
MCP 게이트웨이를 사용하여 Claude Code의 보안 및 비용 제어를 중앙 집중화하는 방법
요약
MCP 게이트웨이를 활용하여 Claude Code의 보안, 관찰 가능성 및 비용 관리를 중앙 집중화하는 방법을 설명합니다. Bifrost와 같은 게이트웨이를 통해 도구 호출을 단일 엔드포인트로 라우팅하고 정책을 강제할 수 있습니다.
핵심 포인트
- MCP 게이트웨이는 Claude Code와 MCP 서버 사이의 통합 제어 평면 역할을 수행함
- 중앙 집중식 인증, 액세스 제어 및 감사 추적(audit trail) 제공
- 일관된 속도 제한(rate limiting) 및 도구 자격 증명 관리 가능
- Bifrost를 활용한 오픈 소스 기반의 게이트웨이 구축 방법 제시
Bifrost와 같은 MCP 게이트웨이는 모든 MCP 도구 호출을 단일 정책 적용 엔드포인트(endpoint)를 통해 라우팅함으로써, Claude Code를 위한 보안, 관찰 가능성(observability) 및 비용 관리를 중앙 집중화합니다.
변경된 점 — MCP 게이트웨이 아키텍처 (Architecture)

Claude Code 에이전트의 능력이 향상됨에 따라, 데이터베이스, API, 파일 시스템과 같은 외부 도구에 대한 호출이 늘어나고 있습니다. 중앙 거버넌스(governance) 계층이 없다면, 각 도구 연결은 보안 및 비용 리스크가 됩니다. Model Context Protocol (MCP)은 이러한 상호작용을 표준화하지만, 본질적으로 정책을 강제하지는 않습니다.
이때 등장하는 것이 **MCP 게이트웨이(gateway)**입니다. 이는 Claude Code와 사용자의 MCP 서버 사이에 위치하는 AI 게이트웨이입니다. 이는 LLM 요청과 도구 호출 모두를 관리할 수 있는 통합 제어 평면(control plane)을 제공합니다. Bifrost와 같은 오픈 소스 사례들이 이 아키텍처를 구현하고 있습니다.
사용자에게 미치는 영향 — 일상적인 Claude Code 사용에 미치는 구체적 영향
게이트웨이가 없다면, 사용자의 Claude Code 설정은 아마도 점대점(point-to-point) 연결 형태일 것입니다. 즉, Claude Code가 각 MCP 서버(데이터베이스, API, 파일 시스템)와 직접 통신하는 방식입니다. 이는 다음과 같은 문제를 야기합니다:
- 보안 사각지대: 중앙 집중식 인증 또는 액세스 제어(access control)가 없음
- 감사 추적(audit trail) 부재: 어떤 에이전트가 무엇을 수행했는지 추적하기 어려움
- 일관되지 않은 속도 제한(rate limiting): 각 서버가 자체적인 예산을 관리함
- 도구 확산(tool sprawl): 10개 이상의 MCP 서버에 대한 자격 증명(credentials) 관리가 불가능해짐
MCP 게이트웨이를 사용하면 모든 트래픽을 단일 엔드포인트로 집중시킬 수 있습니다. Claude Code는 게이트웨이에 연결되고, 게이트웨이는 이를 적절한 MCP 서버로 라우팅합니다. 게이트웨이는 모든 단계에서 정책을 강제합니다.
지금 바로 시도해보세요 — Claude Code를 위한 MCP 게이트웨이 설정 방법
1. 게이트웨이 배포 (예: Bifrost)
Bifrost는 네이티브 MCP 지원 기능을 갖춘 오픈 소스 AI 게이트웨이입니다. 로컬에서 실행하거나 사용자의 인프라에 배포할 수 있습니다.
git clone https://github.com/maximhq/bifrost.git
cd bifrost
docker-compose up
2. MCP 서버 설정하기
게이트웨이 설정(config)에서 각 MCP 서버를 해당 자격 증명(credentials) 및 권한과 함께 등록합니다:
# bifrost-config.yaml
mcp_servers:
- name: postgres-db
...
3. Claude Code를 위한 가상 키(Virtual Keys) 생성하기
특정 정책(policies)에 매핑되는 가상 키를 생성합니다. 각 키는 Claude Code 인스턴스가 어떤 MCP 서버와 도구(tools)에 접근할 수 있는지를 제어합니다.
# DB용 읽기 전용 키 생성
bifrost create-key --name "claude-readonly" --policy "db:readonly" --tool "postgres-db:query"
4. Claude Code를 게이트웨이로 연결하기
CLAUDE.md 또는 프로젝트 설정에서 MCP 엔드포인트(endpoint)를 게이트웨이로 설정합니다:
# CLAUDE.md
[claude.code.mcp]
endpoint = "http://localhost:8080/v1/mcp"
...
