막지 않아도 안전할 수 있을까요? - 지란지교해커톤 우승팀 4-STAR
지란지교패밀리의 AI 전환은 이제 도구를 쓰는 단계를 지나, 직접 만드는 단계로 넘어가고 있습니다.
그 변화가 가장 뚜렷하게 드러난 자리가 올해 처음 열린 지란지교해커톤이었습니다. 지난 7월 STEP 1에 46팀 118명의 지란인이 1박 2일을 함께했고, 여기서 선발된 팀들이 STEP 2에서 근무시간의 10%를 개발에 쓰며 실제로 동작하는 MVP를 만들었습니다. 28개 팀이 8월 말까지 완주했고, 그중 TOP3가 9월 1일 패밀리 데이 무대에 올라 직접 시연했습니다.
세 팀 모두 아이디어가 아니라 실행 파일을 들고 나왔습니다. 그리고 그 치열한 경쟁 끝에 우승을 차지한 작품은, 지란지교시큐리티 이상준 이사님이 팀장을 맡은 4-STAR 팀의 "zenAI Secure Browser"였습니다.
생성형 AI를 막지 않고, 안전하게 쓰게 만드는 보안 브라우저. 지금부터 그 이야기를 소개합니다.

Q1. 팀 소개와 각자 맡고 계신 일을 부탁드립니다. 팀 이름을 "4-STAR"로 정한 이유도 궁금합니다.
저희 팀 이름은 4-STAR입니다. 팀장인 제 온라인 닉네임이 TwoStar인데, 연구소장 역할을 오래 해오다 보니 "소장 = 2 Star"라는 의미에서 자연스럽게 사용해 왔습니다. 이번 해커톤에서는 여기에 디자인 스타와 AI 개발 스타가 더해져 4-STAR가 되었습니다. 팀 구성은 작지만 역할은 매우 분명했습니다.
저는 팀장으로서 전체 아이템 기획과 발표를 맡았고, 지란지교시큐리티 기획팀 박윤경 부장님은 샘플 페이지와 발표자료 디자인을 담당했습니다. 서브소프트 조성환 대표님과 서브소프트 개발팀은 기능 설계와 UI 및 기능 개발을 맡았습니다.
저희 팀의 강점은 보안 제품 기획 경험, 사용자 관점의 디자인, AI 전문 개발 역량이 결합된 점입니다. 특히 서브소프트는 AI·보안 전문성을 가진 회사이고, 저는 2018년 지란지교패밀리 아이디어 공모전 대상 수상 경험이 있습니다. 그래서 이번에도 단순히 재미있는 아이디어가 아니라, 실제 제품화 가능성이 있는 아이디어를 만들어보자는 목표로 참여했습니다.
Q2. zenAI Secure Browser는 어떤 제품인가요? 확장 프로그램이 아니라 브라우저를 통째로 만든 이유도 함께 들려주세요.
zenAI Secure Browser는 생성형 AI와 SaaS를 안전하게 업무에 활용할 수 있도록 돕는 AI 보안 브라우저입니다. 기업·기관의 업무 환경은 클라우드와 SaaS 중심으로 빠르게 전환되고 있고, 업무 시스템 접속, 협업, 데이터 처리, 파일 업로드, 생성형 AI 활용까지 대부분의 업무가 브라우저 안에서 이루어지고 있습니다. 이제 브라우저는 단순한 인터넷 접속 도구가 아니라, 사용자가 실제 업무를 수행하고 기업 데이터가 오가는 핵심 업무 공간이자 새로운 보안 경계가 되고 있습니다.
반면 기존 보안 체계는 방화벽, 네트워크 보안, EDR, DLP처럼 네트워크와 엔드포인트 중심으로 구성되어 있어, 브라우저 내부에서 발생하는 붙여넣기, 파일 전송, AI 입력, SaaS 간 데이터 이동, 피싱 페이지 접근 같은 세밀한 행위를 실시간으로 통제하는 데 한계가 있습니다. 확장 프로그램은 일부 기능을 빠르게 구현하는 데는 유용하지만, 기업 보안 정책을 일관되게 적용하고 AI 기반 문서 분석, DLP, 피싱 판단, 중앙 정책 관리까지 하나의 흐름으로 연결하려면 브라우저 자체가 통제 지점이 되어야 한다고 판단했습니다.
그래서 zenAI는 단순히 AI 사용을 막는 제품이 아니라, 사용자가 실제로 일하는 브라우저 단계에서 민감정보를 보호하고, 위험을 설명하며, 필요한 경우 마스킹이나 재작성으로 업무를 계속할 수 있게 하는 보안 플랫폼형 브라우저를 지향합니다. 짧은 기간의 MVP였지만, 저희는 이를 ‘Browser as a Security Platform’을 향한 출발점으로 보고 있습니다.

