여러 AI 에이전트 프로토콜은 클릭 한 번으로 작업을 인계할 수 있지만, 2026년의 한 연구에 따르면 이러한 인계 지점에는 보안 결함이 가득합니다. 이 논문은 널리 사용되는 5가지 프로토콜을 조사하여 35개의 사양 오류를 기록했으며, 프로토콜을 단일 시스템에서 체인 형태로 연결했을 때 30개의 추가 실패 사례를 기록했습니다. 단 하나의 단계만 침해되어도 개인 데이터가 노출될 수 있으며, 이러한 침해는 체인이 작업을 완료할 때까지 감지되지 않는 경우가 많습니다.
연결 부위(Seam)가 중요한 이유
MCP, A2A, ACP와 같은 에이전트 프로토콜은 자율 에이전트들이 서로 통신할 수 있게 해주는 "문법"을 표준화합니다. 그 약속은 간단합니다. 개발자가 웹 스크래핑 에이전트를 파일 관리 에이전트에 연결하기만 하면, 별도의 전용 연결 코드(glue code)를 작성하지 않고도 시스템이 다단계 워크플로우를 실행할 수 있게 하는 것입니다. 하지만 이러한 편리함은 숨겨진 공격 표면을 가리고 있습니다. 프로토콜은 메시지 형식을 규정할 뿐, 누가 그 메시지에 따라 행동할 수 있는지는 규정하지 않습니다. 인터넷 콘텐츠를 가져오는 에이전트가 그 결과물을 파일 시스템 권한을 가진 에이전트에게 전달하면, 두 번째 에이전트는 이를 완벽하게 유효한 요청으로 간주하여 웹 데이터에 숨겨진 악성 명령을 실행할 수 있습니다.
연구를 통해 밝혀진 사실
연구진은 각 프로토콜을 개별적으로 감사하여 35개의 사양 오류를 발견했습니다. 프로토콜을 서로 연결했을 때는 30개의 실패 사례가 추가로 발생했습니다. 위험은 단 하나의 잘못된 명령이 아니라, 겉보기에는 무해해 보이는 단계들이 연속적으로 이어지며 함께 보안 침해를 일으킨다는 점에 있습니다.
실제 위험: 체인형 동작(Chained actions)
에이전트 A가 뉴스 기사를 가져오고, 에이전트 B가 텍스트를 분석하며, 에이전트 C가 요약본을 공유 드라이브에 쓰는 워크플로우를 가정해 봅시다. 만약 에이전트 A가 침해되어 숨겨진 명령이 포함된 페이로드를 반환하면, 에이전트 B는 해당 명령을 변경 없이 전달하고, 에이전트 C는 쓰기 권한을 사용하여 이를 실행합니다. 각 에이전트는 단독으로는 올바르게 동작합니다. 문제는 에이전트들이 서로 연결될 때만 나타나는데, 이는 전형적인 "경로(path)" 취약점입니다.
실질적인 방어책
이 연구는 표준 프로토콜의 편리함을 유지하면서도 런타임(runtime)에 제어할 수 있는 방안을 제안합니다.
- 모든 단계(Hop)를 위한 원장(Ledger) – 각 프로토콜 경계에서 사용자, 목표, 도구 및 결정을 기록합니다. 위변조 방지 로그를 통해 감사자는 에이전트 간의 데이터 이동을 추적할 수 있습니다.
- 최소 권한 원칙 – 에이전트가 필요로 하는 특정 작업에 대해서만 자격 증명을 부여합니다. 파일을 쓰는 에이전트가 웹 접속을 허용하는 토큰을 받아서는 안 됩니다.
- 콘텐츠 라벨링 – 신뢰할 수 없는 소스에서 생성된 데이터에 태그를 지정합니다. 후속 에이전트는 권한이 필요한 작업에 콘텐츠를 사용하기 전에 반드시 라벨을 확인해야 합니다.
- 보안 추적 전파 – 각 요청에 암호화된 추적 식별자를 첨부하고 모든 에이전트가 이를 전달하도록 요구합니다. 식별자가 누락되면 체인이 끊긴 것으로 간주하여 경고를 보냅니다.
- 자동 롤백 – 각 단계에 대해 보상 작업을 정의하여, 4단계 워크플로우가 4단계에서 중단될 경우 수동 개입 없이 1단계부터 3단계까지 되돌릴 수 있도록 합니다.
이러한 조치들은 초점을 "프로토콜이 동일한 언어를 사용하는가?"에서 "런타임이 해당 언어를 통해 일관된 권한과 가시성을 강제하는가?"로 전환합니다.
벤더에게 물어야 할 질문
AI 도구 스택을 평가할 때 MCP, A2A 또는 ACP를 준수하는 것만으로는 충분하지 않습니다. 벤더에게 다음 사항을 강력히 문의하십시오.
- 런타임에서 서로 다른 프로토콜 간의 권한을 어떻게 추적합니까?
- 모델로 유입되는 신뢰할 수 없는 콘텐츠를 라벨링하고 격리하는 메커니즘은 무엇입니까?
- 다단계 작업에서 나중 단계가 실패할 경우 시스템은 어떻게 변경 사항을 롤백합니까?
- 전체 구성 경로를 기록하는 감사 원장은 어디에 있습니까?
이러한 제어 기능의 구체적인 구현 사례를 제시할 수 있는 벤더가 논문에서 설명한 체인형 공격으로부터 제품을 보호할 가능성이 훨씬 높습니다.
향후 주목해야 할 점
핵심 요약: AI 에이전트를 서로 연결하는 것은 매력적이지만, 각 연결 부위는 잠재적인 관문이 될 수 있습니다. 프로토콜 경계를 보안 체크포인트로 취급하고, 최소 권한 자격 증명을 강제하며, 모든 인계 과정에 대해 변경 불가능한 감사 추적을 유지하십시오. 이러한 런타임 방어책이 없다면, 에이전트 프로토콜을 인기 있게 만드는 그 유연성이 심각한 보안 침해의 통로가 될 것입니다.
