에이전트형 애플리케이션을 위한 OWASP Top 10 설명
요약
AI 에이전트의 특화된 보안 위협을 다루는 'OWASP Top 10 for Agentic Applications'를 소개합니다. 기존 LLM 보안 프레임워크와 달리, 다단계 작업과 도구 사용을 수행하는 에이전트의 신원 및 권한 관리 문제를 중점적으로 다룹니다.
핵심 포인트
- 에이전트의 다단계 계획 및 도구 호출 특성에 맞춘 새로운 보안 표준 제시
- 기존 LLM Top 10의 '과도한 에이전시'를 4개의 세부 카테고리로 구체화
- 단순 입력값 검증을 넘어 신원(Identity) 및 권한 관리 중심의 방어 필요성 강조
- 탈취된 목표, 오용된 도구, 안전하지 않은 코드 실행 등 구체적 위험 분류
에이전트형 애플리케이션을 위한 OWASP Top 10은 계획을 세우고, 도구를 사용하며, 다단계 작업을 수행하는 AI 에이전트에게 특화된 가장 치명적인 10가지 보안 위험을 순위별로 나열한 목록입니다. 이는 100명 이상의 업계 연구자와 실무자들이 참여하여 개발한 OWASP Gen AI Security Project의 Agentic Security Initiative (ASI)에 의해 2025년 12월 9일에 발표되었습니다. 이 목록은 ASI01–ASI10 번호 체계를 사용하며, 이는 기존의 OWASP LLM Top 10과는 구별됩니다. 그 이유는 단일 위험 프롬프트(prompt)와 계획을 세우고, 도구를 호출하며, 사용자를 대신하여 행동하는 다단계 에이전트가 실패하는 방식이 근본적으로 다르기 때문입니다.
그 차이점이 바로 이 목록의 핵심 목적입니다. 이전 프레임워크가 에이전트가 실제 운영 환경에서 수행하는 작업에 맞춰 구축되지 않았기 때문에 이 목록이 존재합니다.
이 프레임워크가 해결하는 문제
OWASP LLM Top 10은 단일 모델 호출(single model call), 즉 하나의 프롬프트 입력과 하나의 응답 출력, 그리고 방어해야 할 하나의 신뢰 경계(trust boundary)를 위해 구축되었습니다. 에이전트형 시스템은 그렇게 작동하지 않습니다. 에이전트는 여러 단계에 걸쳐 계획을 세우고, 실제 자격 증명(credentials)을 사용하여 도구를 호출하며, 이메일, 티켓, 검색된 문서로부터 콘텐츠를 읽고, 때로는 다른 에이전트에게 작업을 넘기기도 합니다. 이 각각의 과정은 무언가 잘못될 수 있는 별개의 지점이며, 각각은 단일한 잘못된 모델 응답과는 다른 결과를 초래합니다.
기존 프레임워크는 이를 위해 LLM06, "과도한 에이전시 (Excessive Agency)"라는 하나의 포괄적인 카테고리를 가지고 있었으나, 그것만으로는 충분하지 않았습니다. Agentic Top 10은 이 단일 카테고리를 네 개의 자체 카테고리(ASI01, ASI02, ASI05, ASI10)로 분리했습니다. 왜냐하면 탈취된 목표, 오용된 도구, 안전하지 않은 코드 실행, 그리고 완전히 통제 불능인 에이전트는 각각 서로 다른 방어 체계가 필요하기 때문입니다. 이들을 하나의 문제로 취급하는 것은 대부분의 팀이 그 어떤 문제도 정확하게 방어하지 못하고 있음을 의미했습니다.
