개요
가장 잘 알려진 위험은 도구 중독입니다. 도구 설명에는 모델이 따르지만 사용자가 볼 수 없는 지침이 숨겨져 있습니다. MCP 서버는 파일을 읽고, 메시지를 보내고, 실제 자격 증명으로 작동할 수 있기 때문에 악의적이거나 부주의한 서버는 유용한 보조자를 데이터를 훔치거나 손상을 입히는 방법으로 바꿀 수 있습니다.
심층 분석
Anthropic가 2024년 말에 도입한 모델 컨텍스트 프로토콜은 AI 애플리케이션이 외부 도구 및 데이터에 연결하는 방식을 표준화합니다. 데스크톱 보조자 또는 IDE와 같은 클라이언트는 서버에 연결되며 각 서버는 이름, 설명 및 입력 스키마가 포함된 도구를 광고합니다. 모델은 이러한 설명을 컨텍스트의 일부로 읽으며, 여기서 주요 위험이 발생합니다. 도구 중독은 도구 설명이나 메타데이터에 악의적인 지침을 삽입합니다. 모델은 설명을 신뢰할 수 있는 지침으로 취급하지만 많은 인터페이스에서는 사용자에게 짧은 이름만 표시하므로 숨겨진 텍스트는 보이지 않습니다. 중독된 도구는 모델이 다른 합법적인 도구를 사용하는 방식을 조종할 수도 있습니다. 이를 도구 섀도잉이라고도 합니다. 안전하다고 승인된 서버가 나중에 도구 정의를 변경할 때 러그 풀이 발생합니다. 대부분의 승인은 한 번만 발생하므로 변경 사항이 눈에 띄지 않을 수 있습니다. 지나치게 광범위한 권한은 모든 공격으로 인한 피해를 증가시킵니다. 전체 계정 액세스 권한이 있는 토큰을 보유한 서버 또는 홈 디렉터리에 루트가 있는 파일 시스템 서버는 공격자에게 필요한 작업보다 훨씬 더 많은 것을 제공합니다. 혼란스러운 대리인은 다른 사람을 위해 권한을 사용하도록 속이는 신뢰할 수 있는 구성 요소입니다. MCP 설정에서 일반적인 버전은 간접 프롬프트 삽입입니다. 즉, 웹 페이지, 이메일 또는 문제 댓글과 같은 신뢰할 수 없는 콘텐츠를 컨텍스트로 가져와서 에이전트에게 다른 서버의 액세스 권한을 오용하도록 지시합니다. 모델은 명령과 데이터를 안정적으로 구분할 수 없습니다. 평판이 좋은 서버만 설치하면 문제가 해결될 것이라고 생각하는 것은 착각입니다. 주입은 신뢰할 수 있는 도구에서 반환된 일반 데이터를 통해 도착할 수 있습니다. 방어에는 레이어가 필요합니다. 서버 조사 및 고정, 전체 설명 표시 및 변경 시 경고, 최소 권한 부여, 서버를 서로 격리, 민감한 작업에 대한 확인 요구, 모든 것을 기록합니다.
전략적 영향
비용 및 예산
아키텍처 결정은 수년 동안 성능과 운영 비용을 결정합니다.
더 명확한 결정들
기술 교육은 팀이 최신 스택뿐만 아니라 올바른 스택을 선택하는 데 도움이 됩니다.
품질 관리
더 나은 엔지니어링 선택은 생산 시 신뢰성 사고를 줄입니다.
MCP 보안 및 도구 중독의 미래
MCP 사양과 해당 에코시스템은 OAuth 기반 인증 모델 및 도구 호출에 대한 사용자 동의에 대한 지침을 포함하여 시간이 지남에 따라 보안 기능을 추가해 왔습니다. 사람들이 서버의 출처를 판단하는 데 도움이 되는 레지스트리, 서명 및 검색 도구가 나타나고 있습니다. 프롬프트 주입 자체는 아직 해결되지 않은 연구 문제로 남아 있으므로 단일 수정으로는 도구 설명이나 도구 출력을 완전히 안전하게 만들 수 없습니다. 아키텍처는 현재로서는 가장 신뢰할 수 있는 방어 수단입니다. 최소 권한, 격리, 영향력이 큰 작업을 위한 인적 체크포인트, 모니터링이 이에 해당합니다. MCP를 채택하는 조직은 타사 소프트웨어 종속성을 관리하는 방식으로 서버를 관리해야 합니다.
