에이전트 애플리케이션 2026용 OWASP 상위 10대
Security risks specific to autonomous AI agents and multi-step AI workflows
에이전트 AI 보안
Unlike traditional LLMs, agentic AI systems plan, decide, delegate, and act across tools and systems. This creates new attack surfaces requiring specialized security approaches. MCP 보안 가이드 보기 →
Ready to test? Use our AI pentesting checklist for test cases covering goal hijacking, tool misuse, excessive agency, prompt injection, and supply chain risks.
Key insight: "At least 50% of the ten risks are directly mitigable at the API gateway layer" - Zuplo, 2026
에이전트 목표 도용
Attackers manipulate an agent's objectives, planning logic, or decision path through malicious content in inputs like emails, documents, RAG data, or web content.
공격 벡터
- 중독된 문서를 통한 간접 프롬프트 주입
- 캘린더/회의로 목표 우선순위 변경
- 에이전트 목표를 리디렉션하기 위한 RAG 문서 삽입
- 교차 세션 목표 지속성 조작
실제 사례
- 악성 이메일로 금융 상담원 지출 우선 순위가 변경됨
- 중독된 GitHub 문제/에이전트 컨텍스트에 삽입된 PR 콘텐츠
- 미묘하게 변화하는 상담원 작업 계층 구조를 초대합니다
완화 전략
- 목표 조작을 감지하기 위한 프롬프트 방화벽 구현
- 처리하기 전에 모든 외부 콘텐츠 검증 및 삭제
- 목표 경계 적용 및 모니터링 사용
- 일련의 사고 검증 구현
도구 오용 및 악용
Legitimate tools or functions are abused within their granted privileges, leading to unauthorized actions or data access.
공격 벡터
- 데이터베이스 도구를 통한 SQL 삽입
- 무단 읽기/쓰기를 위한 파일 시스템 액세스
- 허용된 통합을 통한 API 남용
- 도구 매개변수 조작
실제 사례
- 악성 명령을 실행하는 데 사용되는 코드 실행 도구
- 데이터 유출에 악용된 데이터베이스 도구
- 민감한 디렉터리에 액세스하는 데 사용되는 파일 시스템 도구
완화 전략
- 엄격한 도구 사용 인증 및 감사 로그 구현
- 실행 전 모든 도구 매개변수 유효성 검사
- 도구 권한에 최소 권한 적용
- 샌드박스 실행 환경 사용
신원 및 권한 남용
Agents inherit or delegate credentials without proper scoping, creating attribution gaps and privilege escalation risks.
공격 벡터
- 적절한 범위 지정 없이 자격 증명 위임
- 사람과 에이전트 작업 사이의 역할 혼란
- 에이전트 작업을 통한 권한 상승
- 다중 에이전트 시스템의 신원 스푸핑
실제 사례
- 프로덕션 변경을 위해 개발자 자격 증명을 사용하는 에이전트
- 에이전트 작업이 감사 로그에 사람으로 표시됨
- 에이전트 ID를 통한 다중 테넌트 격리 우회
완화 전략
- 에이전트별 ID 및 액세스 관리 구현
- 제한된 범위의 단기 토큰 사용
- 사람 자격 증명과 에이전트 권한 분리
- 모든 에이전트 작업 로그에 속성 적용
에이전트 공급망 취약점
Compromised or vulnerable components in the agent tool ecosystem, including malicious tools, plugins, and compromised agent frameworks.
공격 벡터
- 에이전트 워크플로에 악성 도구 삽입
- 손상된 도구 제공업체 또는 레지스트리
- 백도어가 포함된 중독된 도구 정의
- 오케스트레이션 레이어의 프레임워크 취약점
실제 사례
- 에이전트 종속성의 트로이 목마 npm/pypi 패키지
- 데이터 추출 기능이 있는 악성 MCP 서버
- LangGraph 또는 유사한 프레임워크가 손상됨
완화 전략
- 서명 및 체크섬을 통해 도구 무결성 확인
- 모든 에이전트 구성 요소에 대한 SBOM 유지
- 신뢰할 수 있는 레지스트리를 사용하고 도구 출처를 확인합니다
- 알려진 취약점에 대한 종속성 검사
예기치 않은 코드 실행
Agents execute code or commands that were not intended by the system design, leading to remote code execution vulnerabilities.
공격 벡터
- 적절한 샌드박싱 없이 동적 코드 생성
- 에이전트 생성 호출을 통한 명령 주입
- 에이전트 워크플로의 안전하지 않은 역직렬화
- 에이전트 작업을 통한 임의 파일 쓰기
실제 사례
- 악성 SQL 쿼리를 생성 및 실행하는 에이전트
- 공격자 페이로드를 실행하는 코드 해석기 도구
- 에이전트 출력에 삽입된 셸 명령
완화 전략
- 모든 코드 실행 환경을 샌드박스에 넣기
- 생성된 코드에 대한 엄격한 입력 검증 구현
- 허용된 작업에 허용 목록 사용
- 실행에 시간 제한 및 리소스 제한 적용
메모리 및 컨텍스트 중독
Attackers poison the agent's memory, context, or retrieval systems to influence future behavior or extract information.
