AI 도구를 쓰다 보면 가장 먼저 떠오르는 걱정은 “어디까지 입력해도 괜찮을까?”입니다. 일반적인 질문은 부담이 적지만, 업무 문서, 계약서, 건강 정보, 고객 명단, 소스코드, 브라우저 확장 프로그램까지 연결되면 개인정보와 파일 유출 가능성을 함께 살펴야 합니다. AI 보안 체크리스트는 복잡한 보안 용어보다 입력 전 확인, 업로드 전 정리, 권한 연결 전 점검을 습관으로 만드는 데 초점을 맞추는 것이 현실적입니다.
프롬프트, 파일 업로드, 브라우저 확장 권한을 함께 점검하는 AI 보안 체크리스트
AI 도구 사용 전 먼저 나눠야 할 정보 등급
AI 보안의 출발점은 어떤 도구를 쓰느냐보다 어떤 정보를 넣고 있는지 구분하는 것입니다. 공개되어도 문제가 적은 정보, 회사나 팀 내부에서만 공유되는 정보, 개인 식별 정보나 계약·인증 정보처럼 유출되면 곤란한 정보를 같은 기준으로 다루면 실수가 생기기 쉽습니다.
| 구분 | 예시 | AI 입력 기준 |
|---|---|---|
| 공개 가능 | 이미 공개된 제품 설명, 일반 질문, 공개 문서 | 출처와 최신성만 확인하고 사용 |
| 내부용 | 회의 메모, 초안, 업무 프로세스, 사내 자료 | 회사 정책과 계정 유형 확인 후 최소 범위만 입력 |
| 민감 정보 | 주민등록번호, 계좌, 고객 명단, 의료 정보, 계약 원본, API 키 | 가급적 입력하지 않고, 필요하면 마스킹·삭제·승인 절차 적용 |
프롬프트 입력 보안 체크리스트
프롬프트는 단순한 질문처럼 보이지만, 실제로는 AI 도구에 전달되는 원문 데이터입니다. 이메일 초안, 상담 내용, 회의록, 코드 조각을 그대로 붙여 넣기 전에 이름, 연락처, 계정 정보, 내부 URL, 인증 토큰이 섞여 있지 않은지 먼저 확인해야 합니다.
그대로 붙여 넣으면 안 되는 정보
- 주민등록번호, 여권번호, 운전면허번호 같은 고유 식별 정보
- 계좌번호, 카드번호, 결제 내역, 급여 자료
- 고객 명단, 상담 기록, 병원·보험·법률 관련 개인 자료
- API 키, 비밀번호, 인증 토큰, 세션 쿠키, SSH 키
- 비공개 계약서, 입찰 자료, 미공개 사업 계획
- 사내 시스템 주소, 관리자 화면 URL, 내부 오류 로그
안전한 입력 방식
민감한 원문을 그대로 넣기보다 필요한 부분만 추려서 질문하는 편이 안전합니다. 예를 들어 “김민수 고객의 2026년 5월 상담 기록을 요약해줘”보다 “고객명과 연락처를 제거한 상담 문장을 항목별로 요약해줘”처럼 익명화한 문장을 쓰는 방식이 좋습니다.
프롬프트 입력 전 10초 점검
1. 사람을 특정할 수 있는 정보가 있는가?
2. 계정·토큰·비밀번호가 포함되어 있는가?
3. 회사 내부 문서나 고객 자료가 원문 그대로 들어가는가?
4. AI 답변이 다른 사람에게 공유되어도 괜찮은가?
5. 대화 기록 저장·학습 사용 설정을 확인했는가?
프롬프트 인젝션처럼 악의적인 지시가 문서나 웹페이지 안에 숨어 있는 상황도 주의해야 합니다. 웹페이지 요약, 이메일 분석, 외부 문서 검토처럼 신뢰하지 않는 자료를 AI에 읽힐 때는 답변을 바로 실행하지 말고 사람이 한 번 더 확인해야 합니다. 프롬프트 인젝션 대응 방법 핵심 대책 을 함께 확인하면 위험 구조를 이해하는 데 도움이 됩니다.
