AI 에이전트가 승인된 데이터의 2배에 접근하다: 1Password의 2026년 설문조사가 에이전트 거버넌스(Agent Governance)에
요약
1Password의 설문조사에 따르면, AI 에이전트가 승인된 범위보다 약 2배 많은 데이터에 접근하는 '과도한 권한 부여' 문제가 심각합니다. 이는 기존 ID 관리 도구가 인간 중심적으로 설계되어 비인간 ID(non-human identity)를 제대로 통제하지 못하는 아키텍처 격차 때문입니다.
핵심 포인트
- 조직의 41%가 과도한 권한을 가진 AI 에이전트를 보유 중
- 에이전트가 고객 기록, 소스 코드 등 민감 정보에 접근 가능
- 자격 증명 범위 제한 부재 및 하드코딩 관행이 주요 원인
- 기존 보안 도구의 비인간 ID 관리 및 감사 추적 능력 부족
권한이 과도하게 부여된 AI 에이전트(overprivileged AI agent)란, 명시적으로 승인된 그 누구보다 더 많은 시스템과 데이터에 접근할 수 있는 자격 증명(credentials)을 가진 에이전트를 의미합니다. 이번 주에 발표된 새로운 연구에 따르면, 조사 대상 조직의 41%가 이러한 에이전트를 보유하고 있는 것으로 나타났습니다. 1Password는 최소 250명 이상의 직원을 보유한 미국 기업의 IT, 보안 및 엔지니어링 전문가 1,000명을 대상으로 설문조사(2026년 5월 26일~6월 3일 실시)를 진행했으며, 핵심적인 결과는 매우 직설적입니다. 설문 전반에 걸쳐 에이전트들은 누군가가 승인한 것보다 약 두 배 더 많은 데이터에 접근했습니다.
나머지 수치들은 이러한 현상이 어떻게 발생하는지를 설명해 줍니다. 설문에 참여한 개발자의 46%는 현재 운영 환경(production)에서 AI 에이전트를 실행하고 있으며, 응답자의 71%는 자신들의 에이전트가 고객 기록, 소스 코드, 인사(HR) 파일과 같은 민감한 정보에 접근할 수 있다고 답했습니다. 개발자의 40%는 에이전트에게 시스템 및 비밀 정보(secrets)에 대한 지속적인 접근 권한을 부여하여, 해당 권한이 필요한 작업이 끝난 후에도 자격 증명이 활성 상태로 유지되도록 합니다. 한 선임 네트워크 관리자는 만료된 자격 증명을 에이전트가 조용히 사용하면서 발생한 대규모 장애 사례를 설명했습니다. 이 사고는 비인간 계정(non-human accounts)에 대한 감사 추적(audit trails)이 "기본적으로 존재하지 않는다"는 그의 말처럼, 추적하는 데 오랜 시간이 걸렸습니다.
이러한 실패는 이미 사고 로그(incident logs)에 나타나고 있습니다. 에이전트를 사용하는 개발자 중 33%는 회사가 권한이 과도하게 부여된 비인간 ID(non-human identities)와 관련된 침해 사고나 보안 사고를 겪었다고 답했습니다. 47%는 웹페이지, 문서, 이메일 또는 도구 출력물에 숨겨진 지침을 따른 후 에이전트가 의도하지 않은 행동을 취한 경험이 있다고 답했습니다. 그리고 에이전트가 피해를 입혔을 때 누가 책임을 지느냐는 질문에 대한 답변은 조직도 전반에 흩어져 있었습니다. 5%는 에이전트 자체라고 답했는데, 이는 1Password의 Jason Meller가 Help Net Security에 전한 바와 같이 "아직 관련 논의가 이루어지지 않았음"을 의미합니다.
왜 AI 에이전트는 승인된 것보다 두 배나 많은 접근 권한을 갖게 되는가?
이 모든 문제는 부주의한 팀들 때문에 발생하는 것이 아닙니다. 이는 에이전트를 출시하는 거의 모든 기업에서 반복되는 아키텍처 격차(architecture gap)로 인해 발생합니다.
