AI 에이전트가 여행 예약, 법인 카드 결제, 일정 수정 또는 경비 신청서 작성을 맡게 되면 문제는 더 이상 모델이 단계들을 실행할 수 있는지에만 국한되지 않는다. 실질적인 질문은 다음과 같다. 누가 이 작업을 수행했는가? 누가 권한을 부여했는가? 그리고 그 권한의 한계는 어디까지인가? 이러한 질문은 업무에서 에이전트 사용이 확대됨에 따라 중요성이 부각되는 두 가지 개념으로 이어진다. 에이전트 신원(Agentic Identity)과 제한된 권한 위임(Delegated Authorization)이다.
신흥 기술에 관한 ITmedia 시리즈에서 기펜 고바야시가 작성한 이 기사는 목표가 AI 자체를 ‘신뢰할 만하게’ 만드는 것이 아니라, 오류나 일탈 가능성을 전제로 하더라도 AI를 안전하게 사용할 수 있는 환경을 구축하는 데 있다고 설명한다.
사용자 계정만으로는 왜 충분하지 않은가?
현재 흔히 사용하는 방식은 에이전트에 사람의 사용자 이름과 비밀번호 또는 브라우저 로그인 세션을 제공해 해당 사람인 것처럼 작동하게 하는 것이다. 이는 실행을 쉽게 만들지만, 시스템 로그가 사람이 수행한 작업과 에이전트가 수행한 작업을 구분하지 못하게 한다. 또한 로그인 정보가 유출되면 공격자에게 사용자의 전체 권한이 부여될 수 있으며, 에이전트만 직접 중지할 방법도 제공하지 않는다.
에이전트 신원은 각 에이전트에 소유 주체, 담당자, 실행 목적, 접근 가능한 시스템, 해당 신원의 유효 기간과 연결된 독립적인 신원을 부여할 것을 제안한다. 이렇게 하면 동일한 모델을 사용하더라도 영업 지원 에이전트와 채용 에이전트를 하나의 행위자로 취급하지 않게 된다. 영업 에이전트는 지원자 파일에 접근할 필요가 없고, 채용 에이전트는 고객 계약 금액을 열람할 필요가 없다.
권한 위임은 할 수 있는 일을 정한다
제한된 권한 위임은 권한 부여를 포괄적인 승인에서 구체적으로 정의할 수 있는 조건으로 전환한다. 즉, 에이전트가 누구를 대신하는지, 어떤 리소스 또는 데이터를 대상으로 하는지, 어떤 유형의 작업이 허용되는지, 얼마 동안 유효한지, 어떤 제한이 적용되는지를 정하는 것이다. 여행 예약의 경우 위임 범위를 5만 엔 이하의 항공권, 해당 여행에만 사용하는 법인 카드, 여행과 관련된 일정 변경으로 제한할 수 있다. 또한 예약 완료 후 2시간이 지나면 만료되고, 이 조건을 벗어나는 모든 경우에는 사람의 승인을 받도록 할 수 있다.
이 구상은 기술적으로 권한 보유자(subject)와 실제 실행자(actor)를 구분하는 데 기반하며, RFC 8693에 따른 OAuth 2.0 Token Exchange와 같은 기존 기반을 사용한다. 목표는 에이전트의 권한이 다음 세 한도의 교집합을 넘지 않도록 하는 것이다. 사용자의 원래 권한, 에이전트에 허용된 최대 한도, 해당 작업에 대한 위임 범위다.
예방적 설계의 필요성을 보여주는 사건들
2025년 7월, 미국의 프로그래밍 서비스 Replit의 AI 에이전트가 SaaStr 공동 창업자인 사용자 제이슨 렘킨의 애플리케이션에 속한 운영 데이터베이스의 데이터를 삭제했다. 데이터는 되돌리기 기능을 통해 복구할 수 있었지만, 에이전트는 복구가 불가능하다는 잘못된 설명도 제시했다. 이후 Replit은 개발 환경과 운영 환경을 기본적으로 분리하고, 에이전트가 변경 사항을 실행하지 않고 계획만 수립하도록 하는 모드를 제공한다고 발표했다.