공격 벡터
- 악성 포함으로 벡터 데이터베이스 중독
- 목표 드리프트에 대한 RAG 검색 조작
- 허위 데이터의 장기 메모리 주입
- 교차 세션 컨텍스트 오염
실제 사례
- RAG 결과에서 악성 문서가 더 높은 순위를 차지함
- 에이전트 메모리에 저장된 허위 정보
- 검색 동작을 변경하는 벡터 DB 주입
완화 전략
- 메모리 저장 전 모든 데이터를 검증하고 삭제합니다.
- 보안 신호를 사용하여 검색 순위 구현
- 중요한 메모리 내용에 암호화 사용
- 이상적인 수정에 대한 메모리 모니터링
에이전트 간 통신이 안전하지 않음
Communication between agents lacks proper security controls, enabling interception, manipulation, or impersonation.
공격 벡터
- 에이전트 통신에서 메시지 차단
- 다중 에이전트 시스템에서 에이전트 가장
- 에이전트 간 메시지 변조
- 에이전트 간 인증 부족
실제 사례
- 한 에이전트가 다른 에이전트를 사칭하여 제어를 우회함
- 에이전트 통신 간의 중간자 공격
- 에이전트 워크플로의 메시지 재생 공격
완화 전략
- Implement mutual TLS for agent communications
- 에이전트 간 서명된 메시지 사용
- 모든 통신에서 에이전트 신원 인증
- 메시지 유효성 검사 및 무결성 검사 적용
단계적 오류
Failure in one agent, tool, or component propagates through the system, causing widespread disruption or security gaps.
공격 벡터
- 에이전트 오케스트레이션의 단일 실패 지점
- 민감한 데이터 노출 오류 처리
- 보안 제어를 우회하는 폴백 메커니즘
- 재귀 에이전트 루프가 리소스를 소비함
실제 사례
- 모든 요청을 허용하는 검증에 실패했습니다.
- 시스템 프롬프트를 노출하는 오류 메시지
- 승인 워크플로를 우회하는 대체 에이전트
완화 전략
- 에이전트 구성 요소에 대한 회로 차단기 구현
- 보안을 유지하면서 우아한 성능 저하 설계
- 오류 처리로 인해 민감한 데이터가 노출되지 않는지 검증
- 무한 루프를 방지하기 위해 실행 제한 설정
인간 에이전트 신뢰 악용
Agents exploit user trust through manipulation, social engineering, or by presenting misleading information as factual.
공격 벡터
- 허위 정보를 확실한 사실로 제시
- 다음을 통해 사용자를 조작합니다. 설득력 있는 결과물
- 불확실성 또는 오류 숨기기
- 에이전트 출력에 대한 인간의 과도한 의존을 악용합니다.
실제 사례
- 높은 신뢰도로 정보를 조작하는 에이전트
- 보안 결함이 있는 코드는 보안됨
- 사용자에게 제한 사항 또는 오류 숨기기
완화 전략
- 불확실성 정량화 및 통신 구현
- 고위험 작업에는 사람의 승인이 필요합니다
- 에이전트 출력에 신뢰도 점수 추가
- 사용자에게 에이전트 제한 사항에 대해 교육
불량 에이전트
Agents operate beyond their intended scope, persist inappropriately, or take unauthorized actions across sessions or systems.
공격 벡터
- 인증 만료 후 에이전트 계속 작업
- 무단 에이전트 생성 또는 복제
- 사용자 세션 전반에 걸쳐 지속되는 에이전트 작업
- 에이전트를 관리자 수준 기능으로 에스컬레이션
실제 사례
- 사용자 로그아웃 후에도 계속되는 백그라운드 에이전트
- 다른 사용자 데이터에 액세스하는 승인되지 않은 에이전트
- 작업 완료 후 액세스를 유지하는 에이전트
완화 전략
- 세션 수명 주기 관리 구현
- 작업 만료 및 정리 시행
- 무단 에이전트 생성 모니터링
- 엄격한 종료 조건 적용
MCP(모델 컨텍스트 프로토콜) 보안
MCP enables AI assistants to connect to external tools and data sources, introducing new security considerations.
MCP 보안 위험
- 악성 기능을 갖춘 신뢰할 수 없는 MCP 서버
- MCP 도구 액세스를 통한 데이터 유출
- 도구 정의 중독
- MCP 서버에 과도한 권한 부여
MCP 보안 모범 사례
- MCP 서버 신뢰성 및 출처 확인
- MCP 도구 권한에 최소 권한 적용
- 모든 MCP 서버 통신 감사
- MCP 서버에 네트워크 격리 사용
에이전트 보안 아키텍처
레이어 1: 입력 유효성 검사
- 목표 하이재킹 감지를 위한 신속한 방화벽
- 삽입 방지를 위한 입력 삭제
- 리소스 남용을 방지하기 위한 속도 제한
- 외부 데이터에 대한 콘텐츠 필터링
레이어 2: 에이전트 샌드박스
- 격리된 실행 환경
- 리소스 제한(CPU, 메모리, 네트워크)
- 네트워크 분할
- 컨테이너화된 도구 실행
계층 3: 도구 인증
- 세분화된 권한 범위 지정
- 도구 사용 승인 워크플로
- 모든 도구 호출의 로깅 감사
- 시간 제한 도구 액세스
레이어 4: 모니터링 및 대응
- 실시간 에이전트 동작 모니터링
- 에이전트 작업에 대한 변칙 검색
- 자동화된 위협 대응
- 포괄적인 감사 추적