Microsoft MCP 에이전트 보안: 도구 설명도 시스템 프롬프트처럼 점검하는 법 | DAKER 커뮤니티

Microsoft가 AI 에이전트가 읽기에서 실행으로 넘어갈 때 생기는 MCP 도구 보안 위험을 정리했습니다. 핵심은 공격자가 도구 이름이 아니라 도구 설명을 바꿔 에이전트 행동을 우회시킬 수 있다는 점입니다. 팀은 오늘 MCP 서버 목록, 도구 설명 변경 승인, 고위험 액션의 사람 승인부터 점검해야 합니다.

오늘의 한 줄 요약: MCP 도구 설명은 문서가 아니라 에이전트가 읽는 지시문이므로 보안 리뷰 대상입니다.

MCP 도구 설명이란, 에이전트가 어떤 도구를 언제 호출할지 판단하게 하는 자연어 메타데이터다.

작성 기준일: 2026년 7월 1일. 공식 확인 기준은 Microsoft Security Blog의 AI agent 보안 발표입니다.

AI 에이전트 보안에서 무엇이 바뀌었나요?

Microsoft의 직접 답은 "읽는 AI"와 "행동하는 AI"의 위험이 다르다는 것입니다. 요약기가 프롬프트 인젝션을 받으면 잘못된 답을 낼 수 있지만, 에이전트가 같은 공격을 받으면 이메일 전송, 파일 생성, 외부 호출, 데이터 조회 같은 실제 행동으로 이어질 수 있습니다. Microsoft는 특히 MCP 도구 설명이 공급망 공격면이 될 수 있다고 설명했습니다.

아래 표처럼 같은 프롬프트 공격도 영향 범위가 달라집니다.

구분

읽는 AI

행동하는 AI

주요 결과

잘못된 요약, 편향된 답변

데이터 조회, 외부 전송, 업무 시스템 변경

공격면

문서 내용, 입력 프롬프트

문서, 도구 설명, 커넥터, 권한, 외부 서버

방어 초점

입력 필터링, 답변 검토

도구 공급망, 권한 제한, 액션 승인, 이상 탐지

왜 지금 중요한가요?

기업 AI 에이전트는 이제 여러 도구를 스스로 고르고 호출하는 구조로 이동하고 있습니다. Microsoft는 Copilot Studio와 Azure AI Foundry 같은 환경에서 MCP를 통해 비즈니스 시스템과 연결되는 흐름을 예로 들었습니다. 공개 발표 기준으로 이 위험은 특정 제품 취약점 하나가 아니라 외부 도구 통합에서 생기는 신뢰 경계 문제입니다.

한국 실무자에게 중요한 이유는 명확합니다. MCP 서버를 "편리한 플러그인"으로만 보면, 도구 설명 변경이 사실상 시스템 프롬프트 변경이라는 점을 놓칩니다. 승인된 도구라도 설명이 바뀌면 에이전트 행동이 바뀔 수 있습니다.

실무자가 볼 포인트는 무엇인가요?

Microsoft가 제시한 공격 패턴은 금융 업무 에이전트가 승인된 외부 MCP 서버를 호출하는 상황입니다. 도구 이름과 요약은 그대로인데 설명 안에 숨은 지시가 추가되면, 에이전트가 원래 요청보다 넓은 데이터를 조회하고 외부 호출 파라미터에 붙일 수 있습니다. 사용자는 정상 답변을 받기 때문에 기본 로그만으로는 이상을 늦게 발견할 수 있습니다.

점검 포인트는 다음과 같습니다.

바로 할 일은 무엇인가요?

오늘 할 일은 보안 도구를 새로 사는 것이 아니라 에이전트 사용 목록을 만드는 것입니다. 어떤 에이전트가 어떤 MCP 서버, 커넥터, 업무 시스템, 데이터 저장소를 호출하는지 한 장으로 정리해야 합니다. 그다음 "읽기", "내부 쓰기", "외부 전송", "계정·권한 변경"을 나눠 승인 기준을 붙이면 됩니다.

실행 순서는 간단합니다.

  1. 운영 중인 AI 에이전트와 연결 도구를 모두 적습니다.

  2. 제3자 MCP 서버와 내부 MCP 서버를 구분합니다.

  3. 도구 설명 변경 기록을 남길 담당자를 정합니다.

  4. 고위험 액션에는 human-in-the-loop 승인을 켭니다.

  5. 이상 행동 기준을 정해 보안 로그와 연결합니다.

주의할 점은 무엇인가요?

최소 권한만으로는 충분하지 않을 수 있습니다. Microsoft는 최소 권한뿐 아니라 "least agency", 즉 에이전트 자율성 자체를 줄이는 관점이 필요하다고 설명합니다. 권한이 작아도 에이전트가 너무 많은 도구를 마음대로 호출하면 작은 권한이 여러 단계로 연결돼 큰 사고가 될 수 있습니다.

또 하나의 함정은 도구 이름만 보고 신뢰하는 것입니다. 공격은 이름을 바꾸지 않고 설명과 메타데이터를 바꾸는 방식으로 숨어 들어올 수 있습니다. 운영 환경의 MCP 도구 설명은 코드 변경처럼 리뷰해야 합니다.

FAQ

MCP 도구 설명은 왜 위험한가요?

에이전트는 도구 설명을 읽고 호출 여부를 판단합니다. 그래서 설명 안에 숨어 있는 지시문은 시스템 프롬프트처럼 에이전트 행동에 영향을 줄 수 있습니다.

승인된 MCP 서버도 다시 봐야 하나요?

예. 승인 후 도구 설명이 바뀌면 신뢰 조건도 바뀝니다. 운영 MCP 서버는 게시자, 변경 기록, 담당자, 허용 도구 범위를 계속 관리해야 합니다.

프롬프트 인젝션 방어만 하면 충분한가요?

아닙니다. 행동하는 에이전트는 입력 문서뿐 아니라 도구 설명, 도구 응답, 외부 호출 파라미터까지 봐야 합니다.

실무팀은 어디서부터 시작해야 하나요?

에이전트별 도구 목록과 고위험 액션 목록을 먼저 만드세요. 그다음 도구 설명 변경 리뷰와 사람 승인 흐름을 붙이면 됩니다.

개발팀과 보안팀 중 누가 책임져야 하나요?

둘 다 필요합니다. 개발팀은 MCP 통합과 변경 기록을 관리하고, 보안팀은 승인 기준, DLP, 이상 탐지, 사고 대응 절차를 관리해야 합니다.

Redirecting to Microsoft MCP 에이전트 보안: 도구 설명도 시스템 프롬프트처럼 점검하는 법 | DAKER 커뮤니티...