파일 업로드 전 확인해야 할 항목
AI 도구의 파일 업로드 기능은 문서 요약, 표 분석, 계약서 검토, 보고서 작성에 편리합니다. 다만 파일은 프롬프트보다 더 많은 정보를 담고 있습니다. 본문뿐 아니라 숨겨진 시트, 문서 속성, 주석, 변경 이력, 작성자 이름, 이미지 메타데이터까지 함께 올라갈 수 있습니다.
문서 파일 업로드 전
- 원본 대신 복사본을 만들어 필요한 페이지만 남깁니다.
- 문서 속성의 작성자, 회사명, 편집 이력을 확인합니다.
- 워드 문서의 메모, 변경 내용 추적, 숨겨진 텍스트를 제거합니다.
- 엑셀 파일의 숨겨진 시트, 필터 뒤 데이터, 피벗 원본 범위를 확인합니다.
- PDF 파일에 주민번호, 주소, 서명, 계좌번호가 남아 있지 않은지 확인합니다.
- 이미지 파일은 위치 정보와 촬영 기기 정보가 포함될 수 있어 필요하면 메타데이터를 제거합니다.
업로드해도 되는 파일인지 판단하는 기준
공개 문서나 개인 메모는 비교적 부담이 적지만, 고객 자료나 회사 내부 자료는 계정 유형과 이용 약관, 회사 보안 정책을 함께 확인해야 합니다. 개인 계정으로 업무 파일을 올리는 습관은 특히 피해야 합니다. 업무 자료는 회사에서 승인한 계정, 승인된 AI 도구, 정해진 보관 정책 안에서 다루는 것이 안전합니다.
| 파일 유형 | 주의할 부분 | 권장 처리 |
|---|---|---|
| 회의록 | 참석자 이름, 고객명, 내부 의사결정 | 이름과 회사명을 역할명으로 치환 |
| 계약서 | 상대방 정보, 금액, 서명, 계좌 | 조항 일부만 발췌하고 식별 정보 삭제 |
| 엑셀 파일 | 숨겨진 시트, 필터 뒤 원본, 고객 목록 | 분석용 샘플 데이터로 축소 |
| 소스코드 | API 키, .env, 내부 저장소 주소 | 비밀값 제거 후 필요한 함수만 공유 |
브라우저 확장 권한 점검
AI 요약, 번역, 검색, 자동 작성 확장 프로그램은 편리하지만 브라우저 안에서 동작한다는 점을 잊기 쉽습니다. 확장 프로그램이 방문한 사이트의 내용을 읽거나, 탭 정보에 접근하거나, 특정 사이트의 데이터를 변경할 수 있는 권한을 요구한다면 설치 전 한 번 더 확인해야 합니다.
파일 업로드와 브라우저 확장 권한을 함께 확인하는 보조 체크리스트
주의해서 봐야 할 권한 문구
- 방문하는 모든 웹사이트의 데이터를 읽고 변경: 메일, 문서, 관리자 페이지 내용까지 영향을 받을 수 있습니다.
- 탭과 브라우징 활동 접근: 어떤 사이트를 열었는지 파악할 수 있습니다.
- 클립보드 접근: 복사한 비밀번호, 인증 코드, 업무 문장이 노출될 수 있습니다.
- 다운로드 관리: 내려받은 파일명과 동작에 접근할 수 있습니다.
- 특정 사이트 전체 접근: 업무용 SaaS, 메일, 드라이브 권한과 겹치면 위험이 커집니다.
확장 프로그램 설치 전 기준
설치 수가 많다고 항상 안전한 것은 아닙니다. 개발자 정보, 최근 업데이트, 개인정보 처리방침, 요청 권한, 리뷰의 반복 패턴을 함께 보는 것이 좋습니다. 특히 “무료 VPN”, “AI 자동 로그인”, “모든 사이트 자동 요약”처럼 광범위한 권한을 요구하는 확장은 별도 브라우저 프로필에서 먼저 테스트하는 편이 안전합니다.
권장 설정
자주 쓰지 않는 확장은 삭제하고, 필요한 확장도 모든 사이트에서 항상 실행되도록 두기보다 특정 사이트에서만 허용하는 방식이 안전합니다. 개인용 브라우저와 업무용 브라우저 프로필을 분리하면 메일, 드라이브, 결제, 관리자 페이지의 노출 범위를 줄일 수 있습니다.