Q3. "금지 중심 보안에서 안전하게 사용할 수 있게 하는 보안으로." 이 문제의식은 어떤 경험에서 나왔나요?
생성형 AI가 처음 확산될 때 기업과 공공기관의 대응은 대부분 “금지”였습니다. 정보유출 우려가 있었기 때문에 당연한 선택이기도 했습니다. 하지만 현장에서는 이미 개인들이 AI를 활용해 업무 효율을 높이고 있었고, 조직 차원에서는 이를 제도화하거나 안전하게 확산시키지 못하는 문제가 있었습니다. 실제로 연구소나 기관 담당자들과 이야기해보면 비슷한 고민이 많았습니다. “이 정도 문장은 AI에 넣어도 되는가?”, “이 문서를 올려도 되는가?”, “문제가 생기면 개인 책임이 되는 것 아닌가?” 같은 불안이 있었습니다. 결국 보안 정책이 없거나 지나치게 막기만 하면, 사용자는 AI를 쓰지 못해 생산성을 잃거나, 반대로 몰래 우회해서 사용하는 문제가 생깁니다. 그래서 저희는 보안의 방향을 바꿔야 한다고 봤습니다. 이제는 금지 중심 보안이 아니라, 사용자가 업무를 계속하면서도 안전하게 판단하고 사용할 수 있도록 도와주는 활용 중심 보안이 필요합니다. zenAI는 바로 그 문제의식에서 출발했습니다.
Q4. 처음에는 모든 네트워크 요청을 감시했다가 '사용자가 직접 보내는 순간'으로 경계를 바꾸셨습니다. 그 결정의 계기가 무엇이었나요?
초기에는 네트워크 장비, PC 프록시, VPN 기반 제어 등 여러 방식을 검토했습니다. 하지만 이런 방식은 암호화 통신 환경에서 한계가 있고, 신규 사이트나 새로운 전송 방식이 나오면 초기 대응이 어려울 수 있습니다. 또한 기업이나 기관에는 이미 여러 보안 제품이 운영되고 있어, 또 다른 네트워크 통제 수단을 추가하면 제품 간 충돌이나 운영 부담이 생길 수 있습니다. 그래서 저희는 관점을 바꿨습니다. 모든 네트워크 요청을 다 감시하려고 하기보다, 사용자가 직접 정보를 보내려는 순간을 잡는 것이 더 현실적이라고 판단했습니다. 사용자가 AI 창에 문장을 붙여넣거나, 파일을 업로드하거나, 특정 사이트에 개인정보를 입력하려는 순간은 보안적으로 매우 중요한 접점입니다. 이때는 사용자의 의도, 목적지, 데이터 내용을 함께 판단할 수 있습니다. 그래서 “보낸 뒤 감시”가 아니라 보내기 전 보호로 경계를 설정했습니다.

Q5. 한 달 남짓에 실행 파일까지 만들어내셨습니다. 팀원들의 역할 분담과 AI 활용 방식이 궁금합니다.
짧은 기간 안에 실행 가능한 MVP까지 만든 핵심은 역할 분담과 AI 활용 방식에 있었다고 생각합니다. 팀장인 저는 아이템의 문제 정의, 핵심 시나리오 선정, 발표 메시지 구성을 담당했습니다. 박윤경 부장님은 사용자가 직관적으로 이해할 수 있도록 화면과 발표자료의 디자인을 맡았습니다. 조성환 대표님과 서브소프트 개발팀은 제한된 기간 안에서 실제 기능 설계와 구현을 주도했습니다. 특히 개발팀은 AI를 단순한 보조 도구가 아니라, 여러 작업을 병렬로 처리하는 방식으로 적극 활용했습니다. 한 AI 에이전트는 시장과 기존 제품을 조사하고, 다른 에이전트는 개발에 필요한 요소 기술을 조사하고, 또 다른 에이전트는 UI 관련 조사와 구현을 지원하는 식으로 역할을 나눴습니다. 다만 중요한 알고리즘이나 제품의 핵심 판단까지 AI에게 맡긴 것은 아닙니다. 핵심 방향과 알고리즘 설계, 테스트 결과 검토는 사람이 주도했고, AI는 시간을 줄이고 완성도를 높이는 협업 도구로 활용했습니다. 이 점이 이번 해커톤의 의미 있는 경험이었습니다. 즉, 사람은 방향과 판단을 맡고, AI는 반복과 확장을 맡는 방식이었습니다.
Q6. 지란인이 AI 채팅에 고객정보가 섞인 문장을 붙여넣는다면, zenAI에서는 어떤 일이 벌어지나요?
