PE Notes · AI
MCP 보안 취약점
LLM 호스트와 외부 도구를 잇는 MCP의 공격 표면을 클라이언트·프로토콜·서버로 가르고, 프롬프트 인젝션·과도한 권한·공급망에 최소 권한과 사람 승인을 대응합니다.
는 언어모델 호스트가 파일·데이터베이스·SaaS API에 같은 메시지로 붙도록 정한 프로토콜입니다. 연동 코드는 줄지만, 모델이 바깥 자원에 손대는 권한이 생깁니다. 그 경계가 곧 새로운 공격 표면입니다. 이 글은 호스트–서버–리소스를 가르고, 인젝션과 권한과 공급망을 같은 표에 올립니다.
구조와 파급
기본 형은 LLM Host(클라이언트) ↔ MCP 서버 ↔ 파일·DB·API 입니다. 공격자는 프롬프트, 호스트와 서버 사이 메시지, 서버와 리소스 사이 권한 중 하나를 고릅니다.
| 경계 | 열리는 길 |
|---|---|
| 클라이언트 | 사용자·문서의 이 도구 호출을 비튼다. |
| 프로토콜 | 중간자 공격으로 JSON-RPC 메시지를 바꾸거나 토큰을 읽는다. |
| 서버 | 악성 도구를 등록하거나, 검증 안 된 서드파티 서버가 데이터를 빼간다. |
피해는 민감 컨텍스트의 외부 전송, 서버 권한의 무단 획득, 패키지 레지스트리를 통한 공급망 오염으로 번집니다. RAG 토픽의 MCP가 “표준 연동”이라면, 여기서는 그 연동이 실행 권한임을 강조합니다.
취약점 유형
도구 설명과 도구 응답은 모델이 신뢰하는 텍스트입니다. 그 안에 지시가 숨어 있으면, 사용자는 악의 프롬프트를 치지 않아도 됩니다.
| 취약점 | 한 줄 |
|---|---|
| 도구 경유 인젝션 | 도구 응답·설명에 지시문을 넣어 모델이 다른 도구를 호출하게 한다. |
| 도구 포이즈닝 | 악성 도구 설명으로 호출 선택을 왜곡한다. |
| 과도한 권한 | 서버에 파일 전체·광역 API를 주어, 한번 뚫리면 피해가 커진다. |
| 신뢰 불가 서버 | 서명·감사 없는 서드파티가 탈취·원격 실행을 한다. |
| 비인가 도구 호출 | 메일 발송·파일 삭제처럼 부작용 큰 동작이 자동으로 실행된다. |
| 패키지·의존성 혼동으로 악성 서버가 설치된다. | |
| 세션·인증 | 세션 토큰 탈취, 평문 키, 인증 우회. |
| 비교축 | 도구 경유 인젝션 | 과도한 권한 | 신뢰 불가 서버 |
|---|---|---|---|
| 진입점 | 도구 응답 (간접 입력) | 권한 설정 | 서드파티 서버 자체 |
| 탐지 | 높다 (정상 응답처럼 보인다) | 낮다 (사전 감사) | 중간 |
| 피해 | 모델 행동 조작 | 침해 범위 확대 | 탈취·원격 실행 |
| 대응 | 입출력 검증, 샌드박스 | 공식 레지스트리, 코드 서명 |
OWASP LLM의 와 같은 그림입니다. 권한이 넓으면 인젝션 한 번이 곧 실행이 됩니다.
통제를 세 층에 두기
막는 순서는 사람 확인, 권한 축소, 서버 검증, 기록입니다. 필터 하나만으로는 도구 응답 인젝션을 다 못 잡습니다.
| 층 | 수단 |
|---|---|
| 클라이언트 | 부작용 큰 호출 전 승인, 입출력 필터, 컨텍스트 샌드박스 |
| 서버·프로토콜 | 코드 서명·무결성, 스코프 제한, TLS |
| 운영 | 서버 허용 목록, 도구 호출 감사 로그, 이상 패턴 알림 |
에이전트가 늘어날수록 MCP 서버는 플러그인보다 넓은 실행 면이 됩니다. 표준이 성숙해도, 배포 기본값은 최소 권한과 허용 목록이어야 합니다. 관련 토픽의 가드레일·레드티밍을 운영 층에 붙이면 프레임이 닫힙니다.
기술사 답안 포인트
관련 용어
관련 토픽
AI
RAG, RIG, MCP, MoE — LLM 최적화 기법
검색으로 지식을 붙이고, 생성 중 근거를 확인하고, 도구를 표준으로 연결하고, 필요한 전문가만 깨우는 네 가지 LLM 최적화 축을 구분합니다.
AI
OWASP Top 10 for LLM
웹 취약점 목록으로는 잡히지 않는 LLM 서비스의 열 가지 위협을 입력·모델·출력·도구 층으로 읽고, 프롬프트 인젝션과 단계별 가드레일을 구분합니다.
AI
적대적공격과 생성형 AI 보안취약점
학습·추론 단계를 가르는 적대적공격 네 유형과, 프롬프트 인젝션부터 도구 연동까지 생성형 AI의 공격 표면을 구분합니다.