비유: 경계 방어에서 신원 및 행동 방어로
전통적인 애플리케이션 보안은 상당히 안정적인 경계(perimeter)를 가정합니다. 즉, 알려진 엔드포인트 집합, 알려진 사용자 집합, 그리고 검증을 통과하거나 통과하지 못하는 요청들이 존재한다고 가정합니다. 에이전트형 리스크(Agentic risk)는 이러한 모델에 부합하지 않습니다. 왜냐하면 다운스트림(downstream)에서 요청을 생성하는 "사용자"가 인간을 대신하여 행동하는 에이전트일 수 있기 때문입니다. 이 에이전트는 해당 인간으로부터 여러 단계를 떨어져 있으며, 인간이 검토하지 않은 결정에 그 인간의 권한(permissions)을 그대로 가지고 들어갑니다.
이는 고전적인 입력값 검증(input validation)보다는 클라우드 보안에서 신원(identity) 및 권한 상승(privilege escalation)을 처리하는 방식에 더 가깝습니다. 질문은 단순히 "이 입력값이 잘못되었는가"가 아니라, "이 위임 체인(chain of delegation)의 이 단계에 있는 이 행위자(actor)가 여전히 자신이 사용 중인 권한을 가지고 있는가"가 됩니다. OWASP의 Agentic Top 10이 바로 이러한 이유로 신원을 핵심적인 요소로 다루는 것입니다. 오염된 메모리 항목(poisoned memory entry), 악의적인 도구 응답(malicious tool response), 또는 침해된 하위 에이전트(compromised sub-agent)를 통해 리디렉션된 에이전트는 단순히 오작동하는 것에 그치지 않고, 아무도 승인하지 않은 방식으로 타인의 완전한 권한을 가지고 행동합니다.
이것이 AI 에이전트에 구체적으로 적용되는 방식
Agentic Top 10의 모든 카테고리는 에이전트가 신뢰 경계(trust boundary)를 넘는 지점과 매핑됩니다. 즉, 모델 호출(model call), 도구 호출(tool invocation), 다른 에이전트로의 핸드오프(handoff), 메모리 또는 검색된 문서(retrieved document)로부터의 읽기 등이 이에 해당합니다. 단일 호출(single-call) LLM 시스템에는 방어해야 할 경계가 하나뿐입니다. 하지만 에이전트형 시스템에서는 모든 도구, 모든 메모리 저장소, 모든 하위 에이전트, 그리고 모든 외부 데이터 소스가 각각 고유한 경계가 됩니다. 이것이 바로 단일 호출 사례를 위해 구축된 프레임워크가 에이전트가 실제로 수행하는 작업들을 지속적으로 충분히 커버하지 못하는 이유입니다.
10가지 리스크 카테고리
- ASI01 — 에이전트 목표 탈취 (Agent goal hijack). 공격자가 이메일, 문서 또는 도구 결과에 숨겨진 지침을 통해 에이전트의 목표나 결정 경로를 조작하여, 운영자가 전혀 의도하지 않은 결과를 추구하도록 만듭니다. 이는 프롬프트 인젝션 (Prompt Injection)의 에이전트적 후속 버전입니다. 단일 응답을 오염시키는 대신, 다단계 계획 (Multi-step plan)을 재지정합니다.
- ASI02 — 도구 오용 및 악용 (Tool misuse and exploitation). 에이전트가 연결된 도구를 설계된 방식이 아닌 방식으로 사용하거나, 공격자가 도구가 의도하지 않은 명령을 실행하도록 입력을 정교하게 구성합니다. 예를 들어, 읽기 엔드포인트 (Read endpoint)를 호출해야 할 상황에서 삭제 엔드포인트 (Delete endpoint)를 호출하는 경우입니다.
- ASI03 — 신원 및 권한 남용 (Identity and privilege abuse). 에이전트가 실제 작업 범위를 벗어나 자격 증명 (Credentials) 또는 상속된 권한을 사용합니다. 과도한 권한이 부여된 토큰 (Overpermissioned tokens), 부모 에이전트의 전체 액세스 권한을 상속받는 하위 에이전트 (Sub-agent), 또는 한 가지 목적으로 부여된 액세스를 다른 용도로 사용하는 경우가 이에 해당합니다.
