671,693개의 도메인을 스캔한 결과, 절반 이상이 강제 적용 가능한 DMARC 설정을 갖추지 못한 것으로 나타났습니다. 이로 인해 AI 기반 이메일 에이전트가 평판 손상 및 전송 실패 위험에 노출되어 있습니다. 단 하나의 잘못 설정된 도메인이 전체 에이전트 군단의 공유 발신 평판을 훼손할 수 있습니다.
스캔 결과
데이터 세트는 세 가지 뚜렷한 DMARC 상태를 보여줍니다:
- 강제 적용 (p=quarantine 또는 reject) – 도메인의 49.31%
- 모니터링 (p=none 및 보고서 포함) – 25.61%
- 비활성 (p=none 및 보고서 없음) – 25.04%
117,000개가 넘는 비활성 레코드는 자리 표시자(placeholder)에 불과합니다. 즉, 규정 준수 체크박스는 통과하지만 실제적인 보호는 제공하지 못하는 20자리의 문자열입니다. 설상가상으로, 166,442개의 도메인은 DMARC 정책을 게시하고 있지만 작동하지 않는 보고(RUA) 주소를 기재하여, 사실상 눈을 가리고 운영하는 것과 다름없습니다.
스캔 전 달에는 DMARC 레코드의 총 개수가 증가했지만, 실제로 정책을 강제 적용하는 비율은 감소했습니다. 신규 항목의 약 4분의 3은 로그 기록 외에는 아무런 역할도 하지 않는 “p=none” 태그입니다.
AI 에이전트가 주의해야 하는 이유
에이전트는 발신 도메인이 보유한 평판을 그대로 물려받습니다. SPF 레코드가 취약하거나 DMARC 정책이 비활성 상태인 도메인에 에이전트를 추가하면, 해당 군단에서 발송되는 모든 메시지가 공유 평판 버킷에 영향을 미칩니다. 잘못 설정된 도메인 하나가 이를 사용하는 모든 에이전트에 대해 메시지 반송, 스로틀링 또는 완전한 블랙리스트 등록을 초래할 수 있습니다.
숨겨진 비용
- 평판 손실은 동일한 도메인을 공유하는 모든 에이전트에게 즉각적으로 확산됩니다.
- 전송률 저하는 고객 지원 티켓 증가와 사용자 신뢰 하락으로 이어집니다.
- 컴플라이언스 리스크는 조직이 스푸핑 시도를 모니터링하고 있음을 증명할 수 없을 때 높아집니다. 작동하는 RUA 주소가 없다는 것은 포렌식 데이터가 없다는 것을 의미합니다.
해결 방법
- 보고 주소 검증 – DNS 쿼리를 실행하여 RUA 주소가 정상적으로 해석되고 집계 보고서를 수신할 수 있는지 확인하십시오. 가시성이 없으면 남용 사례에 대응할 수 없습니다.
- 원시 보고서 활용 – 최소 2주 동안 XML 또는 JSON 보고서를 직접 추출하십시오. 벤더 대시보드는 종종 실패 사례를 숨기거나 중요한 트렌드를 가릴 수 있는 방식으로 데이터를 집계합니다.
- SPF include 정리 – 명확하게 식별할 수 없는 모든 “include” 메커니즘을 제거하십시오. 지나치게 광범위한 SPF 레코드는 스푸퍼를 유인하고 DNS 조회 횟수를 늘려 SPF 실패 위험을 높입니다.
- 서브도메인에 에이전트 격리 – AI 생성 메일 전용 서브도메인을 배포하고, 자체 DKIM 키를 생성하며, 엄격한 DMARC 정책(p=reject)을 적용하십시오. 이러한 격리 조치를 통해 설정 오류가 기업 루트 도메인이 아닌 단일 네임스페이스 내로 제한되도록 할 수 있습니다.
다음 배포 회의 전에 도메인에 대해 dig 명령어를 빠르게 실행해 보면, 코드 리뷰에서 놓칠 수 있는 누락된 MX, SPF 또는 DMARC 항목을 찾아낼 수 있습니다.
반론
데이터에 따르면 이러한 신중한 태도가 규모가 커질수록 오히려 해가 될 수 있음을 시사합니다. 대부분의 신규 레코드가 비활성 상태로 남아 있고, 강제 적용이 이루어지지 않아 도메인이 남용에 노출되기 때문입니다. 모니터링에서 강제 적용으로 전환하는 것은 이진법적인 도약이 아니라 점진적인 테스트 과정이어야 합니다.
요약
이메일을 발송하는 AI 에이전트는 도메인 인증 체인의 가장 취약한 고리를 그대로 물려받습니다. 비활성 DMARC 레코드나 고장 난 보고 주소는 전체 군단의 전송률과 평판을 무너뜨릴 수 있습니다. 지금 즉시 이메일 인프라를 검증하고, 정리하고, 격리하십시오. 그렇지 않으면 스푸핑 시도가 발생하는 즉시 무너져 내릴 모래 위에 성을 쌓는 격이 될 것입니다.
