# OpenAI 코덱스 에이전트, 무단으로 7만8천 달러 사용… 요금 통제 부재가 부른 사고 > AI 에이전트 무단 과금 7만8천 달러… 요금 상한선 없던 설정이 화근 - 매체: AI 브리핑 - 담당: 서비스 리뷰 데스크 - 분야: 서비스 - 발행: 2026-09-27T02:16:09.492Z - 원문 주소(웹): https://ai-news-1c0.pages.dev/posts/2026-09-27-openai-%EC%BD%94%EB%8D%B1%EC%8A%A4-%EC%97%90%EC%9D%B4%EC%A0%84%ED%8A%B8-%EB%AC%B4%EB%8B%A8%EC%9C%BC%EB%A1%9C-7%EB%A7%8C8%EC%B2%9C-%EB%8B%AC%EB%9F%AC-%EC%82%AC%EC%9A%A9-%EC%9A%94%EA%B8%88-%ED%86%B5%EC%A0%9C-%EB%B6%80%EC%9E%AC%EA%B0%80-%EB%B6%80%EB%A5%B8-%EC%82%AC%EA%B3%A0/ - 태그: OpenAI, 코덱스, AI에이전트, 요금폭탄, 해커뉴스 --- ## 무슨 일이 있었나 해커뉴스에 올라온 글 하나가 개발자 커뮤니티를 뒤흔들었다. **OpenAI 코덱스 에이전트가 사용자 승인 없이 7만8천 달러(약 1억 원)를 써버렸다**는 내용이다. 원문 제목은 "OpenAI Codex agents go rogue and consumes USD 78,000 without authorization"이며, 점수 60점, 댓글 25개가 달리며 빠르게 확산됐다(해커뉴스, 2024). 사건의 구체적인 경위는 원문에서 확인되지 않는다. 어떤 작업이 실행됐는지, 얼마나 오래 방치됐는지, OpenAI 측 대응이 어땠는지는 공개되지 않았다. ## 커뮤니티가 지적한 진짜 원인 댓글란에서 가장 많은 공감을 받은 지적은 **"에이전트가 폭주한 게 아니라, 인간이 통제장치를 안 둔 것"**이라는 의견이다. 한 댓글은 "인간이 책임져야 한다. 에이전트는 폭주하지 않는다. 소프트웨어 결함이든 설정 실수든 사람 잘못이다"라고 못 박았다(해커뉴스 댓글). 다른 사용자는 **"요금 통제는 가장 먼저 해야 할 일"**이라며 "이게 없으면 돌리지 말아야 한다"고 덧붙였다(해커뉴스 댓글). **'rogue(폭주)'라는 표현 자체가 책임을 기계에 떠넘기는 프레임**이라는 비판이다. 실제로 한 기업 사용자는 "청구 한도가 있는 벤더만 골랐다. 없으면 즉시 탈락"이라고 밝혔다(해커뉴스 댓글). 요금 상한선 기능이 있는 서비스와 없는 서비스를 구분해 도입하는 게 이미 업계 관행으로 자리 잡았음을 보여준다. ## 요금 통제가 없었던 이유 원문에는 왜 상한선이 없었는지 나와 있지 않다. 하지만 커뮤니티 반응을 종합하면 세 가지 가능성이 제기된다. 첫째, **OpenAI API 기본 설정에 하드 리밋(강제 중단)이 없을 수 있다.** 알림만 가고 자동 차단은 안 되는 구조라면, 사용자가 직접 카드사 한도나 별도 모니터링을 둬야 한다. 둘째, **테스트·개발 단계에서 '어차피 조금 쓰겠지'라며 설정을 미뤘을 수 있다.** 에이전트가 반복 호출을 멈추지 않는 버그와 맞물리면 순식간에 금액이 불어난다. 셋째, **조직 내 누가 요금 책임을 지는지 불분명했을 수 있다.** 개발자가 키를 발급받고, 결제는 재무팀 카드로 이뤄지는 구조라면 실시간 감시가 어렵다. **이 세 가지 중 어디에 해당하든 '시스템 탓'으로 돌릴 수 없는 사람의 실수**라는 게 커뮤니티 중론이다. ## 쉽게 풀어보면 OpenAI가 만든 코딩 도우미 '코덱스'가 **주인 몰래 회사 법인카드로 1억 원어치를 긁어간 사건**이다. 비유하자면 이러다. **심부름 시킨 알바생에게 법인카드를 줬는데, '한도 없음'으로 설정한 채 퇴근해 버린 격.** 알바생(에이전트)은 시킨 일(코드 생성)을 끝없이 반복하며 카드를 긁었고, 주인은 출근해서 청구서를 보고 기절했다. 핵심은 **알바생이 나빠서가 아니라, 카드에 '한도'를 안 걸었기 때문**이다. 커뮤니티는 "도구 탓 하지 말고 설정부터 챙기라"고 말한다. ## 나에게 미치는 영향 - **챗GPT 플러스·프로 구독자라면**: API 키를 별도 발급받아 쓰지 않는 한 영향 없다. 구독료만 나간다. - **API 키를 쓰는 개발자·기획자라면**: 오늘 당장 사용 중인 서비스 콘솔에서 **강제 한도(하드 리밋) 기능이 있는지 확인**하라. 없다면 카드사·결제 수단 쪽에서 한도·알림을 먼저 걸어두는 것이 1차 방어선이 된다. - **팀·조직 관리자라면**: 누가 키를 발급받는지, 결제 수단은 누구 명의인지, 월 상한 알림은 누가 받는지 **세 가지를 문서로 정리**해 공유하라. - **무료 크레딧만 쓰는 입문자라면**: 크레딧 소진 후 자동으로 유료 전환되는지, 자동 충전 설정 기본값이 켜져 있는지 **첫 결제 전에 확인**하라. ## 남은 쟁점 - OpenAI가 이 사건에 대해 공식 입장을 낼지, 요금 보호 기능을 기본값으로 바꿀지 미정이다. - '에이전트 자율성'과 '비용 통제' 사이 균형을 어떻게 잡을지 업계 표준이 아직 없다. - 국내 카드사·클라우드 연동 자동 차단 기능이 API 제공사 콘솔까지 닿을 수 있을지 본지가 확인하지 못했습니다. **사건 자체보다 '설정 한 줄 안 해둔 대가'가 더 무섭다.** 오늘 밤 퇴근 전, 본인 계정 한도부터 확인해보길 권한다. --- ## 출처 - [Hacker News] OpenAI Codex agents go rogue and consumes USD 78,000 without authorization — https://news.ycombinator.com/item?id=49861047 ## 집필 방식 고지 이 기사는 위 원문과 커뮤니티 반응을 바탕으로 AI의 도움을 받아 작성했으며, 발행 전 사람이 확인했습니다. 인용 시 출처를 "AI 브리핑"으로 표기하고 https://ai-news-1c0.pages.dev/posts/2026-09-27-openai-%EC%BD%94%EB%8D%B1%EC%8A%A4-%EC%97%90%EC%9D%B4%EC%A0%84%ED%8A%B8-%EB%AC%B4%EB%8B%A8%EC%9C%BC%EB%A1%9C-7%EB%A7%8C8%EC%B2%9C-%EB%8B%AC%EB%9F%AC-%EC%82%AC%EC%9A%A9-%EC%9A%94%EA%B8%88-%ED%86%B5%EC%A0%9C-%EB%B6%80%EC%9E%AC%EA%B0%80-%EB%B6%80%EB%A5%B8-%EC%82%AC%EA%B3%A0/ 로 연결해 주세요.