
우리 회사를 AI 에이전트가 호출하게 해야 할까, 위험일까?
환불 작업을 에이전트 호출 가능(agent-callable)하게 만들었다면, 고객은 AI 어시스턴트를 설득해 당신이 승인한 적 없는 환불을 하게 할 수 있습니다. 에이전트 호출 가능한 작업이란 어시스턴트가 요청할 때 당신의 시스템이 실행하는 작업입니다. 흔히 쓰는 연결 방식인 Model Context Protocol(MCP)은 로그인을 전달할 뿐, 그 로그인으로 무엇을 할 수 있는지는 정하지 않습니다. 월요일: 금지로 남길 세 가지 작업(결제와 환불, 삭제, 개인정보 대량 내보내기)을 적으세요. 그런 다음 이미 연결된 작업 중 그 목록에 해당하는 것이 있는지 찾으세요. 우리는 상태 조회, 가용성, 계정 범위의 문서, 이미 공개된 정보에 대한 검색을 허용합니다. 초안은 사람에게 넘깁니다.
어떤 직원도 발행하지 않았고 어떤 공격자도 강요하지 않은 환불이 장부에 나타날 수 있습니다. 고객이 AI 어시스턴트, 즉 그 고객이 이미 쓰고 있는 ChatGPT, Claude, Gemini 창과 대화했을 뿐입니다. 어시스턴트는 당신이 에이전트 호출 가능하게 만든 작업, 즉 어시스턴트가 요청하면 당신의 시스템이 실행하는 작업을 호출했습니다. 환불이 도움이 되는 다음 단계라고 판단했고, 유효한 로그인을 제시했으며, 시스템은 그 호출을 받아들였습니다. 정확히 설계된 대로입니다.
월요일: 어시스턴트가 절대 시작할 수 없게 할 세 가지 작업을 적으세요. 결제와 환불. 파괴적인 수정과 삭제. 개인과 관련된 모든 데이터의 대량 내보내기. 그런 다음 이미 연결된 작업 중 그 목록에 해당하는 것을 찾아보세요. 서버 구축부터 시작하는 것이 아닙니다.
로그인은 권한이 아닙니다.
틀린 답은 싸다. 틀린 행동은 그렇지 않다.
사람들이 대비하는 실패는 나쁜 답변입니다. 챗봇이 잘못된 가격을 알려 주면 정정 이메일 한 통이면 됩니다.
정말 아픈 실패는 상태 변경입니다. 발행된 환불, 삭제된 기록, 내보내진 고객 목록, 덮어쓴 예약. 차지백 수수료는 몇 주 뒤에 도착합니다. 개인정보 내보내기가 당신의 경계를 벗어나면 신고 여부를 결정해야 하는 일이 됩니다. 로그가 “누가 이걸 했나”에 쿼리 한 번으로 답하지 못하면, 그 한 주는 두 주가 됩니다.
쓰기 작업이 출시되는 이유는 그것이 있어야 데모가 더 멋져 보이기 때문입니다. 읽기 전용 연결은 밋밋한 Loom 영상에 불과합니다. 예약까지 잡는 연결이 예산을 따냅니다. Callable은 회사 전화를 24시간 연중무휴로 받아 예약을 잡고 예약 접수를 처리하는 음성 소프트웨어를 판매합니다. 예약이 바로 그 소프트웨어의 판매를 성사시키기 때문입니다. 이런 유인이 위험한 부분이 먼저 만들어지는 이유입니다.
로그인은 도착한다. 무엇을 해도 되는지는 당신이 정한다.
흔히 쓰는 연결 방식은 2025년 6월 18일에 공개된 Model Context Protocol(MCP)로, 어시스턴트가 당신의 시스템에서 작업을 호출할 수 있게 해 주는 사양입니다. 사양은 작업이 실행되기 전에 사람이 동의해야 한다고 말한 뒤, 사양 자체는 그것을 강제하지 않는다고 말합니다. 강제는 당신의 몫이고, 청구서도 당신의 몫입니다.
작업에 관한 페이지는 구현자에게 입력을 검증하고, 누가 무엇을 호출할 수 있는지 제한하고, 재시도 폭주를 제어하고, 어시스턴트의 응답을 신뢰할 수 없는 것으로 다루라고 안내합니다. 이 중 어느 것도 MCP 연결과 함께 오지 않습니다. 하나하나가 당신의 팀이 만들어야 하는 작업입니다.
같은 MCP 개정판의 로그인 섹션은 일반적인 로그인 인프라 위에 구축되어, 자격 증명이 HTTP로 도착하고 없거나 너무 약하면 거부될 수 있게 합니다. 그 로그인이 어떤 작업을 시작할 수 있어야 하는지는 사양 밖, 로그인 제공업체 밖, 설치한 키트 밖에 있습니다. 그것은 당신의 회사가 한 번 내리고 그 뒤로 방어해야 하는 판단입니다.
