TL;DR
에이전트를 외부 API에 연결할 때 토큰을 환경변수나 프롬프트에 직접 두면 모델이 읽는 컨텍스트를 통한 prompt injection으로 토큰이 외부로 유출될 위험이 크다. 이를 방지하려면 실제 토큰을 모델 프로세스 바깥에 두고 브로커가 토큰을 보관하며 요청 범위를 검사한 뒤 경계에서 인증을 첨부하도록 설계해야 한다. 이 방식은 모델이 도구 결과를 읽을 수 있게 하면서도 원시 키를 노출하지 않게 하여 자격 증명 탈취를 토큰 회전이나 범위 정책으로 관리 가능한 오용 시도로 축소한다.
섹션별 상세
- 원시 자격 증명은 결코 모델 프로세스에 들어가면 안 된다. — 본문 서두와 'Credentials should never reach the model' 섹션
- 브로커는 실제 토큰을 보관하고 요청 범위를 검사한 뒤 경계에서 인증을 첨부하여 모델이 키를 보지 못하게 한다. — 'What a broker does' 섹션과 그림 캡션
용어 해설
- Prompt Injection
- — 모델이 읽는 입력에 악의적 지시를 숨겨 모델이 원래 의도와 다른 행동을 하도록 유도하는 공격 방법으로, 외부에서 제공된 문서나 도구 출력에 포함된 명령이 모델의 컨텍스트를 통해 비밀 유출로 이어질 수 있어 에이전트 보안에서 핵심적인 위협이다.
- Credential Broker
- — 모델 프로세스와 외부 자원 사이 경계에 자리해 실제 토큰을 보관하고 요청 범위(scope)를 검사한 뒤 경계에서 인증을 부착해 결과만 반환하는 중계 구성으로, 자격 증명이 모델 컨텍스트로 유입되는 것을 방지해 유출 위험을 차단한다.
- Scoped Capability
- — 특정 호출이나 한정된 동작에만 유효하도록 권한을 좁힌 임시 식별자 또는 권한 단위로, 전체 장기 토큰 대신 사용하면 탈취되더라도 재사용 가능성이 낮고 정책으로 폐기·제한할 수 있다.
AI 요약 · 북마크 · 개인 피드 설정 — 무료
출처 · 인용 안내
인용 시 "요약 출처: AI Trends (aitrends.kr)"를 표기하고, 사실 확인은 원문 보기 기준으로 진행해 주세요. 자세한 기준은 운영 정책을 참고해 주세요.