Linux Foundation는 2026년 7월 14일, AI 에이전트 결제 프로토콜의 공식적인 거점을 마련하기 위해 x402 재단 설립을 발표했습니다. Visa, Mastercard, Stripe, Google이 창립 멤버로 참여했습니다.
이번 발표에는 결제 청구가 진짜임을 증명할 방법이 포함되지 않았습니다. 적합성 테스트 세트(conformance suite), 보안 프로필, 인증 프로그램, 검증 절차가 전혀 없습니다. 기반(rails)은 정의되었지만, 에이전트가 실제로 결제 권한을 부여받았음을 증명하는 수단이 빠져 있습니다.
출시와 누락된 조각
x402 프로토콜은 자율 소프트웨어 에이전트가 영수증과 결제 증거를 교환하는 방식을 표준화합니다. 이러한 표준화는 필수적인 단계이지만, 결제 시스템에 필요한 요소의 절반에 불과합니다. 전통적인 금융에서는 메시지 형식이 올바르다고 해서 거래가 수락되지 않습니다. 결제자의 의도, 요청의 진위 여부, 암호화 체인의 무결성을 검증하는 일련의 보안 검사를 통과해야 합니다.
x402 창립 문서에는 메시지 형식이 상세히 기술되어 있지만, 구현체가 요구되는 보안 검사를 강제하는지 확인하는 테스트 하네스(test harness)를 지정하는 데까지는 이르지 못했습니다. 중립적인 테스트 세트가 없다면, 어떤 벤더라도 중요한 안전장치를 몰래 누락하면서 "우리는 사양을 준수한다"라고 주장할 수 있습니다.
영수증만으로는 충분하지 않은 이유
x402 세계에서 결제 영수증은 세 가지 사항을 주장합니다:
- 동작이 발생했다.
- 동작이 승인되었다.
- 보안 검사가 실제로 실행되었다.
디지털 서명은 첫 번째 주장만 보장할 수 있습니다. 즉, 누군가가 특정 기록에 서명했음을 증명할 뿐입니다. 두 번째와 세 번째 주장에는 아무런 도움이 되지 않습니다. 공격자는 유효해 보이는 영수증을 위조하거나, 오래된 영수증을 재전송(replay)하거나, 메시지 타이밍을 조작하여 근본적인 승인이 이루어지지 않도록 할 수 있습니다. 현재 표준은 이러한 공격을 탐지하거나 방지하는 방법을 규정하지 않습니다.
표준 검사를 우회하는 구체적인 공격 사례
최근의 ShareLock 논문(arXiv 2606.27027)은 영수증의 각 부분을 개별적으로만 검증하는 파서(parser)가 포착할 수 없는 공격 유형을 보여줍니다. 저자들은 공격자가 여러 도구 설명(tool descriptions)에 걸쳐 악성 명령을 심을 수 있음을 보여줍니다. 각 개별 설명은 모든 구문 및 서명 검사를 통과하지만, 시스템이 이 조각들을 조합하면 결제자의 동의 없이 결제를 승인하는 은밀한 명령이 됩니다.
x402 사양은 각 구성 요소가 올바르게 파싱될 것만을 요구하기 때문에, ShareLock에서 설명된 공격은 기존 검증 규칙에만 의존하는 모든 구현체에 성공할 수 있습니다. 문제는 암호학적 결함이 아니라, 권한 주장(authority claim)이 결합(composition) 과정에서도 유지되는지에 대한 보증의 공백입니다.
권한을 누가 테스트해야 하는가
프로토콜 설계자는 편향 없이 자신의 설계를 레드팀(red-team)할 수 없으며, 벤더는 독립적인 관점 없이 자체 보안을 인증할 수 없습니다. 따라서 업계에는 다음과 같은 중립적이고 적대적인 테스트 프레임워크가 필요합니다:
- 구현체의 영수증, 서명 및 상태 전환 처리에 대해 전체 적합성 테스트 세트를 실행합니다.
- ShareLock에서 보여준 다중 파트 주입(multi-part injection)과 같은 위협 모델링된 공격 시나리오를 실행하여, 결합 시에도 권한 주장이 유지되는지 검증합니다.
- 독립적인 실험실이 구현체의 재전송(replay), 위조(forgery), 비동기화(desynchronisation) 공격 저항성을 입증한 후에만 인증을 발행합니다.
x402 출시는 첫날부터 이 계층을 비워둔 채 시작되었습니다. 제3자 테스트 세트가 없다면, "준수(compliant)"라는 주장은 단순히 "구문 검사를 통과했다"는 의미에 불과할 수 있습니다.
시사점
x402 프로토콜은 이제 거점을 마련했지만, 벤더 중립적인 적합성 및 보안 테스트 프레임워크 없이는 각 결제 뒤에 있는 권한이 검증되지 않은 상태로 남게 됩니다. 독립적인 기관이 영수증의 "승인됨(authorized)" 주장이 실제 공격에서도 유효함을 증명할 수 있을 때까지, 안전한 AI 에이전트 상거래의 약속은 실현되기 어려울 것입니다.
