AI 에이전트를 위한 하드웨어 기반 감독: txAuthAgent 소개
요약
EU AI Act의 규제 준수를 위해 AI 에이전트의 동작을 하드웨어 기반으로 감독하는 txAuthAgent를 소개합니다. 소프트웨어 기반 권한 부여의 취약점을 해결하기 위해 WebAuthn 확장을 활용하여 에이전트의 작업을 암호학적으로 증명합니다.
핵심 포인트
- EU AI Act의 인간 감독 및 변조 방지 로깅 요구사항 대응
- 소프트웨어 전용 권한 부여의 위조 및 로그 조작 문제 해결
- WebAuthn 확장을 통한 하드웨어 기반 권한 부여(Hardware-backed authorization) 구현
- 에이전트 동작에 대한 암호학적 증명 제공
AI 에이전트를 위한 하드웨어 기반 감독: txAuthAgent 소개
2026년 8월 2일, EU AI Act(EU 인공지능법)의 고위험 규정들이 시행되었습니다. 운영 환경에서 자율 에이전트(autonomous agents)를 실행하는 모든 이들에게 게임의 판도를 바꾸는 두 가지 조항이 있습니다:
- 제14조는 고위험 AI 시스템에 대한 인간의 감독(human oversight)을 요구합니다.
- 제12조는 해당 시스템의 운영에 대해 변조 방지 로깅(tamper-evident logging)을 요구합니다.
만약 당신이 인간을 대신하여 행동하는 AI 에이전트를 운영한다면, 이것들은 더 이상 희망적인 거버넌스 목표가 아닙니다. 이것들은 법적 요구 사항입니다. 그리고 이는 어려운 기술적 현실과 정면으로 충돌합니다: 소프트웨어 전용 권한 부여(software-only authorization)는 위조가 가능하며, 로그는 변경될 수 있습니다(mutable). "에이전트가 권한을 부여받았다고 말했다"는 규제 기관이 받아들일 증거가 되지 못합니다.
우리는 이 간극을 메우는 새로운 WebAuthn 확장 기능인 txAuthAgent를 제안합니다. 이는 실행되는 순간 인간의 보안 키(security key)에 의해 서명되는, AI 에이전트 동작을 위한 하드웨어 기반 권한 부여(hardware-backed authorization)입니다.
문제점
자율 에이전트는 주문하기, 코드 배포하기, 메시지 보내기, 자금 이동하기 등 인간을 대신하여 동작을 실행합니다. 오늘날 이러한 권한 부여는 소프트웨어 내에 존재합니다. API 키, 세션 토큰, 정책 파일 등이 그것입니다. 이들 모두는 동일한 약점을 공유합니다: 프로세스를 제어하는 사람이 권한 부여도 제어한다는 점입니다.
감사관이나 규제 기관이 "이 동작이 실제로 인간에 의해 승인되었는가?"라고 물을 때, 소프트웨어 로그 한 줄로는 답할 수 없습니다. 로그는 동작을 수행한 동일한 에이전트에 의해 편집되거나, 재현되거나, 조작될 수 있기 때문입니다.
해결책은 10년 전 WebAuthn이 인증(authentication)을 하드웨어로 옮겼던 것과 같은 방식으로, 권한 부여 경계(authorization boundary)를 하드웨어로 이동시키는 것입니다.
WebAuthn의 간극
IANA WebAuthn 확장 레지스트리에는 15개의 등록된 확장 기능이 포함되어 있습니다. 이들은 다음과 같이 명확한 카테고리로 나뉩니다:
- 인간 인증 (Human authentication): appid, uvm, uvi, authnSel
- 인간 거래 승인 (Human transaction authorization): txAuthSimple, txAuthGeneric, payment/SPC
- 자격 증명 관리 (Credential management): credProtect, credBlob, largeBlob, minPinLength
- 장치 속성 (Device properties): credProps, loc, exts
그것은 인증(authentication), 트랜잭션 확인(transaction confirmation), 자격 증명 관리(credential management), 그리고 장치 속성(device properties)을 다루는 15개의 확장(extensions)입니다. 이 중 에이전트 작업 권한 부여(agent action authorization)를 다루는 것은 단 하나도 없습니다. 즉, 자율적인 AI 에이전트가 인간을 대신하여 작업을 수행하고, 해당 작업이 하드웨어에 의해 암호학적으로 증명(cryptographically attested)되어야 하는 경우를 말합니다.
레지스트리(registry)에는 트랜잭션 권한 부여를 위한 검증된 패턴이 있습니다. txAuthSimple 및 txAuthGeneric은 인간이 자신의 보안 키(security key)에서 트랜잭션을 확인하도록 합니다. 우리는 이 패턴을 인간의 트랜잭션 확인에서 에이전트의 자율성(agent autonomy)으로 확장하고 있습니다.
아이디어: txAuthAgent
txAuthAgent는 다음과 같이 작동하는 제안된 WebAuthn 확장(extension)입니다:
- AI 에이전트가 작업 페이로드(action payload)를 구성합니다 (JSON: action_id, action_type, action_descriptor, timestamped nonce).