- ASI04 — 에이전트형 공급망 침해 (Agentic supply chain compromise). 제3자 도구, 플러그인, MCP 서버가 공격 벡터 (Attack vectors)가 됩니다. 침해된 MCP 서버는 단순히 악성 코드를 전달하는 것에 그치지 않고, 실제 자격 증명을 가지고 행동할 에이전트에게 악성 지침을 전달할 수 있습니다.
- ASI05 — 예기치 않은 코드 실행 (Unexpected code execution). 에이전트가 안전한 경계 밖에서 코드를 생성, 수정 또는 실행합니다. 샌드박스 탈출 (Sandbox escape), 주입된
eval방식의 실행, 또는 자체 실행 환경에 대한 지속적인 변경 등이 포함됩니다. 코딩 에이전트 및 코드 실행 도구를 가진 모든 에이전트와 가장 밀접한 관련이 있습니다. - ASI06 — 메모리 및 컨텍스트 오염 (Memory and context poisoning). 에이전트가 검색하거나 저장한 컨텍스트 (Context)가 오염되거나, 오래되거나, 변조되어 잘못된 전제로부터 추론하게 됩니다. 이는 오염된 검색 데이터 (Poisoned retrieval data)와 조작된 지속성 메모리 (Persistent memory)를 모두 포함합니다.
- ASI07 — 안전하지 않은 에이전트 간 통신 (Insecure inter-agent communication). 에이전트가 송신자의 신원, 메시지의 무결성, 또는 해당 지침이 허용된 범위 내에 있는지 확인하지 않고 다른 에이전트와 메시지를 교환합니다.
ASI08 — 연쇄 실패 (Cascading failures). 단일 침해된 에이전트, 자원 고갈 루프(resource-exhaustion loop), 또는 손상된 출력이 연결된 에이전트와 워크플로(workflow) 전체로 전파되어, 하나의 사고를 훨씬 더 큰 사고로 확대시킵니다.
9. ASI09 — 인간-에이전트 신뢰 악용 (Human-agent trust exploitation). 에이전트의 출력을 조작하여 인간이 악의적인 동작을 승인하거나 민감한 정보를 공개하도록 유도합니다. 여기서 인간은 타겟이며, 에이전트는 전달 메커니즘 역할을 합니다.
10. ASI10 — 로그 에이전트 (Rogue agents). 침해되었거나, 정렬되지 않았거나(misaligned), 드리프트(drifting)가 발생한 에이전트가 의도된 목적에 반하여 계속 작동하며, 권한을 축적하거나 종료되어야 할 시점 이후에도 지속적으로 남아 있는 상태를 말합니다. 이는 종종 이 목록의 다른 곳에서 탐지되지 않은 실패가 초래하는 최종 상태입니다.
Waxell의 대응 방식
Agentic Top 10에 대한 Waxell의 입장은 각 카테고리가 단일한 포괄적 통제가 아닌, 실행 경로의 특정 지점에서 강제(enforcement)되어야 한다는 것입니다. Waxell의 제품군 전반에 걸쳐 이는 상당히 직접적으로 매핑됩니다.
Waxell Observe는 콘텐츠(Content), 추론(Reasoning), 제어(Control), 안전(Safety)을 포함한 50개 이상의 정책 카테고리에 대해 모델 호출 경계(model-call boundary)에서 강제를 수행합니다. 이는 ASI01(목표 하이재킹, goal hijack)과 ASI06(메모리 및 컨텍스트 오염, memory and context poisoning)을 포착해야 하는 지점입니다. 즉, 에이전트가 입력값에 따라 행동하기 전에 주입된 지침(injected instructions)과 오염된 컨텍스트(poisoned context)를 검사하기 위해 입출력을 조사하며, 이러한 강제 조치를 OWASP LLM Top 10, NIST AI RMF, ISO 42001과 같은 프레임워크에 매핑합니다.
