본문으로 건너뛰기

Agent Firewall의 위임 권한 검증

Agent Firewall v1.3이 위임된 capability의 전체 계보와 폐기 상태를 검사해 권한 세탁을 차단하고 2050개 테스트를 통과했다.

이 요약은 AI가 원문을 분석해 생성했습니다. 정확한 내용은 원문 기준으로 확인하세요.

TL;DR

이 글은 AI agent의 위임 권한이 최종 capability 하나가 아니라 전체 위임 계보에 의해 제한돼야 한다는 Agent Firewall v1.3의 구현을 소개한다. DelegationLineage registry는 child fingerprint와 parent fingerprint를 연결해 C→B→A 조상을 순회하고, 모든 관련 capability의 제약을 함께 검사해 하위 주체가 상위 권한을 세탁하지 못하게 한다. 조상 누락, 부모·중간 capability 폐기, 순환, 과도한 깊이는 fail-closed로 처리하며 sibling tree는 격리한다. adversarial tests와 concurrency tests를 포함한 회귀 테스트에서 2050 passed가 기록됐다. 다음 과제는 개별적으로 허용된 작업·재시도·위임·다중 agent 작업의 조합이 최초 capability 범위를 초과하는 authority-composition 공격이다.

섹션별 상세

01
작성자는 Agent Firewall v1.3에서 AI agent의 capability 기반 권한 부여를 위임 계보 전체에 적용했다. A가 B에게 payments.send와 amount_max=1000을 주고 B가 C에게 amount_max=250으로 좁혀 위임하면, C의 유효 권한은 C의 capability만이 아니라 C→B→A 전체 경로의 제약으로 결정된다. 따라서 grandchild가 유효한 로컬 capability를 갖고 있어도 amount=251 요청을 승인할 수 없다.
02
런타임 DelegationLineage registry는 child_fingerprint와 parent_fingerprint의 연결을 유지하며 전체 조상 순회와 부모 조회를 수행한다. 구현에는 descendant 확인, cycle detection, 최대 위임 깊이, thread-safe 접근, lineage snapshot이 포함됐다. capability registry와 lineage metadata를 분리한 뒤 authorization 단계에서 계보를 해석하고 연결된 capability를 effective authority chain으로 평가한다.
03
권한 검증은 관련된 모든 조상이 요청을 승인할 때만 통과하도록 설계됐다. 알려진 조상을 찾지 못하면 자식 capability를 독립 권한으로 취급하지 않고, 부모나 중간 capability가 폐기되면 하위 capability도 거부한다. 반면 sibling tree는 서로 격리해 무관한 위임 트리의 상태가 다른 트리에 섞이지 않도록 했다.
04
검증 범위에는 constraint laundering, namespace escalation, deep delegation escalation, revoked-parent bypass, revoked-intermediate bypass, unrelated-tree substitution, sibling contamination, missing ancestor state, delegation cycles, excessive delegation depth가 포함됐다. authorization과 revocation의 동시 실행, 동시 위임, lineage 읽기, sibling authorization을 대상으로 concurrency tests도 추가됐다. 최종 local regression은 2050 passed였고 패키지는 agent-firewall-security==1.3.0으로 배포됐다.
05
작성자는 개별적으로 허용된 action, retry, delegation step, 여러 agent 간 action을 조합한 결과가 최초 capability의 권한을 초과하는 authority-composition 문제를 다음 과제로 남겼다. 현재 모델은 각 capability와 위임 경로를 검사하지만, 여러 번의 허용된 상태 변화가 누적되어 최종 결과를 만드는 경우까지 해결됐다고 밝히지는 않았다. 그래서 위임 계보 모델의 허점과 누락된 authority-composition attack에 대한 비판을 요청했다.

용어 해설

Capability 기반 권한 부여(Capability-Based Authorization)
권한을 주체의 신원이나 역할이 아니라 특정 작업을 수행할 수 있는 capability 자체로 표현하는 방식이다. capability를 발급·위임·폐기하고 요청 시 제시된 capability의 제약 조건을 검사해 허용 여부를 결정한다.
전이 권한(Transitive Authority)
한 주체가 가진 권한이 다른 주체로 위임되면서 여러 단계의 연결을 통해 이어지는 권한이다. 최종 주체의 권한은 자신의 capability만으로 정해지지 않고 전체 위임 경로의 상위 capability와 제약 조건에 의해 제한된다.
위임 계보(Delegation Lineage)
현재 capability가 어떤 상위 capability에서 파생됐는지 추적하는 위임 경로다. 각 자식 fingerprint와 부모 fingerprint를 연결해 조상을 순회하고, 누락된 조상·순환·과도한 깊이·상위 폐기를 권한 판단에 반영한다.
폐쇄형 실패 처리(Fail-Closed)
권한 검증에 필요한 상태를 확인하지 못했을 때 요청을 허용하지 않고 거부하는 보안 처리 방식이다. 이 글에서는 알려진 조상을 찾을 수 없거나 부모·중간 capability가 폐기된 경우 자식 capability를 독립 권한으로 인정하지 않는다.
권한 조합(Authority Composition)
각각 허용된 여러 작업이나 재시도·위임 단계를 결합해 최종 상태를 만드는 과정이다. 개별 요청은 권한 범위 안에 있어도 조합 결과가 최초 capability가 나타내는 권한을 넘어설 수 있어 별도의 공격 표면이 된다.

언급된 도구

Agent Firewall중립링크

AI agent의 capability 기반 authorization과 위임 계보 검증을 제공하는 보안 계층이다.

언급된 리소스

AI 분석 전체 내용 보기

AI 요약 · 북마크 · 개인 피드 설정 — 무료

출처 · 인용 안내

원문 발행 2026. 08. 25.수집 2026. 08. 25.출처 타입 REDDIT

인용 시 "요약 출처: AI Trends (aitrends.kr)"를 표기하고, 사실 확인은 원문 보기 기준으로 진행해 주세요. 자세한 기준은 운영 정책을 참고해 주세요.