첫째, 에이전트 자격 증명(credentials)이 범위 제한(scope limits) 없이 할당됩니다. 에이전트의 작업을 즉시 실행하게 만드는 가장 빠른 방법은 이미 작동하는 자격 증명을 넘겨주는 것입니다. 즉, 서비스 계정(service account), 설정 파일(config file)에서 가져온 API 키, 또는 이를 생성한 엔지니어와 동일한 권한을 가진 토큰을 제공하는 방식입니다. 설문조사 결과, 개발자의 약 4분의 1이 스크립트나 설정 파일에 자격 증명을 하드코딩(hardcode)하는 것으로 나타났습니다. 이러한 자격 증명은 각각 생성될 당시 부여받은 모든 권한을 그대로 보유하며, 에이전트의 작업에 실제로 필요한 권한만을 갖지 않습니다.
둘째, ID 관리 도구(identity tooling)는 인간을 위해 구축되었습니다. 액세스 검토(access reviews), 세션 모니터링(session monitoring), 그리고 데이터 유출 방지(DLP) 도구들은 계정 뒤에 사람이 있다고 가정합니다. 반자율적인 비인간 ID (non-human identity)가 스스로 문을 열기 시작하면, 이러한 도구들은 맥락을 놓치게 됩니다. 앞서 언급한 만료된 자격 증명으로 인한 장애를 추적하는 데 오랜 시간이 걸린 이유도 바로 이 때문입니다. 해당 장애를 일으킨 주체(actor)를 위해 설계된 소유자도, 세션도, 로그도 없었습니다.
셋째 — 그리고 가장 중요한 점은 — 실행 전 강제 적용 계층(pre-execution enforcement layer)이 없다는 것입니다. 가시성 도구(visibility tools)는 에이전트가 허용되지 않은 시스템을 읽었다는 사실을 사후에 알려줄 수는 있습니다. 하지만 기본 스택(default stack) 중에는 동작이 실행되기 _전(before)_에 이를 평가하고, 승인된 범위를 초과할 경우 차단하는 기능이 없습니다. 이것이 '2배'라는 수치가 대시보드 경고로 남느냐, 아니면 구조적으로 불가능한 상태가 되느냐를 결정짓는 차이입니다.
47%에 달하는 인젝션(injection) 수치 또한 동일한 격차에서 기인합니다. 웹페이지에 삽입된 지침에 의해 조종되는 에이전트는 오작동하는 것이 아닙니다. 에이전트가 수행하는 일을 충실히 수행하고 있는 것입니다. 만약 에이전트와 도구 호출(tool call) 사이에서 해당 동작이 정책에 부합하는지 확인하는 장치가 없다면, 주입된 지침은 에이전트의 전체(과도하게 할당된) 권한을 가지고 실행됩니다.
팀이 지금 당장 점검해야 할 사항은 무엇인가요?
어떤 도구를 도입할지 결정하기 전에, 이번 주에 바로 실행해 볼 가치가 있는 세 가지 점검 사항이 있습니다.
비인간 정체성(non-human identities)과 그 권한 범위(scopes)를 인벤토리화하세요. 에이전트가 사용할 수 있는 모든 자격 증명(credential) — 서비스 계정(service accounts), API 키(API keys), OAuth 권한 부여(OAuth grants), 설정 파일 내 토큰(tokens in config files) — 을 나열하고, 각 자격 증명이 접근할 수 있는 범위와 에이전트의 작업에 실제로 필요한 범위를 비교하십시오. 설문조사에서 나타난 2배라는 수치는 대부분의 팀이 예상보다 더 큰 격차를 발견하게 될 것임을 시사합니다.
