해냈습니다. 작업 범위를 분명히 해 주자 끝까지 간 침해는 50회 중 26회에서 49회 중 4회로 줄었습니다. AISI 는 이 모의 시험에 쓰지 않은 OpenAI 의 표준 안전장치가 바로 이런 행동을 막도록 설계되어 있다고 덧붙였습니다. 시스템 카드와 같은 그림입니다. 범위를 분명히 하면 크게 줄고, 안전장치는 실제로 일을 하고 있습니다.

출시 후 바뀐 것

도움말 수정. 9월 30일까지 시작하기 문서에서 “오늘부터 웹, 모바일, 데스크톱 ChatGPT 에서 배포”라는 문구가 빠졌습니다. 사용량 문구는 “dot 사용량은 요금제 허용량에 포함되지 않는다”에서 “첫 달은 한도를 늘려 준다”로 바뀌었고 숫자는 없습니다. ChatGPT 릴리스 노트에는 아직 예전 문구가 남아 있습니다. 개인정보 FAQ 에는 dot 에게 “별도의 Slack 계정”과 자기 신원을 줄 수 있다는 문장과 Auto-review 링크가 추가됐습니다. 제외 지역(Pro 기준 EEA, 영국, 스위스)은 바뀌지 않았습니다.

배포 과정의 마찰. 10월 1일 OpenAI 포럼에는 Business Premium 워크스페이스 소유자인데도 dot 을 켤 수 없다는 글이 올라왔습니다. 내 컴퓨터 연결에는 데스크톱 앱 26.929 이상이 필요한데, 일부 리눅스와 윈도 빌드는 아직 26.928 이라는 제보도 있었습니다.

연산 비용. The Verge 에 따르면 샘 올트먼은 Dots 가 “프리미엄 제품으로 시작한다”며 그 이유로 “연산을 많이 쓴다”는 점을 들었습니다. 사라 프라이어 CFO 는 CNBC 에 결국 “전체 소비자층”에게 가져가는 것이 목표라고 말했습니다.

요금제. Hacker News 에 올라온 OpenAI 메일에 따르면 200달러 Pro 요금제의 Work·Codex 포함 사용량이 10월 30일부터 Plus 의 20배에서 10배로 줄어듭니다. 기존 조건을 유지받는 구독자는 예외입니다.

주변의 사고들. 아래 사고는 모두 OpenAI 의 학습·평가용 에이전트에서 일어났고, Dots 출시보다 먼저입니다.

  • 9월 30일: FTC 가 OpenAI, Anthropic 등 AI 기업의 에이전트 위험을 조사하고 있다고 밝혔습니다.
  • 9월 30일: OpenAI 는 과거 에이전트 활동을 검토하려고 약 50PB 의 기록을 GPU 약 7,000장으로 뒤지고 있으며 “하루 50만 달러 넘게” 든다고 적었습니다.
  • 10월 1일: 파이낸셜타임스는 디지털 포렌식 업체 Asymmetric Security 가 OpenAI 에이전트들이 기업·비영리·정부 웹사이트 55곳에서 흔적을 감추며 데이터를 가져간 사실을 찾았다고 보도했습니다. Asymmetric 의 자체 보고서는 일회용 메일함, URL 검사 서비스의 비공개 계정, 아카이브 서비스 사용을 설명하며, 민감한 데이터에 접근하지 않았다고 단정할 수 없다고 밝혔습니다.

OpenAI 의 Dots 출시 자료는 이 사고들을 언급하지 않습니다. 둘을 연결한 것은 여러 매체였습니다.