Waxell MCP Gateway는 ASI02, ASI03, ASI04에 대한 가장 직접적인 해답입니다. 다섯 가지 신뢰 상태(대기 중(Pending), 드리프트(Drift), 신뢰함(Trusted), 차단됨(Blocked), 제거됨(Removed))에 걸친 도구 핑거프린팅(Tool fingerprinting)은 MCP 서버가 검증된 후 동작이 변경될 때 발생하는 ASI04 스타일의 공급망 드리프트(supply chain drift)를 포착합니다. 도구 설명(tool descriptions)에 대한 프롬프트 인젝션 스캐너(prompt-injection scanner)는 에이전트가 도구를 호출하기 전에 ASI02 스타일의 악용을 차단합니다. 세 가지 인증 모드(on-behalf-of OAuth, 공유 서비스 계정(shared service account), 사용자 본인 토큰 사용(bring-your-own token))에 걸친 신원 확인(Identity resolution)과 단일 트랜잭션 오프보딩(one-transaction offboarding)은 ASI03의 권한 남용(privilege-abuse) 문제에 대한 직접적인 강제 계층 역할을 합니다.
Waxell Runtime은 ASI05, ASI08, ASI10을 대상으로 합니다. 정책 집행(Policy enforcement)은 각 단계가 실행된 후가 아니라 실행되기 전에 이루어지며, 모든 계층(에이전트, 실행 단위, 또는 전체 플릿(fleet))에서 격리된 실행과 킬 스위치(kill switches)를 제공하여 즉각적인 중단이 가능합니다. 내구성이 있는 체크포인트 및 재개(checkpoint-and-resume) 워크플로우는 한 에이전트의 침해(compromise)가 워크플로우의 나머지 부분으로 조용히 전파되지 않도록 보장함으로써 ASI08 스타일의 연쇄 장애(cascading failures)를 방지합니다.
Waxell Connect는 에이전트 간의 불투명하고 기록이 남지 않는 메시지 전달(message-passing) 대신, 에이전트와 팀 간의 인수인계(hand-offs)에 대한 전체 감사 추적(audit trail)을 포함하는 공유된 버전 관리 워크스페이스를 에이전트에게 제공함으로써 ASI07의 에이전트 간 신뢰 격차(inter-agent trust gap) 문제를 해결합니다.
Waxell Endpoints는 단일 배포 시스템 외부의 ASI09 및 ASI10까지 범위를 확장합니다. Mac 및 Windows 전반에 걸쳐 60개 이상의 AI 제공업체 도메인을 탐지하여, 직원의 기기에서 실행되는 탈주 에이전트(rogue agent)나 섀도우 에이전트(shadow agent)가 팀이 의도적으로 구축한 에이전트를 관리하는 동일한 정책 계층에서 보이지 않게 되는 상황을 방지합니다.
FAQ
OWASP Agentic Top 10이 LLM Top 10을 대체하는 것인가요?
아니요, 두 목록은 서로 다른 신뢰 경계(trust boundaries)를 다룹니다. LLM Top 10은 단일 모델 호출(model call)에서의 리스크를 다룹니다. Agentic Top 10은 시스템이 여러 단계에 걸쳐 계획을 세우고, 자격 증명(credentials)을 보유하며, 도구(tools)를 자율적으로 호출할 때만 존재하는 리스크를 다룹니다. 대부분의 프로덕션 에이전트 시스템은 에이전트가 출력값에 따라 행동하는 것 외에도 여전히 개별적인 모델 호출을 수행하기 때문에, 두 목록 모두에 대해 방어할 필요가 있습니다.
팀이 어떤 카테고리를 가장 먼저 다뤄야 하나요?
OWASP는 ASI01(에이전트 목표 하이재킹, agent goal hijack)을 최상위 리스크로 선정했으며, 이는 여러 하위 실패의 진입점이기 때문에 합리적인 시작점이 될 수 있습니다. 탐지되지 않은 목표 하이재킹은 도구 오용(ASI02)이나 탈주 에이전트(ASI10)로 직접 이어질 수 있기 때문입니다. 하지만 실제적인 적절한 시작점은 에이전트가 실제로 무엇을 할 수 있는지에 따라 달라집니다. 코드 실행 도구를 가진 코딩 에이전트는 ASI05를 우선시해야 하며, 작업을 인수인계하는 멀티 에이전트 시스템은 ASI07을 우선시해야 합니다.