실제 구현
'날씨' MCP 서버에는 도구 설명에 모델이 사용자의 SSH 키를 읽고 이를 추가 매개변수로 전달하도록 지시하는 숨겨진 줄이 포함되어 있습니다. 채팅 인터페이스에는 도구 이름만 표시되므로 사용자는 이를 눈치채지 못합니다.
인기 있는 커뮤니티 서버는 몇 주 동안 잘 작동한 후 도구 설명을 변경하여 대화 내용을 유출하는 업데이트를 제공합니다. 버전을 고정하지 않거나 변경된 정의를 확인하지 않는 클라이언트는 변경 사항을 자동으로 선택합니다.
GitHub 서버와 이메일 서버를 모두 갖춘 에이전트는 삽입된 지침이 포함된 공개 문제를 읽은 다음 개인 저장소 액세스를 사용하여 비밀을 이메일로 보냅니다. 이는 사용자의 합법적인 권한을 사용하는 혼란스러운 대리 공격입니다.
회사는 단일 프로젝트 범위의 읽기 전용 토큰을 사용하여 내부 MCP 서버를 실행하고 외부로 데이터를 보내는 모든 도구에 대해 사람의 승인을 요구하며 검토를 위해 모든 도구 호출을 기록합니다.
위험 및 가드레일
하나의 벤치마크를 최적화하면 더 광범위한 시스템 약점을 숨길 수 있습니다.
인프라 및 유지 관리 비용은 종종 과소평가됩니다.
시스템이 더욱 복잡해짐에 따라 보안 및 관찰 가능성의 격차가 커질 수 있습니다.
구현 로드맵
구현하기 전에 지연 시간, 품질, 비용 목표를 정의하세요.
현실적인 로드 및 데이터 조건에서 벤치마킹합니다.
오류, 드리프트 및 사용자 영향에 대한 계측기 모니터링.
확장하기 전에 롤백 및 사고 대응 경로를 준비하세요.
계속 탐색하세요
Free newsletter
Get the daily AI briefing
Three verified AI stories every weekday morning, written in plain English. Free forever, no ads.
One email each weekday. Unsubscribe in one click. We never sell or share your address.
Test yourself
Take the MCP Security and Tool Poisoning quiz
Instant feedback on every answer, and a shareable certificate with a verifiable ID once you pass a course.
Support free AI education. AI Understanding is a 501(c)(3) nonprofit — no ads, no paywall, ever. Make a donation
자주 묻는 질문
MCP 보안 및 도구 중독이란 무엇입니까?
MCP 보안은 AI 에이전트를 모델 컨텍스트 프로토콜 서버에 연결할 때 발생하는 위험을 다룹니다. 가장 잘 알려진 위험은 도구 중독입니다. 도구 설명에는 모델이 따르지만 사용자가 볼 수 없는 지침이 숨겨져 있습니다. MCP 서버는 파일을 읽고, 메시지를 보내고, 실제 자격 증명으로 작동할 수 있기 때문에 악의적이거나 부주의한 서버는 유용한 보조자를 데이터를 훔치거나 손상을 입히는 방법으로 바꿀 수 있습니다.
MCP의 도구 중독이란 무엇입니까?
모델은 도구 설명을 신뢰할 수 있는 지침으로 읽습니다. 그 안에 숨겨진 지침은 사용자가 보지 않고도 동작을 조종할 수 있습니다.
도구 중독이 종종 사용자에게 보이지 않는 이유는 무엇입니까?
모델은 전체 텍스트를 볼 수 있지만 사용자는 레이블만 볼 수 있습니다. 그 차이가 숨겨진 지시를 작동하게 만드는 것입니다.
MCP 러그 풀이란 무엇입니까?
승인은 일반적으로 한 번 발생합니다. 나중에 정의를 변경하는 서버는 일회성 검사를 통과하여 악의적인 동작을 놓칠 수 있습니다.
혼란스러운 대리인 공격은 어떤 시나리오입니까?
신뢰할 수 있는 구성 요소(여기서 사용자 권한이 있는 에이전트)는 공격자에게 해당 권한을 사용하도록 속입니다.
평판이 좋은 MCP 서버만 설치하는 것만으로는 충분하지 않은 이유는 무엇입니까?
정직한 도구로 가져온 웹 페이지, 이메일 및 문제에는 삽입된 지침이 포함될 수 있으므로 서버에 대한 신뢰는 서버가 반환하는 콘텐츠에 적용되지 않습니다.
계속 학습하세요
관련 가이드
이 주제에 대해 선택된 추가 가이드