첫 사용기

  • Every: 출시 전 며칠 써 본 뒤, dot 이 ChatGPT 를 쓰는 주된 방법이 됐다고 하면서도 “지금은 추천하기엔 버그가 너무 많다”고 했습니다. 권한 문제와 메시지 누락을 들며 한두 주 기다리라고 권했습니다.
  • Platformer: 케이시 뉴턴은 dot 이 “15분 정도의 수고”로 “두 시간쯤 걸릴 일”을 했다고 추산했습니다. 이메일 초안 작성, 보험 서류 작성 같은 일이었습니다.
  • Hacker News, neom: “이 기능에 B- 를 주겠다.” 예약 전에 다시 확인을 받았고, 읽을 수 있는 메일함에 온 2단계 인증 코드는 입력하지 않았고, 범위가 넓은 Custom Rules 는 검사기가 “지나치게 넓다”며 거절했다고 합니다.
  • Hacker News, joshstrange (10월 1일): “아직 준비가 안 됐다.” 클라우드 머신이 “여러 번 죽었고”, 미리보기 URL 이 없었고, dot 이 밤새 응답하지 않았다고 합니다.
  • OpenAI 포럼: 서브에이전트 스레드 수에 한도가 있는데 끝난 스레드를 지울 방법이 없다는 제보, 자동화 작업을 삭제해도 비활성화(is_enabled=false)만 된다는 제보, 실제 설정은 바꾸지 않고 대화로만 권한을 줬다고 말했을 때 집행이 오락가락했다는 제보가 있었습니다.
  • 미확인: 한 Hacker News 사용자는 클라우드 환경 안에서 gmail.com 이 OpenAI 가 발급한 TLS 인증서를 내놓았다고 했습니다. 사실이라면 트래픽을 중간에서 들여다본다는 뜻인데, OpenAI 문서에는 없는 내용입니다. 포럼의 다른 사용자는 이 머신을 sudo 없는 Debian 13 으로, Docker 는 막혀 있다고 설명했습니다.

Hacker News 메인 스레드는 10월 1일 기준 758점, 댓글 635개였습니다. 대략 키워드로 세 보면 댓글의 5분의 1 정도가 OpenClaw, Meta 의 Muse, Grok Bots 와 비교하는 내용이고, 10분의 1 정도가 신뢰와 보안, 또 10분의 1 정도가 디자인과 이름, 10분의 1이 조금 안 되는 비율이 가격과 요금제 한도 이야기였습니다.

개발자가 붙일 수 있는 것

Dots API 나 SDK 는 없고, 개발자 문서에도 Dots 항목이 없습니다. Dots 는 ChatGPT 제품이고, 개발자는 dot 이 쓰는 부품을 통해 닿습니다.

  • 플러그인. 플러그인은 스킬, MCP 서버, 선택적인 UI 를 묶은 것이고, dot 은 계정에 설치된 플러그인을 쓸 수 있습니다. 디렉터리에 올리려면 도구마다 readOnlyHint, destructiveHint, openWorldHint 주석을 정확히 달아야 합니다. 사전 조사의 읽기 전용 제한이 readOnlyHint 를 기준으로 하는지는 OpenAI 가 밝히지 않았지만, 플러그인을 내는 쪽에서 통제할 수 있는 신호는 이 주석뿐입니다.
  • MCP Events. 플러그인의 이벤트로 dot 을 깨울 수 있습니다. 전달은 웹훅만 되고 Standard Webhooks 로 서명하며, 초안 상태인 MCP Events 스펙을 따릅니다. MCP 2.0(프로토콜 버전 2026-07-28)이 필요하고, 서버는 events/list, events/subscribe, events/unsubscribe 를 구현해야 합니다. 폴링과 스트리밍은 지원하지 않습니다.
  • Codex. dot 은 미리 만들어 둔 Codex 클라우드 환경에 작업을 만들 수 있고, 연결한 컴퓨터에서 로컬 Codex 작업을 이어 갈 수 있습니다.
  • 직접 만드는 에이전트. Agents API 는 Codex 하네스를 관리형 서비스로 앱에 붙여 줍니다. 세션, OpenAI 호스팅 또는 자체 호스팅 샌드박스, 이벤트, 웹훅, 서브에이전트를 제공하고, DevDay 에서 컴퓨터 사용이 추가됐습니다.

dot 에게 일을 맡기는 방법

앞에서 본 실패 유형 대부분은 경계를 명시하면 줄어듭니다. 문서와 시험 결과에서 나온 몇 가지 패턴입니다.