보안 참고 사항이 있는 이유는 구현자들이 통신 형식이 보안 작업을 해 준다고 계속 가정하기 때문입니다. 잘못된 대상에 묶인 로그인, 추측 가능한 세션, 고정된 클라이언트 ID. 잘 작동하던 데모가 사고로 바뀌는 흔한 경로가 바로 이것입니다. 참고 사항을 읽으세요. MCP 버전을 통제 프로그램으로 여기지 마세요.
2025년 12월, 이 문제를 시급하게 만든 변화가 있었습니다. Google이 “agent-ready by design”이라는 문구를 내걸고 Maps와 BigQuery를 시작으로 호스팅형 MCP 연결을 출시하기 시작했습니다. Cloudflare는 원격 호출로 메서드를 한 줄로 공개하는 방법을 내놓았습니다. 플랫폼이 공개를 한 줄짜리 기본값으로 만들면, 범위 결정은 더 이상 설계 단계가 아닙니다. 개발자가 스프린트 도중 아무에게도 말하지 않고 해치우는 일이 됩니다.
네 가지는 허용하고, 세 가지는 거부하고, 하나는 확인한다
우리가 주장하는 구분은 다음과 같습니다. 목록보다 그 이유가 더 중요합니다.
허용, 읽기 전용:
| 작업 | 현실적인 최악의 결과 | 허용을 유지하는 이유 |
|---|---|---|
| 호출자가 이미 식별한 기록의 상태 조회 | 오래된 상태가 읽힌다 | 상태 변경이 없고, 호출자가 이미 식별자를 가지고 있어야 한다 |
| 가용성과 현재 가격 | 안내한 가격이 오래되었다 | 가격은 어차피 공개되어 있고, 가격 투명성은 기업이 인용되는 이유가 된다 |
| 한 계정으로 범위를 제한한 문서 조회 | 올바른 계정 안의 잘못된 문서 | 범위는 서버 측에서 강제하며, 어시스턴트의 인수에 절대 맡기지 않는다 |
| 게시된 자료에 대한 검색 | 관련 없는 결과 | 대상 자료는 이미 공개 웹에 있다 |
단호히 거부: 결제와 환불, 파괴적인 수정과 삭제, 개인과 관련된 모든 데이터의 대량 내보내기. 예산이 얼마든 이런 작업을 에이전트 호출 가능하게 만들지 않습니다. 이런 작업의 최악의 결과는 틀린 행동입니다. 프롬프트를 강화해도 작업이 이 선을 넘어가지는 않습니다.
중간 단계가 하나 있습니다. 초안 작성입니다. 어시스턴트는 예약, 티켓, 주문을 제안할 수 있습니다. 확정은 사람이 합니다. MCP에는 확인 단계가 내장되어 있습니다(작업 도중 사람에게 묻기와 그 사람이 응답을 수정하게 하기). 대부분의 구현은 이 단계를 건너뜁니다.
최악의 결과가 틀린 답인 작업은 허용하세요. 최악의 결과가 틀린 행동인 작업은 거부하세요.
여기서 서버 구축 방법은 다루지 않습니다. 코드는 당신의 팀이 이미 작성할 수 있는 부분입니다. 작업 비용을 산정하고 있다면, 또 하나의 튜토리얼보다 AI 에이전트의 실제 비용과 직접 구축할지 구매할지가 더 유용합니다.
작업마다 전용 키를 주세요
호출자를 기계로 다루면 네 가지 기본값이 따라옵니다.
로그인은 통합마다 하나가 아니라 작업마다 하나. 청구서를 읽는 자격 증명이 티켓 시스템까지 닿아서는 안 됩니다.
로그인은 계정에 묶으세요. 어시스턴트는 배달원일 뿐입니다. 배달원은 교체되고, 지원이 중단되고, 인수됩니다.
속도 제한은 절대 지루해하지 않는 상대에 맞춰 설정하세요. 사람은 세 번 시도하면 포기합니다. 어시스턴트는 토큰, 즉 모델이 프롬프트에 쓰는 과금 단위가 떨어질 때까지 재시도합니다. 쓰기를 하는 모든 것에 멱등성 키를 붙여, 두 번째의 동일한 호출이 아무 효과도 내지 않게 하세요.
작업별 자격 증명에는 모두 만료일을 두어, 권한 회수가 일상적인 유지 보수로 남게 하세요.
그리고 작업 이름, 인수, 호출자 신원, 그 결과로 생긴 상태 변경을 한곳에 기록하세요. 이 기록이 나쁜 한 주를 나쁜 오후 한나절로 끝낼 수 있는지를 결정합니다. 구매 부서가 이 점을 물어볼 예정이라면, 구매 심사를 통과하는 에이전트 파일럿에서 구매 부서가 무엇을 읽는지 다룹니다.