이제 Claude Code는 명시적으로 허용된 도구만을 발견하고 사용할 수 있습니다. 모든 호출은 로그가 기록되며, 속도 제한(rate-limited) 및 예산 추적(budget-tracked)이 이루어집니다.
거버넌스(Governance)가 적용되는 방식
게이트웨이는 두 가지 결정적인 시점에 정책을 적용합니다:
- 도구 발견 (Tool Discovery): Claude Code가 연결될 때, 게이트웨이는 가상 키에 의해 허용된 도구만을 반환합니다. 권한이 없는 도구는 보이지 않습니다.
- 도구 실행 (Tool Execution): 모든 도구 호출은 실행 전에 정책에 따라 검증됩니다. 게이트웨이는 매개변수 오용(예: 읽기 전용 DB 도구에 대한
DROP TABLE방지)을 차단할 수 있습니다.
이를 통해 심층 방어(defense in depth)를 구현할 수 있습니다. Claude Code는 사용해서는 안 될 도구를 아예 볼 수 없으며, 설령 시도하더라도 게이트웨이가 승인되지 않은 동작을 차단합니다.
사용 사례
- 운영 환경 배포 (Production deployments): Claude Code 에이전트가 민감한 데이터베이스나 API에 접근할 때
- 다중 팀 환경 (Multi-team environments): 팀마다 서로 다른 도구 접근 수준이 필요할 때
- 비용 민감 프로젝트 (Cost-sensitive projects): 중앙 집중식 예산 제어를 통해 복잡한 에이전트 작업으로 인한 비용 폭증을 방지하고자 할 때
- 컴플라이언스 요구사항 (Compliance requirements): SOC 2, HIPAA 등을 위한 모든 도구 호출에 대한 완전한 감사 추적(audit trail)이 필요할 때
요약
MCP 게이트웨이는 Claude Code의 도구 액세스(tool access)를 보안 취약점에서 관리 가능하고, 감사 가능하며, 비용이 제어되는 시스템으로 전환합니다. 에이전트(agents)를 확장하기 전에 이를 먼저 배포하십시오.
출처: dev.to
_ [devto_mcp를 통해 7월 31일 업데이트]
새로운 오픈 소스 프로젝트인 PolicyAware는 제로 트러스트(zero-trust) 및 기본 거부(deny-by-default) 제어 평면(control plane)을 통해 동일한 MCP 거버넌스 격차를 공략합니다. 게이트웨이에서 정책을 집행하는 Bifrost와 달리, PolicyAware는 프로토콜 수준에서 도구 인자(tool arguments)를 검사하여 SELECT와 DELETE, 또는 ls와 rm을 구분합니다. 이 프로젝트는 버전 관리되는 YAML 형식의 정책 코드(policy-as-code) 규칙을 사용하여 MCP 도구와 서비스 사이에서 독립적인 프록시(proxy)로 실행됩니다. 이 프로젝트는 무해한 텍스트를 생성하지만 파괴적인 도구 호출을 실행하는 숨겨진 프롬프트 인젝션(prompt injection) 공격을 차단할 수 있다고 주장하며, 이는 기존의 프롬프트 방화벽이 놓치는 시나리오입니다. pip install policyaware를 통해 설치하고 policyaware up --config policy.yaml --port 8080으로 실행하십시오. [dev.to 참조]
_ [vercel_blog를 통해 8월 1일 업데이트]
Vercel의 AI 게이트웨이는 이제 팀, 프로젝트 또는 API 키 단위로 범위가 지정된 지출 예산(spend budgets)을 강제하며, 적용 가능한 한도에 도달하면 요청을 거부합니다. 예산은 대시보드 또는 CLI를 통해 일간, 주간, 월간 또는 누적 갱신 주기로 설정할 수 있습니다. 한도의 50%, 75%, 100% 시점에 발송되는 이메일 알림은 선택 사항이며 정보 제공용입니다. BYOK(Bring Your Own Key) 지출은 기본적으로 제외됩니다. 기본 예산은 명시적인 한도가 없는 모든 프로젝트 또는 키에 적용될 수 있습니다. 이는 세분화된 범위에 걸쳐 중앙 집중식 비용 제어를 추가함으로써 게이트웨이 기반의 MCP 거버넌스를 보완합니다. [Vercel 변경 로그 참조]
원문은 gentic.news에 처음 게시되었습니다.
AI 자동 생성 콘텐츠
본 콘텐츠는 Dev.to AI tag의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기