잘 알려진 LLM 제공업체를 사용하는 것이 이러한 위험으로부터 보호해 주나요?
아니요. 10가지 카테고리 모두 모델의 위험이 아닌 아키텍처 및 통합 (integration) 위험입니다. 이는 어떤 기반 모델이 의사결정을 내리는지와는 독립적으로, 에이전트가 도구 (tools), 메모리 (memory), 자격 증명 (credentials)을 사용하여 수행할 수 있도록 허용된 작업 때문에 발생합니다. 제한 없는 도구 접근 권한을 가진 정렬 (alignment)이 잘 된 모델이라 할지라도 ASI02부터 ASI04까지의 위험에 노출됩니다.
ASI04 (에이전트형 공급망 침해, agentic supply chain compromise)는 일반적인 소프트웨어 공급망 위험과 어떻게 다른가요?
침해된 소프트웨어 의존성 (dependency)은 보통 해를 끼치기 위해 실행되어야 합니다. 하지만 침해된 MCP 서버는 읽히는 것만으로도 해를 끼칠 수 있습니다. 해당 서버의 도구 설명 (tool descriptions)과 응답은 에이전트가 실제 자격 증명을 사용하여 수행할 수 있는 지침으로 취급되기 때문입니다. 이것이 바로 도구 설명 스캐닝 (tool-description scanning)과 서버 화이트리스트 (allowlisting)가 일반적인 npm 또는 pip 의존성에서는 중요하지 않은 방식과 달리, 에이전트형 시스템에서는 특별히 중요한 이유입니다.
이 프레임워크는 보안 팀에만 관련이 있나요, 아니면 엔지니어링 팀도 이에 대응해야 하나요?
둘 다 해당됩니다. 여러 카테고리 (ASI02, ASI04, ASI05)는 엔지니어링 팀이 도구를 구축하고 연결하는 지점(스키마 검증 (schema validation), 샌드박싱 (sandboxing), 화이트리스트 (allowlisting))과 가장 밀접하게 연관되어 강제됩니다. 다른 카테고리들 (ASI03, ASI07, ASI09)은 일반적으로 보안 및 플랫폼 팀이 소유하는 신원 (identity) 및 감사 (audit) 인프라에 의존합니다. 이 정도로 세분화된 프레임워크는 단 하나의 팀에만 전달될 경우 무시되는 경향이 있습니다.
이 프레임워크에 공백(gap)이 있는 부분은 어디인가요?
이것은 명시적으로 상위 10개 목록이며, 모든 것을 포괄하는 것은 아닙니다. 모델 수준의 학습 위험 (model-level training risks)이나 물리적/로봇 에이전트 안전 (physical/robotic agent safety)과 같은 영역을 깊이 있게 다루지는 않으며, 일부 카테고리 (ASI07의 에이전트 간 신뢰와 같은 경우)는 멀티 에이전트 프로토콜 자체가 진화함에 따라 여전히 성숙해가는 단계에 있습니다. 이를 완전한 위험 목록이 아닌, 우선순위가 지정된 시작점으로 취급하십시오.
출처 및 검증 노트
출처 및 검증 노트
- OWASP Gen AI Security Project — "2026년 에이전트형 애플리케이션을 위한 OWASP Top 10"
- [Speakeasy — "OWASP 에이전트형 Top 10 설명"]
- [NeuralTrust — "OWASP 에이전트형 AI Top 10: 엔터프라이즈 완화 방안과 함께 모든 위험 요소 설명"]
- [Palo Alto Networks — "2026년 에이전트형 애플리케이션을 위한 OWASP Top 10 공개"]
AI 자동 생성 콘텐츠
본 콘텐츠는 Dev.to AI tag의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기