지루한 반복이 교묘한 공격보다 비싸다
누구나 악의적인 프롬프트에 대비합니다. 더 따분한 실패가 더 많은 비용을 치르게 합니다.
어떤 작업이 모호한 매개변수 하나를 받는다고 해 봅시다. 어시스턴트가 그것을 호출합니다. 응답이 불완전해 보여서 약간 다른 값을 추측해 다시 호출합니다. 아무것도 유출되지 않습니다. 자격 증명이 악용되지도 않습니다. 대기열은 거의 똑같은 기록으로 가득 차고, 피해는 양과 대조 작업입니다.
이 메커니즘은 문서화되어 있습니다. 어시스턴트에게 작업을 공개하는 운영 서버에 관한 연구는 이렇게 단언합니다. 모델은 평이한 언어로 쓰인 설명만 보고 작업을 고르며, 문서와 스키마는 건너뜁니다. 엔지니어에게는 뻔한 작업도 호출자에게는 모호할 수 있습니다.
그래서 기본값은 호출자별 한도와, 모호한 값을 단호히 거부하는 인수 스키마입니다. 그럴듯한 해석이 세 가지인 매개변수는 버그입니다.
우리는 또한 “어시스턴트가 해결한 액션”을 성공 지표로 보고하는 것도 거부합니다. 그것은 일어난 호출을 셀 뿐 올바른 결정을 세지 않으며, 위험한 구조를 이사회 자료에서 성과처럼 보이게 만들 가능성이 가장 큰 숫자입니다.
우리 것은 이렇습니다. 직접 확인해 보세요
우리 사이트 자체가 에이전트 호출 가능하며, 범위는 의도적으로 작습니다. mcp.strataigize.com은 어시스턴트 프로토콜의 tools/list에 여덟 가지 작업으로 응답합니다. 일곱 가지는 공개 읽기(회사 소개, 서비스, 사례, 무료 도구, 콘텐츠 검색, 의뢰 방법, 페이지 가져오기)이고, 하나는 인증된 액션으로, 이름이 명시된 사람을 대신해 성장 컨설팅을 요청하는 것이며 audit:request라는 단일 스코프 아래에 있습니다. 이 서버의 어떤 작업도 돈을 움직이거나, 목록을 내보내거나, 기록을 바꿀 수 없습니다. 보호 리소스 문서가 인가 서버를 명시하고, 일반 텍스트 auth.md가 모든 것을 설명합니다. 둘 다 어시스턴트가 가장 먼저 찾는 위치에 있습니다. 이 단락을 쓰기 위해 2026년 9월 13일에 서버, 그 도구 목록, 그 문서, auth.md를 가져왔으며, 당신도 가져올 수 있습니다.
정직하게 덧붙일 숫자도 있습니다. 2026년 9월 6일까지 7일 동안, 로그에는 외부 어시스턴트 클라이언트의 호출이 한 건도 없었습니다. 구조를 만드는 것과 시장이 그것을 쓰는 것은 서로 다른 사건이며, 채택으로 볼 수 있는 것은 두 번째뿐입니다.
거부 목록부터 쓰세요
대부분의 팀은 이것을 통합 프로젝트로 산정합니다. 커넥터처럼 범위를 정하고, API 담당자에게 넘기고, 한 스프린트 안에 출시합니다. 그렇게 산정해도 권한 결정은 여전히 내려집니다. 다만 기본값으로, 작업 설명을 쓴 사람에 의해 내려지고, 아무도 목록에 서명하지 않습니다.
대신 로그가 허용하는 최악의 호출 이후에 서면으로 방어할 수 있는지를 기준으로 산정하세요. 거부 목록부터 시작하세요. 어시스턴트가 시작할 네 가지 작업보다 먼저, 절대 시작하지 못할 세 가지 작업을 적고, 그 목록을 CTO와 법무 담당이 모두 서명하고 날짜를 적은 문서로 만드세요. 구축 기준이 된 2025년 6월 18일 MCP 개정판과 나란히 보관하세요.
대부분의 기업에 대한 답은 작은 읽기 전용 범위, 사람이 확정하는 초안 단계, 그리고 어시스턴트가 절대 시작할 수 없는 결제와 대량 내보내기입니다. 이 버전은 데모로는 덜 멋지지만 긴 연휴를 더 안전하게 보내게 해 줍니다.
거부 목록부터 쓰세요. 그런 다음 이미 연결되어 있지만 목록에 해당하는 작업을 찾으러 가세요. 이 구조를 추측이 아니라 설계로 만들고 싶다면 AI 컨설팅부터 시작하세요. 우리가 제공하는 것의 공개 버전은 에이전트 호출 가능 인터페이스입니다.
문의하기