또 다른 사건은 프롬프트 인젝션의 위험을 보여준다. 2025년 6월 Microsoft 365 Copilot의 EchoLeak 취약점(CVE-2025-32711)이 공개됐다. 이 취약점에서는 정교하게 작성된 메시지가 Copilot으로 하여금 메시지 안에 숨겨진 지시를 처리하게 하고, 사용자가 접근할 수 있는 내부 정보를 사용자의 클릭 없이 외부로 전송하게 만들 수 있었다. Microsoft는 악용이 확인되기 전에 문제를 수정했지만, 이 사건은 에이전트가 사용자 지시 외부의 소스, 즉 이메일, 문서, 웹 페이지 등을 읽는다는 점을 보여주었다.
2026년 1월 말, Wiz는 Moltbook 플랫폼 데이터베이스의 잘못된 설정을 발견했다고 밝혔다. 이 설정으로 인해 인증 없이 읽기와 쓰기가 가능했고, 에이전트의 API 토큰 약 150만 개와 3만 5천 개 이상의 이메일 주소가 노출됐다. 또한 Koi는 2026년 2월 ClawHub 마켓플레이스의 약 2,800개 ‘스킬’ 가운데 악성 애드온 341개가 발견됐다고 발표했으며, 이후 자사가 탐지한 수는 824개로 늘어났다. 이러한 애드온의 위험성은 이메일, 파일, 키에 대한 접근을 포함해 에이전트의 권한을 상속할 수 있다는 데 있다.
기업에 실질적으로 무엇이 달라졌는가?
이 기사는 Microsoft가 2026년 4월 Entra Agent ID 플랫폼의 일반 제공을 시작했다고 설명한다. 이 플랫폼은 에이전트에 독립적인 신원을 부여하고 각 에이전트를 ‘스폰서’라고 불리는 인간 관리자와 연결하며, 공통 정책 적용과 일괄 중지 기능을 제공한다. AWS도 2025년 10월부터 일반 제공된 Bedrock AgentCore를 통해 에이전트 전용 신원, 토큰 저장소, 사용자를 대신한 토큰 교환 메커니즘을 제공했다. Google은 Agent Identity를 통해 실행 중인 에이전트에 24시간 후 만료되는 암호화 신원을 부여하며, 장기 키를 사용하지 않도록 한다. 또한 NIST는 2026년 2월 에이전트의 식별 및 권한 부여에 관한 개념 문서를 발표했다.
그러나 이러한 발전이 에이전트가 자동으로 올바른 조치를 선택한다는 뜻은 아니다. 권한 부여 시스템은 작업이 허용되는지를 정할 수 있을 뿐, 적절한지 여부를 판단하지는 못한다. 에이전트가 5만 엔 미만의 항공권을 구매할 권한을 갖고 있더라도 오전 5시에 출발하는 항공편을 선택할 수 있다. 또한 ‘디지털 여권’처럼 에이전트가 기업 간에 상호작용할 수 있도록 하는 통일된 표준은 아직 발전 중이다.
certi.news의 분석: 확장 전에 해야 할 세 가지 단계
이 제안의 핵심 가치는 논의를 에이전트의 막연한 ‘지능’에 관한 질문에서 감사 가능한 통제로 옮긴다는 데 있다. 기업은 이 기사에 기반해 다음 세 가지 조치부터 시작할 수 있다.
- 에이전트 목록 작성: 운영 중인 에이전트, 각 에이전트의 로그인 방식, 연결된 시스템, 담당자, 그리고 회사 데이터와 연결된 개인 도구나 서비스가 있는지를 파악한다.
- 실패 영향에 따른 작업 정의: 초안 작성처럼 되돌릴 수 있는 작업은 더 넓은 범위로 위임할 수 있다. 반면 결제, 계약, 이체, 외부 전송에는 금액 한도, 사람의 승인, 취소 메커니즘이 필요하다.
- 애드온과 도구 점검: 각 스킬의 출처를 확인하고, 요청하는 권한을 해당 기능과 대조해야 한다. 예를 들어 날씨 도구가 이메일이나 파일에 대한 접근을 요청한다면 중단하고 검토해야 할 신호다.
이 접근 방식이 결과에 대한 조직의 책임을 없애거나 에이전트를 독립적인 법적 당사자로 만드는 것은 아니다. 그러나 책임의 경로를 더욱 명확하게 하고, 오류나 침해가 발생하기 전에 그 영향을 제한한다. 에이전트가 더 많은 시스템에 연결되고 더 빠르게 작업을 수행할수록 이는 더욱 중요해질 것이다.