AI 브라우저와 연결 앱 권한 확인
AI가 브라우저, 메일, 캘린더, 드라이브, 메신저와 연결되면 단순 답변 도구가 아니라 작업 실행 도구에 가까워집니다. 이때는 “무엇을 볼 수 있는가”와 “무엇을 바꿀 수 있는가”를 나눠서 봐야 합니다. 읽기 권한만 필요한 기능에 쓰기 권한까지 허용하면 실수의 영향이 커집니다.
읽기·쓰기·승인 흐름 나누기
- 문서 검색과 요약은 읽기 권한만으로 충분한지 확인합니다.
- 메일 발송, 일정 생성, 파일 삭제처럼 결과가 남는 작업은 실행 전 승인 단계를 둡니다.
- AI가 추천한 내용과 실제 실행 버튼을 분리합니다.
- 계정 연결 후에는 연결된 앱 목록에서 불필요한 접근을 해제합니다.
- 공용 PC나 가족과 함께 쓰는 기기에서는 자동 로그인과 확장 권한을 최소화합니다.
기업용 AI 에이전트나 자동화 도구를 쓰는 경우에는 권한을 더 엄격하게 나눠야 합니다. 읽기·쓰기·승인 흐름을 분리하는 기준은 AI 에이전트 권한 설계 체크리스트 와 함께 보면 이해하기 쉽습니다.
개인 사용자가 바로 적용할 수 있는 2026 체크리스트
모든 보안 설정을 한 번에 끝내려고 하면 오히려 미루게 됩니다. AI 도구를 자주 쓰는 개인 사용자라면 프롬프트, 파일, 확장 권한, 계정 기록, 연결 앱 순서로 점검하는 편이 현실적입니다.
- 프롬프트 입력 전: 이름, 연락처, 계좌, 토큰, 내부 URL을 제거합니다.
- 파일 업로드 전: 원본 대신 복사본을 만들고 필요한 페이지만 남깁니다.
- AI 계정 설정: 대화 기록, 학습 사용, 메모리, 임시 채팅 설정을 확인합니다.
- 브라우저 확장: 모든 사이트 접근 권한을 가진 확장을 줄입니다.
- 연결 앱: 메일, 드라이브, 캘린더 연결 권한을 주기적으로 해제·재승인합니다.
- 업무 자료: 개인 계정 대신 회사에서 승인한 계정과 도구를 사용합니다.
- 공유 전 검토: AI가 만든 요약문에 민감 정보가 다시 포함되지 않았는지 확인합니다.
상황별 우선순위
개인정보가 포함된 문서를 다룰 때
가장 먼저 이름, 전화번호, 주소, 생년월일, 계좌번호, 고유번호를 지워야 합니다. 문서 전체를 올리지 말고 질문에 필요한 문단만 복사하는 방식이 더 안전합니다. 민감도가 높은 자료라면 AI 업로드보다 로컬 문서 편집, 오프라인 마스킹, 승인된 업무용 도구를 우선 고려하는 것이 좋습니다.
업무용 AI 도구를 처음 도입할 때
기능보다 권한 범위를 먼저 봐야 합니다. 누가 어떤 파일을 업로드할 수 있는지, 대화 기록은 얼마나 보관되는지, 외부 공유가 가능한지, 관리자 로그를 확인할 수 있는지 정리해야 합니다. AI가 메일 발송이나 파일 수정까지 할 수 있다면 사람의 승인 단계를 반드시 두는 편이 안전합니다.
브라우저 확장을 많이 설치한 경우
한 번 설치한 확장은 잊히기 쉽습니다. 월 1회 정도 확장 관리 화면을 열어 사용하지 않는 확장을 삭제하고, 남겨둔 확장은 사이트 접근 범위를 줄이는 것이 좋습니다. 특히 은행, 결제, 회사 관리자 화면을 쓰는 브라우저에는 불필요한 AI 확장을 설치하지 않는 편이 안전합니다.
참고자료(외부링크)
자주 묻는 질문
AI 보안은 특별한 전문가만의 일이 아니라 입력 전 10초, 업로드 전 30초, 권한 연결 전 1분을 확인하는 습관에서 시작됩니다.
댓글