- 에이전트는 작업 페이로드와 에이전트의 신원(ACI URI)을 담은
txAuthAgent확장 입력을 사용하여navigator.credentials.get()을 호출합니다. - 인증기(authenticator) (CTAP 2.2+; 예: YubiKey 5 Series, Ledger FIDO2 app, Nitrokey 3)는 인간에게 작업을 제시하고, 서명하기 전에 물리적 제스처(누르기/탭하기)를 요구합니다.
- 인증기는 작업 다이제스트(action digest)에 대한 EdDSA/ES256 서명과 UP/UV 플래그를 포함하는 CBOR 확장 출력을 반환합니다. 이는 하드웨어로 증명되고 인간이 동의한 에이전트 권한 부여입니다.
- 어떤 신뢰 당사자(relying party)라도 에이전트와 연락할 필요 없이 등록된 자격 증명(credential)을 통해 서명을 검증할 수 있습니다. 즉, 비밀 검증 서버(secret validation server)가 필요하지 않습니다.
UP 플래그는 물리적인 인간의 제스처를 증명합니다. UV 플래그는 생체 인식 또는 PIN 검증을 증명합니다. 두 가지 모두 에이전트의 소프트웨어 스택이 아닌 인증기 하드웨어에 의해 주장(asserted)됩니다.
작동 방식
참조 구현(reference implementation)은 초안 명세(draft spec)의 확장 와이어 포맷(wire format)을 따르는 작은 Python 패키지입니다. 핵심 흐름은 다음과 같습니다:
# 에이전트 측: 작업 페이로드를 구축하고 권한 부여를 요청함
payload = ActionPayload(
action_id="order-8821",
...
다이제스트(digest)는 정형화(canonical)되어 있습니다: SHA-256("txAuthAgent" || 0x00 || canonical-JSON(payload)). 양측 모두 동일한 페이로드(payload)로부터 이를 계산하며, 서명(signature)은 이를 하드웨어 자격 증명(hardware credential)에 결합합니다.
전체 리포지토리(repo)에는 다음이 포함되어 있습니다:
- 전체 초안 명세서 (spec v0.2)
- Python 참조 구현체 (
txauthagent패키지) - 확장 와이어 포맷(wire format)을 위한 CBOR 인코딩/디코딩
- 테스트를 위한 가상 인증기 (Ed25519 및 ES256)
- 변조 탐지(tamper detection)를 포함한 전체 흐름을 보여주는 CLI 데모
누구나 검증 가능한 이유
핵심적인 특성은 다음과 같습니다: 별도의 비밀 검증 서버(secret validation server)가 필요하지 않다는 점입니다. 서명은 등록된 자격 증명(credential) 및 ACI 신원 선언(identity declaration)을 바탕으로 확인됩니다. 에이전트 운영자, 상대방, 감사인, 규제 기관 등 어떤 당사자라도 독립적으로 권한 부여를 검증할 수 있습니다.
이것이 "에이전트가 권한을 요청했다고 로그를 남겼다"는 방식과 차별화되는 지점입니다. 증거는 암호학적(cryptographic)이며, 인간이 물리적으로 제어하는 하드웨어에 고정되어 있고, 제3자가 독립적으로 확인할 수 있습니다.
EU AI Act 매핑
| 조항 | 요구 사항 | txAuthAgent |
|---|---|---|
| Art. 12 | 변조 방지 로깅 (Tamper-evident logging) | 액션 다이제스트(action digest)에 대한 서명이 하드웨어에 암호학적으로 결합됨; 로그를 몰래 수정할 수 없음 |
| ... |
현재 사용 가능한 하드웨어
이 확장은 이미 출시되고 있는 CTAP 2.2+ 인증기를 대상으로 합니다:
- YubiKey 5 시리즈 (CTAP 2.3)
- Ledger FIDO2 앱
- Nitrokey 3
이 패턴을 기반으로 구축을 시작하기 위해 새로운 하드웨어를 요구하지 않습니다.
행동 촉구 (Call to action)
txAuthAgent는 Empire Labs Pty Ltd가 Empire Stack (ACI / AIP / AJSON)의 일부로 구축한 MIT 라이선스 기반의 공개 초안 명세서입니다. 당사는 전문가 검토를 위해 이를 W3C public-webauthn 메일링 리스트에 제출했으며, 식별자(identifier) 등록을 요청하고 있습니다.
- 전체 초안 명세(Full draft spec) 및 참조 구현(reference implementation): github.com/narko4u/webauthn-agent-action-extension
- 75개의 통과된 테스트, CLI 데모, 가상 인증기(virtual authenticator)
- Tim Cappalli, Akshay Kumar, Emil Lundberg에게 전문가 검토 요청
만약 프로덕션(production) 환경에서 에이전트를 실행 중이며, 감사(audit)를 견뎌낼 수 있는 감독(oversight)을 원한다면, 저장소(repo)에 스타를 누르고, 이슈(issue)를 생성하며, 논의에 참여해 주세요. 에이전트를 위한 하드웨어 기반 감독(Hardware-backed oversight)은 더 이상 선택 사항이 아닙니다. 이는 강제될 수 있는 사항입니다.
Security Division, Empire Labs
www.empirelabs.com.au
AI 자동 생성 콘텐츠
본 콘텐츠는 Dev.to AI tag의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기