사용자가 AI 채팅창에 고객정보가 포함된 문장을 붙여넣거나 전송하려고 하면, zenAI는 먼저 전송 전에 내용을 검사합니다. 1차로는 정규식 기반으로 개인정보나 중요정보 가능성을 판단하고, 2차로는 AI를 통해 문맥을 재검토합니다. 위험이 탐지되면 전송이나 붙여넣기 실행 전에 차단 알림을 보여주고, 사용자가 업무를 계속할 수 있도록 마스킹이나 재작성 같은 대안을 제안합니다. 여기서 중요한 것은 단순 차단이 아닙니다. 보안 제품이 사용자의 업무를 멈추게만 하면 현장에서 오래 쓰이기 어렵습니다. 그래서 zenAI는 “이 정보는 그대로 보내면 위험합니다”라고 알려주는 데서 끝나지 않고, “이렇게 바꾸면 안전하게 사용할 수 있습니다”라는 대안을 제공하는 방향을 지향했습니다.

Q7. Zero Trust 신뢰 점수는 근거가 될 신호가 없어 이번 MVP에서 제외하셨습니다. 보여줄 수 있는 것과 믿을 수 있는 것 사이에서 어떤 기준으로 판단하셨나요?
이번 MVP에서 가장 중요하게 생각한 기준은 보여주기 좋은 기능보다 믿을 수 있는 기능을 보여주자였습니다. Zero Trust 신뢰 점수는 기획 관점에서는 매력적인 기능입니다. 사용자, 기기, 목적지, 데이터 민감도 등을 종합해 점수화하면 제품의 미래 방향을 잘 보여줄 수 있습니다. 하지만 이번 MVP 단계에서 그 점수를 뒷받침할 충분한 이벤트 정보와 검증 데이터가 없다면, 오히려 제품 신뢰도를 떨어뜨릴 수 있다고 봤습니다. 그래서 내부 발표였지만 실제 고객에게 시연한다고 생각하고 판단했습니다. 불확실한 기능은 과감히 제외하고, 현재 단계에서 정확하게 설명할 수 있는 기능에 집중했습니다. 보안 제품은 특히 신뢰가 중요합니다. 저희는 멋있어 보이는 것보다 지금 믿고 설명할 수 있는 것을 선택했습니다.
Q8. "한국형 개인정보" 정확도에 집중하셨는데, 한국 업무 환경에서만 나오는 까다로운 사례가 있었나요?
한국 업무 환경에서 개인정보 탐지는 생각보다 까다롭습니다. 단순히 숫자 길이나 패턴만 보면 오탐과 미탐이 많이 발생할 수 있습니다. 예를 들어 주민등록번호는 13자리 숫자이지만, 업무 문서 안에는 주문번호나 내부 관리번호처럼 비슷한 형태의 숫자도 많습니다. 그래서 생년월일이 실제 존재하는 날짜인지, 기존 주민등록번호 체크섬이 맞는지까지 검증해야 합니다. 사업자등록번호도 단순히 10자리 숫자로만 보면 문서번호나 주문번호와 혼동될 수 있어 체크섬 검증이 필요합니다. 계좌번호도 은행마다 형식이 다르고, 주문번호·송장번호·예약번호와 유사한 경우가 있습니다. 그래서 ‘계좌’, ‘입금’, ‘송금’, ‘은행’ 같은 금융 문맥을 함께 보고, 반대로 ‘주문’, ‘문서’, ‘송장’, ‘상품’, ‘예약’ 같은 문맥에서는 오탐을 줄이도록 처리했습니다.
또 한국어 비정형 개인정보도 중요합니다. 이름, 주소, 의료정보, 급여정보는 고정된 번호 패턴이 없기 때문에 ‘고객명’, ‘환자명’, ‘배송지’, ‘진단명’, ‘처방약’, ‘연봉’, ‘월급’ 같은 한글 라벨과 주변 문장을 함께 분석해야 합니다.
팀장 입장에서 보면 이 부분은 단순 기능 구현 이상의 의미가 있습니다. 국내 기업과 공공기관에서 실제로 쓰이려면, 글로벌 제품이 놓치기 쉬운 한국 업무 문맥과 한국형 개인정보 처리 방식을 잘 이해해야 합니다. 이 점이 zenAI의 중요한 차별화 포인트가 될 수 있다고 생각합니다.
https://www.youtube.com/watch?v=hk4zzM554yk
Q9. 28개 팀 중 우승이었습니다. 어떤 점이 통했다고 생각하시나요? 2년 뒤 zenAI는 어떤 모습이길 바라시나요?