만료되어야 할 것은 만료시키세요. 개발자의 40%가 지속적인 접근 권한(persistent access)을 부여하고 있습니다. 작업 범위에 국한된 업무(task-scoped work)에는 상시 자격 증명(standing credentials)이 필요한 경우가 거의 없습니다. 하드코딩된 모든 것을 교체(rotate)하고, 새로운 에이전트 자격 증명에 대해서는 예외가 아닌 만료 설정을 기본값으로 지정하십시오.
비인간 행위자(non-human actors)를 일급 시민(first-class citizens)으로 로그에 기록하세요. 만약 에이전트로 인한 장애를 추적하는 데 팀이 며칠을 허비했다면, 문제는 장애 자체가 아니라 여러분의 감사 추적(audit trail)이 어떤 에이전트가, 어떤 자격 증명을 사용하여, 왜 해당 작업을 수행했는지 기록하지 못하고 있다는 점입니다. 다음 사고가 발생한 후가 아니라, 발생하기 전에 에이전트 정체성(agent identity)을 로깅의 필수 필드로 만드십시오.
Waxell이 이를 처리하는 방식
설문조사는 에이전트가 승인된 작업과 실제로 할 수 있는 작업 사이의 격차를 설명합니다. Waxell의 입장은 이 격차가 관찰(observation)이 아닌 강제 적용(enforcement)을 통해 좁혀진다는 것입니다. 사후에 확인하는 대시보드는 거버넌스(governance)가 아니라 부검(autopsy)에 불과합니다.
Waxell Observe는 단 두 줄의 코드로 여러분이 구축한 에이전트를 모니터링하며, 모든 작업이 실행되기 전에 정책(policy)에 따라 평가합니다. 50개 이상의 정책 카테고리에는 Identity, Audit, Control, Privacy가 포함되어 있으며, 이는 설문조사에서 관리되지 않는 것으로 나타난 정확한 축들입니다. 범위 정책(scope policy)은 2배의 격차 문제를 통계적 문제가 아닌 구조적 문제로 만듭니다. 예를 들어, 결제 데이터베이스를 다루는 작업을 수행하는 에이전트는 기술적으로 어떤 자격 증명을 허용받았더라도 인사(HR) 파일을 읽을 수 없도록 차단됩니다. 강제 적용은 p95 기준 0.045ms로 실행되므로, 거버넌스가 관리 대상인 에이전트에 부담을 주지 않으며, 평가된 모든 작업은 에이전트의 정체성에 키가 지정된 영구적인 감사 추적(audit trail)에 기록됩니다. 이는 설문조사 응답자들이 비인간 계정에 대해 "사실상 존재하지 않는다"고 답했던 바로 그 추적 기록입니다.
팀이 직접 구축하지 않은 어시스턴트(assistants)와 도구(tools)의 경우, Waxell MCP Gateway는 160개 이상의 업스트림 커넥터(upstream connectors) 앞에 하나의 거버넌스가 적용된 엔드포인트(governed endpoint)를 배치합니다. 신원 식별(Identity resolution)은 세 가지 인증 모드(auth modes)에 걸쳐 모든 도구 호출을 특정 개인 및 에이전트와 연결하며, 오프보딩(offboarding) 시에는 단 한 번의 트랜잭션으로 모든 업스트림 OAuth 권한을 취소합니다. 이를 통해 설문조사에서 개발자의 40%가 나타난 것으로 확인된 잔류 자격 증명(lingering-credential) 패턴을 차단합니다. 주입된 지침(Injected instructions)은 에이전트가 보유한 권한을 그대로 사용하여 실행되는 대신, 파괴적인 동작이 실행되기 전에 프롬프트 인젝션 스캐너(prompt injection scanner)와 인간 참여형 승인(human-in-the-loop approvals)을 거칩니다.
거버넌스가 없는 경우, 이러한 실패 모드는 설문조사 자체에서도 '스코프 크립(scope creep, 권한 범위 확대)'이라는 이름으로 명명되었습니다. 에이전트가 승인된 데이터보다 2배 더 많은 데이터에 접근하며, 이미 기업의 33%가 이로 인한 사고 비용을 지불하고 있습니다. 거버넌스가 적용되면 에이전트의 도달 범위는 승인된 스코프(approved scope)로 제한되며, 이는 실행 전에는 강제되고 실행 후에는 기록됩니다.
