2026년 5월 27일 노드 15개 #tech#ai#research
에이전트 신뢰 경계
MCP 기반 AI 에이전트가 공급망·프로토콜·도구로부터 신뢰를 어떻게 상속하는지, 그리고 어떤 격리 프리미티브가 실제로 피해 반경을 되밀어내는지 그린 지도.
브리프 전문
AI 에이전트는 여러 곳에서 동시에 신뢰를 상속한다, 모델 벤더, 프레임워크, MCP 서버, 모든 npm/pypi 의존성, 모든 도구 매니페스트. 이 중 어느 한 계층만 무너져도 에이전트는 공격자의 의도대로 행동한다. 신뢰 경계는 더 이상 벽이 아니라 그래프가 되었다.
공격 표면이 된 공급망 #
오픈소스 패키지는 이제 거의 모든 에이전트 경로 안에 들어와 있다. 단 하나의 오염된 의존성이 LLM 기반 워크플로우 안에서 인가된 동작으로 둔갑한다. 에이전트가 그 패키지를 자기 런타임과 똑같이, 완전히 신뢰하는, 대상으로 다루기 때문이다.
미니 샤이훌루드 #
2026-04-29 SAP CAP 패키지 4개로 시작해 몇 주 만에 160개 이상의 npm 패키지로 번졌다. 설치 머신의 /proc/{pid}/mem에서 AWS·Azure·GCP·Kubernetes 토큰을, 특히 MCP와 Claude 설정 파일까지 직접 읽어낸다.
Starlette CVE-2026-48710 #
BadHost가 공개한 Starlette ≤1.0.0의 결함, 주간 다운로드 3억 2,500만 건. FastAPI, vLLM, LiteLLM, 그리고 대부분의 Python MCP 서버가 영향을 받는다. 널리 쓰이는 에이전트 스택의 전이 의존성 하나가 곧 동일한 취약점이 도처에 동시에 존재한다는 뜻이다.
악성 패키지의 규모 #
Sonatype 2026 보고서: 2025년에 신규 악성 패키지 45만 4,600개가 집계됐고, 그중 99%가 npm, 전년 대비 75% 증가했다. 오염된 의존성의 기저 발생률은 더 이상 꼬리 위험이 아니라, 오픈 생태계를 쓰는 데 따르는 비용의 일부다.
프로토콜 차원의 노출 #
MCP는 도구가 모델에 닿는 방식을 바꿔놓았다. 정적이고 검증된 API 대신, 에이전트는 이제 임의의 서버에 직접 연결한다. 프로토콜 그 자체가 새로운 노출 표면이 된다, 허술한 전송 계층, 약한 인증 기본값, 모호한 서버 신원.
Anthropic SDK STDIO 결함 #
OX Security 공개(2026-04-15): 약 20만 개의 MCP 서버가 기본-신뢰 가정을 둔 채 STDIO 전송으로 노출됐다. Anthropic은 이 동작을 설계 의도로 분류했다, 보안 경계를 배포자에게 떠넘긴 것이다.
인젝션 상승효과 #
arxiv:2601.17549에 따르면 MCP 도구를 추가하면 비-MCP 통합 대비 적대적 프롬프트의 성공률이 23~41% 높아진다. 에이전트의 행동 공간이 풍부할수록, 공격자는 한 번 주입한 명령 하나로 더 많은 것을 표현할 수 있다.
무엇이 실제로 피해를 가두는가 #
방어는 '아무것도 신뢰하지 말라'는 구호에서 구체적 프리미티브로 옮겨간다: 권한 격리, 범위가 제한된 시크릿, 서명된 도구 매니페스트, 모델 출력과 도구 실행 사이의 콘텐츠 방화벽. 목표는 침해를 측면으로 번지게 하지 않고 국소적으로 묶어두는 것이다.
권한 격리 #
각 MCP 서버에는 가능한 한 가장 좁은 권한만 부여한다: 기본은 읽기 전용, 셸 없음, 선언하지 않는 한 네트워크 송출 없음. 모델은 마스터 자격증명을 결코 쥐지 않고, 단일 작업에 묶인 중개 토큰만 쥔다.
시크릿 범위 제한 #
클라우드·Kubernetes·소스 컨트롤 토큰은 MCP 설정 파일이나 모델과 공유되는 환경 변수에 절대 두지 않는다. 수명이 짧은 OIDC 교환과 도구별 토큰은 탈취된 자격증명의 효용을 떨어뜨리고 폐기를 더 쉽게 만든다.
서명된 도구 매니페스트 #
도구 매니페스트, MCP 서버, 프롬프트 템플릿은 서명되고 버전이 고정된다. 새 MCP 서버를 끌어오는 일은 새 코드 의존성을 채택하는 것과 동일한 신뢰 절차를 거쳐야 한다. '설치하고 바로 실행'으로 끝나선 안 된다.
OWASP Agentic Top 10 #
OWASP의 에이전틱 top-10은 반복되는 실패 양상을 정리한다: 도구 오염, 신원 위조, 메모리 오염, 과도한 자율성. 체크리스트라기보다, 여러 팀이 에이전트 위협을 함께 논의하기 위한 공통 어휘로서 유용하다.
배포자가 떠안는 공동 책임 #
Anthropic의 입장에 대한 Backslash의 해석: 네 계층 중 셋(호스트, 배포, 도구 생태계)은 모델 벤더가 아니라 배포자의 몫이다. MCP 보안을 벤더의 문제로 치부하는 것은 구조적으로 틀렸다.
인접 신호로서의 UX 반발 #
2026년 5월 DuckDuckGo의 설치 30% 급증, 그리고 일일 5,000만 건의 쿼리를 처리하는 Brave는 사용자들 역시 제약 없는 AI 표면을 거부하고 있음을 시사한다. 통제되지 않는 에이전트 행동을 둘러싼 엔지니어링 측 신뢰 위기가 시장 측에서 메아리친 것이다.
open_in_new startupxo.com/ko/news/2026/05/ai-search-rejection-duckduckgo-momentum