블로그
MCPAI 보안RAGAPI 연동프롬프트 인젝션AX

AI 에이전트 연결 보안: MCP·API·RAG를 붙이기 전에 정해야 할 8가지 경계

MCP 서버와 API, 사내 문서 검색을 붙인다고 에이전트가 곧바로 안전해지지는 않습니다. 데이터 흐름, 인증, 도구 권한, 프롬프트 인젝션, 감사 로그, 중단 기준을 실무 체크리스트로 정리했습니다.

박성훈 · LeanX 대표·2026년 8월 12일·15분 읽기
AI 에이전트 연결 보안: MCP·API·RAG를 붙이기 전에 정해야 할 8가지 경계

한 줄 답변: AI 에이전트 연결 보안은 MCP나 API를 사용할 수 있는지보다 어떤 데이터가 어디로 이동하고, 어떤 도구를 어떤 사용자가 어떤 조건에서 호출하며, 실패나 인젝션이 발생했을 때 어디서 멈추는지를 정하는 일이다. 읽기·초안·실행 권한과 승인·로그·복구를 분리해야 한다.

에이전트에 사내 문서와 업무 도구를 연결하면 활용도는 빠르게 올라갑니다. 동시에 하나의 프롬프트가 검색, 파일, CRM, 메일, 결제 시스템을 건드릴 수 있게 됩니다. '연동이 된다'는 기술 사실을 '안전하게 운영할 수 있다'는 판단으로 바꾸려면 데이터와 권한의 경계를 먼저 그려야 합니다.

AI 에이전트 호스트, MCP 클라이언트, MCP 서버, 사내 데이터, 외부 API 사이의 데이터와 권한 경계
연결 구조를 그리면 어떤 토큰과 데이터가 어느 시스템을 통과하는지 보인다.

MCP·API·RAG는 같은 보안 문제가 아니다

구성주요 역할먼저 물을 질문
MCP모델과 도구·리소스 연결 규약서버·도구·토큰의 신뢰 경계는?
API외부 시스템의 데이터·행동 호출읽기와 쓰기 권한이 분리됐나?
RAG문서 검색과 근거 제공누가 어떤 문서를 검색할 수 있나?
에이전트계획과 도구 선택행동 승인과 중단은 어디서?
로그실행 추적과 감사민감정보를 마스킹했나?

데이터 흐름을 먼저 그린다

사용자 입력, 시스템 프롬프트, 검색 문서, 도구 인자, 도구 반환값, 모델 출력, 로그가 어디를 통과하는지 그림으로 그립니다. 런타임이 로컬이어도 모델 추론이나 MCP 서버가 원격이면 데이터는 외부로 이동할 수 있습니다. '로컬'이라는 실행 위치와 데이터 전송 정책을 같은 말로 쓰지 않아야 합니다.

도구를 기능이 아니라 권한 묶음으로 등록한다

도구 이름만 보고 위험도를 판단하면 안 됩니다. 고객 조회와 고객 수정, 초안 생성과 외부 발송, 단일 레코드 변경과 대량 변경은 별도 권한이어야 합니다. 도구 스키마에 대상 범위, 허용 필드, 최대 건수, 승인 필요 여부를 함께 둡니다.

RAG 검색은 접근 제어를 상속해야 한다

검색 인덱스에 내부 문서를 모두 넣고 모델에게 알아서 고르게 하면 권한 우회가 발생할 수 있습니다. 문서와 청크에 사용자·팀·계약·지역 범위를 붙이고 검색 단계에서 필터링해야 합니다. 검색 결과에 원문 권한이 없으면 모델에게도 전달하지 않는 것이 원칙입니다.

프롬프트 인젝션은 데이터 경계의 문제다

외부 문서나 웹 페이지에 포함된 지시문은 에이전트의 정책을 바꿀 수 없어야 합니다. 검색된 텍스트는 참고 데이터로 취급하고, 도구 호출 인자와 실행 조건은 내부 정책이 결정하게 합니다. 위험 행동은 모델의 판단만으로 실행하지 않고 승인 상태로 보냅니다.