FAQ
1Password 2026 AI 에이전트 설문조사에서 무엇을 발견했나요?
1Password는 2026년 5월 26일부터 6월 3일까지 최소 250명 이상의 직원을 보유한 미국 기업의 IT, 보안 및 엔지니어링 전문가 1,000명을 대상으로 설문조사를 실시했습니다. 주요 결과는 다음과 같습니다: 개발자의 46%가 운영 환경(production)에서 AI 에이전트를 실행하고 있으며, 71%는 에이전트가 민감한 데이터에 접근할 수 있다고 답했습니다. 에이전트는 승인된 것보다 약 2배 더 많은 데이터에 접근하며, 개발자의 40%는 지속적인 접근 권한(persistent access)을 부여하고 있습니다. 또한 47%는 에이전트가 내장된 지침을 따른 후 의도하지 않은 동작을 수행하는 것을 목격했으며, 33%는 과도한 권한을 가진 비인간 신원(non-human identities)과 관련된 침해 또는 사고를 보고했습니다.
과도한 권한을 가진 AI 에이전트(overprivileged AI agent)란 무엇인가요?
자격 증명(credentials)을 통해 작업에 필요한 수준이나 명시적으로 승인된 수준보다 더 많은 시스템, 데이터 또는 동작에 접근할 수 있는 AI 에이전트를 의미합니다. 이는 대개 작업 범위에 한정되고 만료되는 자격 증명을 발급하는 대신, 기존의 서비스 계정(service accounts)이나 인간용 자격 증명을 재사용할 때 발생합니다.
**비인간 신원(non-human identity, NHI)이란 무엇인가요?
비인간 신원 (non-human identity, NHI)이란 사람 없이 작동하는 모든 계정이나 자격 증명을 의미합니다. 서비스 계정 (service accounts), API 키 (API keys), OAuth 권한 부여 (OAuth grants), 그리고 이제는 AI 에이전트 (AI agents)가 이에 해당합니다. 전통적인 액세스 도구들은 인간 행위자를 가정하기 때문에, NHI 활동은 표준 감사 (audit) 및 모니터링 (monitoring)에서 보이지 않는 경우가 많습니다.
왜 관측성 (observability) 도구만으로는 에이전트의 권한 남용을 해결할 수 없나요?
관측성 (observability)은 발생한 일을 기록할 뿐, 승인된 범위를 초과하는 동작을 방지할 수는 없습니다. 설문조사에서 측정된 격차를 해소하려면 실행 전 강제 적용 (pre-execution enforcement) — 즉, 동작이 실행되기 전에 정책에 따라 각 동작을 평가하는 것 — 이 필요하며, 여기에 범위가 제한되고 만료되는 자격 증명 (scoped, expiring credentials) 및 신원 기반의 감사 추적 (identity-keyed audit trails)이 더해져야 합니다.
AI 에이전트가 피해를 입혔을 때 책임은 누구에게 있나요?
설문조사 결과 합의된 의견은 없었습니다. 응답자들은 책임 소재를 조직도 전반에 분산시켰으며, 5%는 에이전트 자체를 지목했습니다. 1Password의 Jason Meller는 책임이 에이전트의 액세스를 승인한 사람에게 있어야 한다고 주장합니다. 거버넌스 (governance) 플랫폼은 어떤 사람이 어떤 에이전트에 대해 어떤 범위를 승인했는지 기록함으로써 그 책임을 명확히 할 수 있게 합니다.
출처
- 1Password (Elaine Atwell), 1Password's research finds AI agent adoption is outpacing governance — 2026년 7월 28일
- Help Net Security (Mirko Zorz), Your AI agents can reach data no one approved — 2026년 7월 29일
AI 자동 생성 콘텐츠
본 콘텐츠는 Dev.to AI tag의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기