AI 에이전트 연결 보안: MCP·API·RAG를 붙이기 전에 정해야 할 8가지 경계
MCP 서버와 API, 사내 문서 검색을 붙인다고 에이전트가 곧바로 안전해지지는 않습니다. 데이터 흐름, 인증, 도구 권한, 프롬프트 인젝션, 감사 로그, 중단 기준을 실무 체크리스트로 정리했습니다.

한 줄 답변: AI 에이전트 연결 보안은 MCP나 API를 사용할 수 있는지보다 어떤 데이터가 어디로 이동하고, 어떤 도구를 어떤 사용자가 어떤 조건에서 호출하며, 실패나 인젝션이 발생했을 때 어디서 멈추는지를 정하는 일이다. 읽기·초안·실행 권한과 승인·로그·복구를 분리해야 한다.
에이전트에 사내 문서와 업무 도구를 연결하면 활용도는 빠르게 올라갑니다. 동시에 하나의 프롬프트가 검색, 파일, CRM, 메일, 결제 시스템을 건드릴 수 있게 됩니다. '연동이 된다'는 기술 사실을 '안전하게 운영할 수 있다'는 판단으로 바꾸려면 데이터와 권한의 경계를 먼저 그려야 합니다.
MCP·API·RAG는 같은 보안 문제가 아니다
| 구성 | 주요 역할 | 먼저 물을 질문 |
|---|---|---|
| MCP | 모델과 도구·리소스 연결 규약 | 서버·도구·토큰의 신뢰 경계는? |
| API | 외부 시스템의 데이터·행동 호출 | 읽기와 쓰기 권한이 분리됐나? |
| RAG | 문서 검색과 근거 제공 | 누가 어떤 문서를 검색할 수 있나? |
| 에이전트 | 계획과 도구 선택 | 행동 승인과 중단은 어디서? |
| 로그 | 실행 추적과 감사 | 민감정보를 마스킹했나? |
데이터 흐름을 먼저 그린다
사용자 입력, 시스템 프롬프트, 검색 문서, 도구 인자, 도구 반환값, 모델 출력, 로그가 어디를 통과하는지 그림으로 그립니다. 런타임이 로컬이어도 모델 추론이나 MCP 서버가 원격이면 데이터는 외부로 이동할 수 있습니다. '로컬'이라는 실행 위치와 데이터 전송 정책을 같은 말로 쓰지 않아야 합니다.
도구를 기능이 아니라 권한 묶음으로 등록한다
도구 이름만 보고 위험도를 판단하면 안 됩니다. 고객 조회와 고객 수정, 초안 생성과 외부 발송, 단일 레코드 변경과 대량 변경은 별도 권한이어야 합니다. 도구 스키마에 대상 범위, 허용 필드, 최대 건수, 승인 필요 여부를 함께 둡니다.
RAG 검색은 접근 제어를 상속해야 한다
검색 인덱스에 내부 문서를 모두 넣고 모델에게 알아서 고르게 하면 권한 우회가 발생할 수 있습니다. 문서와 청크에 사용자·팀·계약·지역 범위를 붙이고 검색 단계에서 필터링해야 합니다. 검색 결과에 원문 권한이 없으면 모델에게도 전달하지 않는 것이 원칙입니다.
프롬프트 인젝션은 데이터 경계의 문제다
외부 문서나 웹 페이지에 포함된 지시문은 에이전트의 정책을 바꿀 수 없어야 합니다. 검색된 텍스트는 참고 데이터로 취급하고, 도구 호출 인자와 실행 조건은 내부 정책이 결정하게 합니다. 위험 행동은 모델의 판단만으로 실행하지 않고 승인 상태로 보냅니다.
비밀정보와 토큰을 에이전트 컨텍스트에서 분리한다
- API 키를 프롬프트나 일반 로그에 넣지 않는다
- 도구 서버마다 최소 권한 토큰을 발급한다
- 사용자 대신 실행할 때 주체와 위임 범위를 기록한다
- 토큰 만료·회전·철회 경로를 둔다
- 에이전트가 읽을 필요가 없는 환경변수는 노출하지 않는다
에이전트가 도구를 호출할 수 있다는 사실과 비밀정보를 직접 볼 수 있다는 사실은 분리해야 합니다.
감사 로그와 중단 기준을 함께 만든다
누가 어떤 입력으로 어떤 도구를 호출했고 무엇이 반환됐는지 추적할 수 있어야 합니다. 동시에 권한 오류, 비정상 호출 빈도, 대량 변경, 정책 밖 요청, 민감정보 감지 시 자동 중단하고 담당자에게 알리는 기준을 정합니다.
2주 파일럿 체크리스트
- 읽기 전용 문서 검색 또는 단일 조회 API 하나만 골라 데이터 흐름을 그린다.
- 사용자·팀·문서·도구별 권한표와 허용 필드를 작성한다.
- 권한 없는 문서, 인젝션 문서, 만료 토큰, 도구 오류를 포함한 보안 평가셋을 만든다.
- 도구 호출과 반환값, 중단 이유, 승인 상태가 로그에 남는지 확인한다.
- 읽기에서 초안·제한 실행으로 올릴 조건과 즉시 철회할 조건을 문서화한다.
AI 연결 보안의 핵심은 특정 프로토콜을 믿거나 두려워하는 것이 아닙니다. 데이터가 어디로 가는지, 도구가 무엇을 할 수 있는지, 누가 승인하는지, 어떤 로그가 남는지 구체적으로 적는 일입니다. 이 경계가 있어야 MCP·API·RAG가 업무 속도를 높이면서도 통제 가능한 구조가 됩니다.
공식 참고 자료
자주 묻는 질문
MCP를 연결하면 보안이 자동으로 확보되나요?
아닙니다. MCP는 연결 규약일 뿐이며 서버·도구·토큰·데이터 흐름의 신뢰 경계와 권한, 로그, 승인 정책을 별도로 설계해야 합니다.
RAG 검색에 모든 사내 문서를 넣어도 되나요?
사용자와 팀의 문서 접근 권한을 검색 단계에서 필터링해야 합니다. 권한 없는 원문은 모델 컨텍스트에 전달하지 않아야 합니다.
프롬프트 인젝션은 어떻게 대응하나요?
외부 문서를 지시가 아니라 데이터로 취급하고 내부 정책과 분리하며 도구 인자를 검증하고 위험 행동은 사람 승인으로 보내야 합니다.
에이전트 토큰은 어떻게 관리해야 하나요?
도구별 최소 권한 토큰, 만료·회전·철회, 위임 주체 기록, 비밀정보 마스킹을 적용하고 에이전트 컨텍스트와 로그에 키를 직접 노출하지 않아야 합니다.
보안 파일럿은 무엇을 테스트하나요?
권한 없는 문서, 인젝션 입력, 만료 토큰, 도구 오류, 대량 변경을 넣고 에이전트가 올바르게 거부·중단·기록하는지 확인해야 합니다.
우리 팀의 AI 업무를 어디까지 자동화할 수 있는지, 그리고 어떤 승인·로그·평가가 필요한지 먼저 점검해보세요.
AX 셀프리뷰 시작하기