비밀정보와 토큰을 에이전트 컨텍스트에서 분리한다

  • API 키를 프롬프트나 일반 로그에 넣지 않는다
  • 도구 서버마다 최소 권한 토큰을 발급한다
  • 사용자 대신 실행할 때 주체와 위임 범위를 기록한다
  • 토큰 만료·회전·철회 경로를 둔다
  • 에이전트가 읽을 필요가 없는 환경변수는 노출하지 않는다

에이전트가 도구를 호출할 수 있다는 사실과 비밀정보를 직접 볼 수 있다는 사실은 분리해야 합니다.

감사 로그와 중단 기준을 함께 만든다

누가 어떤 입력으로 어떤 도구를 호출했고 무엇이 반환됐는지 추적할 수 있어야 합니다. 동시에 권한 오류, 비정상 호출 빈도, 대량 변경, 정책 밖 요청, 민감정보 감지 시 자동 중단하고 담당자에게 알리는 기준을 정합니다.

MCP·API·RAG 보안 2주 파일럿에서 읽기 전용 연결, 권한 테스트, 인젝션, 로그, 승인 실행을 검증하는 흐름
보안 파일럿은 연결 성공보다 권한이 잘못될 때 멈추는지 확인해야 한다.

2주 파일럿 체크리스트

  1. 읽기 전용 문서 검색 또는 단일 조회 API 하나만 골라 데이터 흐름을 그린다.
  2. 사용자·팀·문서·도구별 권한표와 허용 필드를 작성한다.
  3. 권한 없는 문서, 인젝션 문서, 만료 토큰, 도구 오류를 포함한 보안 평가셋을 만든다.
  4. 도구 호출과 반환값, 중단 이유, 승인 상태가 로그에 남는지 확인한다.
  5. 읽기에서 초안·제한 실행으로 올릴 조건과 즉시 철회할 조건을 문서화한다.

AI 연결 보안의 핵심은 특정 프로토콜을 믿거나 두려워하는 것이 아닙니다. 데이터가 어디로 가는지, 도구가 무엇을 할 수 있는지, 누가 승인하는지, 어떤 로그가 남는지 구체적으로 적는 일입니다. 이 경계가 있어야 MCP·API·RAG가 업무 속도를 높이면서도 통제 가능한 구조가 됩니다.

공식 참고 자료

자주 묻는 질문

MCP를 연결하면 보안이 자동으로 확보되나요?

아닙니다. MCP는 연결 규약일 뿐이며 서버·도구·토큰·데이터 흐름의 신뢰 경계와 권한, 로그, 승인 정책을 별도로 설계해야 합니다.

RAG 검색에 모든 사내 문서를 넣어도 되나요?

사용자와 팀의 문서 접근 권한을 검색 단계에서 필터링해야 합니다. 권한 없는 원문은 모델 컨텍스트에 전달하지 않아야 합니다.

프롬프트 인젝션은 어떻게 대응하나요?

외부 문서를 지시가 아니라 데이터로 취급하고 내부 정책과 분리하며 도구 인자를 검증하고 위험 행동은 사람 승인으로 보내야 합니다.

에이전트 토큰은 어떻게 관리해야 하나요?

도구별 최소 권한 토큰, 만료·회전·철회, 위임 주체 기록, 비밀정보 마스킹을 적용하고 에이전트 컨텍스트와 로그에 키를 직접 노출하지 않아야 합니다.

보안 파일럿은 무엇을 테스트하나요?

권한 없는 문서, 인젝션 입력, 만료 토큰, 도구 오류, 대량 변경을 넣고 에이전트가 올바르게 거부·중단·기록하는지 확인해야 합니다.

우리 팀의 AI 업무를 어디까지 자동화할 수 있는지, 그리고 어떤 승인·로그·평가가 필요한지 먼저 점검해보세요.

AX 셀프리뷰 시작하기

같은 주제에서 이어 읽기

전체 글