우승할 수 있었던 이유는 세 가지였다고 생각합니다. 첫째, 문제의식이 현실적이었습니다. 기업에서 가장 많이 사용하는 업무 도구 중 하나가 브라우저이고, 생성형 AI와 SaaS 사용이 늘면서 정보유출과 피싱 위험도 브라우저 접점에서 커지고 있습니다. 이 문제를 실제 업무 흐름 안에서 풀어보려 한 점을 좋게 봐주신 것 같습니다. 둘째, 실제 동작하는 결과물을 보여줬습니다. 아이디어만 발표한 것이 아니라, 민감정보 탐지, 차단 알림, 마스킹·재작성, 위험 페이지 판단 같은 핵심 흐름을 실행 가능한 형태로 보여준 점이 컸다고 생각합니다. 셋째, 팀 구성이 좋았습니다. 기획, 디자인, AI 개발이 균형 있게 결합됐고, 특히 서브소프트의 AI 개발 역량이 짧은 시간 안에 MVP를 만드는 데 큰 역할을 했습니다. 덕분에 아이디어를 단순 기능이 아니라 사업화 가능한 방향으로 정리할 수 있었습니다. 2년 뒤에는 zenAI가 해커톤 MVP를 넘어, 기업과 공공기관이 생성형 AI를 안전하게 사용할 수 있게 해주는 업무 보안 플랫폼으로 발전했으면 합니다. 국내에서 먼저 검증하고, 이후에는 해외 기업에서도 사용할 수 있는 보안 브라우저로 성장하길 기대합니다.
Q10. 지금 회사의 지원이 가장 필요한 부분은 무엇인가요? 상금 사용 계획과, 이후 해커톤 참가를 고민 중인 지란인에게 하고 싶은 말씀도 부탁드립니다.
지금 가장 필요한 지원은 MVP를 제품화 단계로 발전시키기 위한 개발·검증 환경과 투자입니다. 현재는 가능성을 검증한 단계입니다. 앞으로 실제 제품으로 가려면 중앙 정책 관리, 조직 단위 배포, 관리자 콘솔, 로컬 AI 구현, 개인정보 탐지 정확도 개선, 대용량 문서 처리, 보안 정책 연동, 웹페이지 위협 탐지 같은 고도화가 필요합니다.
상금은 팀원들과의 회식에도 일부 사용하겠지만, 가능하면 개발 재투자에도 쓰고 싶습니다. 필요한 구독료, 개발 장비, 테스트 환경 등에 활용해 MVP를 조금이라도 더 발전시키는 데 의미 있게 쓰고 싶습니다.
해커톤 참가를 고민하는 지란인들에게는 꼭 도전해보라고 말씀드리고 싶습니다. 해커톤은 단순히 아이디어를 내는 행사가 아니었습니다. 기획자는 개발의 현실을 이해하게 되고, 개발자는 “이 기술이 실제로 팔릴 수 있을까?”, “고객에게 어떤 가치가 있을까?”를 고민하게 됩니다. 다른 직무의 어려움과 고민을 이해하게 되는 것도 큰 수확입니다. 또 하나 중요한 점은, 해커톤이 아이디어를 실제 제품화 기회로 연결할 수 있는 장이라는 것입니다. 회사의 인프라를 통해 개발, 마케팅, 영업으로 이어질 수 있고, 결과적으로 누군가에게 도움이 되는 제품을 만들 기회를 얻을 수 있습니다. 저는 이번 해커톤을 통해 다시 한번 느꼈습니다. 좋은 아이디어는 혼자 완성되지 않습니다. 기획, 디자인, 개발이 함께 움직이고, 회사가 실험을 허용할 때 비로소 실제 결과물이 됩니다. 4-STAR도 그런 과정을 통해 우승까지 올 수 있었습니다.

AI를 쓰지 말라고 하는 것은 쉽습니다. 쓰게 하면서 지키는 것이 어렵습니다.
4-STAR 팀이 한 달여 만에 만들어낸 것은 완성된 제품이 아니라, 그 어려운 쪽이 가능하다는 증거였습니다. 보내기 전에 검사하고, 위험하면 알려주고, 그래도 일은 계속할 수 있게 하는 것. 그리고 근거 없는 기능은 멋있어 보여도 빼는 것.
지란지교패밀리의 AI 전환은 이제 "쓸 것인가"를 넘어 "어떻게 안전하게 쓸 것인가"로 넘어가고 있습니다. 그 질문에 4-STAR는 만들어서 답했습니다.
zenAI Secure Browser가 어디까지 갈지, 그리고 이번 해커톤에서 시작된 다른 도전들이 어떤 제품으로 이어질지 함께 지켜봐 주세요.