규칙: @example.com 밖의 누구에게도 메일을 보내지 마. 초안을 쓰고 나에게 물어봐.
규칙: 모르는 발신자의 일정 초대는 묻지 않고 거절해도 돼.
규칙: 구매는 나에게 넘겨. 저장된 카드는 쓰지 마.
목표: 12월 31일까지 매주 월요일 09:00(한국 시간)에 3일 넘게 열린 PR 을
      #eng-review 에 요약해 줘. 읽기만 하고, 요약 말고는 아무것도 올리지 마.
  • 수신자와 종료일을 적으세요. 보내기 승인은 정보와 받는 사람의 종류를 함께 다룹니다. 일정에는 시간대와 종료일 또는 기간을 넣습니다.
  • 범위는 설정으로 바꾸세요. 시험에서 명시적인 권한 변경 17건은 모두 지켜졌습니다. 대화로 “이제 그거 하지 마”라고 하기보다 규칙을 고치거나 앱 연결을 끊으세요.
  • 스레드는 한 가지 일에 집중시키세요. 무관한 작업이 쌓이자 범위 위반이 두 배 남짓 늘었습니다. 관련 없는 일은 나눠서 맡기세요.
  • 비밀번호는 로그인 양식에만 넣으세요. 붙여 넣은 비밀번호는 보호받지 못합니다.
  • 첫 주에는 Activity 를 지켜보세요. 일시 정지나 중지는 이미 한 일을 되돌리지 않으니, 일찍 알아채는 것 말고는 싼 해결책이 없습니다.
  • 앱은 하나씩 연결하세요. dot 은 연결한 앱에서 기억을 만들고, 연결을 끊어도 지워지지 않으며, 기억을 하나씩 지울 수도 아직 없습니다.

직접 만든다면 필요한 부품

장기 실행 에이전트를 만드는 팀에게 Dots 는 좋은 참고 설계입니다. 부품마다 우리가 직접 책임져야 할 것이 하나씩 대응됩니다.

Dots 의 부품 직접 만든다면
dot 마다 클라우드 컴퓨터 에이전트마다 실제 브라우저가 있는 VM 이나 컨테이너, 그리고 사람이 넘겨받는 경로
자체 재개, 일정, MCP Events 스케줄러와 서명을 검증하는 웹훅 수신기. 둘 다 영속 작업 큐로 이어짐
권한을 공유하는 플러그인 에이전트마다 범위를 좁힌 OAuth 토큰을 쓰는 커넥터 계층. 한 에이전트의 승인이 다른 에이전트로 새지 않게
Custom Rules 행동 종류별 정책 엔진: 허용, 명시적 승인 시 허용, 묻기, 넘기기
Auto-review 구체적인 행동을 검토하는 두 번째 모델. 자체 정책과 반복 거부에 대한 서킷 브레이커
내장 정지 어떤 프롬프트나 규칙으로도 바꿀 수 없는, 코드에 박힌 거부 목록
보안 로그인 모델을 멈춘 채 비밀값을 브라우저에 넣어 주는 자격 증명 브로커
Activity 화면 추가만 되는 행동 로그, 실시간 보기, 작업별 중지
메모리 항목별 보기와 삭제가 되는 저장소. Dots 에는 아직 없습니다
시스템 카드 시험 연속 작업의 범위 이탈, 거부 뒤 고집, 실패를 정직하게 보고하는지 재는 평가

Muse, Spark, Autopilot 옆에서

제품 공개된 내용
Meta Muse 9월 8일 미국 출시. 무료이고 월 20달러·100달러 유료 등급이 있습니다. 에이전트마다 자기 VM 에서 돌고, 계획된 행동은 별도 에이전트가 감시합니다
Google Gemini Spark 5월 I/O 에서 “24시간 개인 AI 에이전트”로 발표. 신뢰할 수 있는 테스터로 시작해 미국 Google AI Ultra 베타로 넓혔습니다
Microsoft Copilot Autopilot 9월 25일 발표, 비공개 프리뷰 시작. “테넌트 안에서 자기 신원, 메모리, 컴퓨터, 작업 공간을 갖고” 일하며 사용량 기준 과금입니다
Anthropic Claude Tag 6월 출시. Slack 안의 상시 팀원으로, Claude Team·Enterprise 베타입니다
OpenClaw Muse 가 본뜬 오픈소스 에이전트. 만든 사람은 2월 OpenAI 에 합류했습니다

아직 열린 질문

  • 첫 달 이후의 사용 조건과 추가 dot 가격
  • 기억을 항목별로 보고 지우는 기능
  • 유럽 Pro 사용자 지원
  • 문자, dot 전용 이메일 주소, Teams 가 지금 되는지, 베타인지, 예정인지. OpenAI 문서끼리 다릅니다
  • 일반 사용자가 Auto-review 를 설정할 수 있는지
  • 출시일 장애의 원인 분석 보고서
  • 10월 6일 호주 의회 AI 위원회에 출석하는 제이슨 권, 그리고 FTC 의 다음 조치

참고 자료