본문으로 건너뛰기

자격 증명은 모델 프로세스에 절대 도달해서는 안 된다

에이전트가 API 토큰을 모델 컨텍스트에 직접 넣으면 prompt injection으로 토큰이 외부로 유출될 수 있으므로 실제 토큰은 브로커가 보관하고 에이전트에는 범위 지정된 capability만 부여해야 한다.

이 요약은 AI가 원문을 분석해 생성했습니다. 정확한 내용은 원문 기준으로 확인하세요.

TL;DR

에이전트를 외부 API에 연결할 때 토큰을 환경변수나 프롬프트에 직접 두면 모델이 읽는 컨텍스트를 통한 prompt injection으로 토큰이 외부로 유출될 위험이 크다. 이를 방지하려면 실제 토큰을 모델 프로세스 바깥에 두고 브로커가 토큰을 보관하며 요청 범위를 검사한 뒤 경계에서 인증을 첨부하도록 설계해야 한다. 이 방식은 모델이 도구 결과를 읽을 수 있게 하면서도 원시 키를 노출하지 않게 하여 자격 증명 탈취를 토큰 회전이나 범위 정책으로 관리 가능한 오용 시도로 축소한다.

섹션별 상세

01
결제 API 같은 외부 서비스에 에이전트를 연결할 때 개발자는 토큰을 환경변수나 설정 파일, 심지어 프롬프트에 직접 넣는 경향이 있다. 모델 프로세스는 외부 입력을 상시 수신하고 해당 입력의 지시에 따라 행동하기 때문에 모델 컨텍스트에 원시 자격 증명이 들어가면 prompt injection을 통해 유출될 수 있다. 악의적으로 조작된 문서가 환경을 읽어 외부로 전송하라고 지시하면 에이전트가 토큰을 그대로 노출하여 공격자가 해당 토큰을 유효기간 동안 재사용할 수 있다. 따라서 자격 증명을 모델 프로세스 내부에 보관하는 패턴은 본질적으로 위험한 실패 모드로 이어진다.
02
브로커 패턴은 에이전트와 리소스 사이에 중간 계층을 두어 실제 토큰을 모델이 접근하지 못하는 위치에 보관하는 방식이다. 에이전트는 브로커에 범위가 지정된 요청을 전송하고 브로커가 요청의 범위와 권한을 확인한 뒤 경계에서 실제 인증을 부착하여 외부 API를 호출한 다음 결과만 반환한다. 이 흐름은 모델이 응답 결과를 보거나 처리는 할 수 있으나 원시 키를 읽을 수 없도록 보장하므로 prompt injection이 있더라도 자격 증명의 직접적인 유출로 이어지지 않는다. 브로커는 토큰 보관, 범위 검사, 경계에서의 인증 부착이라는 역할을 분리하여 신뢰의 경계를 명확히 한다는 점에서 실무적 이득이 있다.
브로커가 실제 토큰을 보관하고 에이전트의 요청에 대해 경계에서 인증을 첨부하여 모델 컨텍스트로는 토큰이 들어가지 않도록 하는 아키텍처 다이어그램이다.
Diagram다이어그램은 에이전트가 범위가 지정된 요청을 브로커로 보내고 브로커가 요청의 범위를 검사한 뒤 경계에서 실제 토큰을 첨부해 외부 API를 호출하는 데이터 흐름을 시각화한다. 이 이미지는 모델이 도구 응답을 읽을 수는 있지만 원시 자격 증명은 모델 컨텍스트에 포함되지 않도록 경계가 어떻게 설정되는지를 명확히 보여준다.
03
일반적인 세 가지 패턴을 비교하면 위험과 노출 창이 달라진다. 첫째, 환경변수나 프롬프트에 비밀을 두는 경우 에이전트가 장기 토큰을 보유하므로 prompt injection 시 토큰 자체가 노출되어 회전 전까지 공격자가 재사용 가능하다. 둘째, 에이전트가 호출 시점에 자체 토큰을 가져오는 방식은 노출 창이 짧아지지만 토큰이 모델 프로세스의 인메모리로 들어가기 때문에 여전히 유출 위험이 존재한다. 셋째, 브로커가 비밀을 보관하고 에이전트에는 범위 지정된 capability만 제공하는 방식은 노출되는 정보가 제한적이고 소멸 가능하므로 토큰 도난 대신 정책으로 차단 가능한 오용 시도로 축소된다.

용어 해설

프롬프트 인젝션(Prompt Injection)
모델이 읽는 입력에 악의적 지시를 숨겨 모델이 원래 의도와 다른 행동을 하도록 유도하는 공격 방법으로, 외부에서 제공된 문서나 도구 출력에 포함된 명령이 모델의 컨텍스트를 통해 비밀 유출로 이어질 수 있어 에이전트 보안에서 핵심적인 위협이다.
자격 증명 브로커(Credential Broker)
모델 프로세스와 외부 자원 사이 경계에 자리해 실제 토큰을 보관하고 요청 범위(scope)를 검사한 뒤 경계에서 인증을 부착해 결과만 반환하는 중계 구성으로, 자격 증명이 모델 컨텍스트로 유입되는 것을 방지해 유출 위험을 차단한다.
범위 지정 권한(Scoped Capability)
특정 호출이나 한정된 동작에만 유효하도록 권한을 좁힌 임시 식별자 또는 권한 단위로, 전체 장기 토큰 대신 사용하면 탈취되더라도 재사용 가능성이 낮고 정책으로 폐기·제한할 수 있다.

기술

  • agent
  • credential broker
  • API token

활용 사례

  • 에이전트가 외부 결제 API를 호출하는 통합 시 보안 강화
  • 모델 기반 도구가 민감한 자격 증명을 직접 처리하지 않는 아키텍처 설계
AI 분석 전체 내용 보기

AI 요약 · 북마크 · 개인 피드 설정 — 무료

출처 · 인용 안내

원문 발행 2026. 07. 20.수집 2026. 07. 20.출처 타입 RSS

인용 시 "요약 출처: AI Trends (aitrends.kr)"를 표기하고, 사실 확인은 원문 보기 기준으로 진행해 주세요. 자세한 기준은 운영 정책을 참고해 주세요.