AIP: Agent Identity Protocol for Verifiable Delegation Across MCP and A2A
이 논문은 MCP 와 A2A 환경에서 에이전트 신원 확인과 위임 보안을 위해 공개키 기반의 검증 가능한 위임, 권한 축소, 정책 체이닝 및 출처 추적을 통합한 'Invocation-Bound Capability Tokens(IBCTs)'를 기반으로 한 에이전트 신원 프로토콜 (AIP) 을 제안하고, 그 실용성과 보안성을 입증합니다.
이 논문은 **"AI 에이전트들이 서로 일을 맡길 때, '누가 시켰는지'와 '어떤 권한을 가졌는지'를 증명하는 새로운 신분증 시스템"**을 소개합니다.
제목은 **AIP (Agent Identity Protocol, 에이전트 신원 프로토콜)**이며, 핵심 아이디어는 **IBCT (호출에 묶인 능력 토큰)**라는 기술입니다.
일상적인 비유를 들어 쉽게 설명해 드릴게요.
1. 왜 이 논문이 필요한가요? (문제 상황)
지금 AI 에이전트들은 서로 일을 맡기거나 (A2A), 도구를 사용하거나 (MCP) 합니다. 하지만 현재 시스템은 "누가 시켰는지"를 확인하는 방법이 없습니다.
비유: 당신이 식당에 가서 "내 친구가 시켰어"라고 말하면, 주방은 그 친구가 진짜인지, 친구가 실제로 주문할 권한이 있는지 확인하지 않고 바로 요리를 해줍니다.
현실: 현재 AI 시스템은 약 2,000 개 이상의 서버를 스캔해봤을 때, 전부가 인증 없이 작동하고 있었습니다. 이는 누군가 가짜 AI를 만들어 내 돈을 쓰게 하거나, 위험한 작업을 시킬 수 있다는 뜻입니다.
2. AIP의 해결책: "누가 시켰는지, 어디까지 할 수 있는지"를 한 장의 티켓에 담다
이 논문이 제안하는 AIP는 마치 **"증명서가 달린 위임장"**과 같습니다. 이 위임장은 두 가지 형태가 있습니다.
A. 간결한 모드 (Compact Mode) - "간단한 편지"
상황: 내가 직접 친구에게 "이거 좀 해줘"라고 할 때.
비유: 친구에게 **"내 이름과 서명이 찍힌 간단한 편지"**를 건네는 것입니다.
특징: 한 번만 전달할 때 쓰이며, 매우 빠르고 가볍습니다 (0.05 초 미만).
B. 연결된 모드 (Chained Mode) - "도장 찍힌 위임 사슬"
상황: 내가 친구 (A) 에게 시키고, 친구 (A) 가 또 다른 전문가 (B) 에게 시키고, B 가 다시 C 에게 시킬 때.
비유:도장 찍힌 위임장이 한 장씩 쌓여가는 것입니다.
시작: 내가 A 에게 "검색만 해, 돈은 500 원까지 써"라고 위임합니다.
전달: A 는 B 에게 "검색만 해, 돈은 100 원으로 줄였어"라고 위임합니다. (여기서 권한을 줄이는 것이 핵심입니다.)
결과: B 가 일을 끝내면 "완료됨, 30 원 썼음"이라고 기록을 남깁니다.
핵심: 이 위임장은 누가 시켰는지, 어떤 권한을 줬는지, 누가 일을 했는지, 결과가 어땠는지가 모두 한 줄기 사슬에 기록되어 있습니다. 중간에 누군가 권한을 늘리려고 하면 (예: "검색만 해"를 "삭제도 해"로 바꿈), 시스템이 **"거짓말이다!"**라고 바로 막습니다.
3. 이 시스템의 놀라운 특징들
① "권한 축소"가 필수입니다 (Holder-side Attenuation)
비유: 당신이 친구에게 "집 열쇠를 줘"라고 할 때, 친구는 그 열쇠로 "냉장고만 열 수 있게" 권한을 줄여야 합니다. 친구가 그 열쇠로 "집 전체를 팔 수 있게" 권한을 늘릴 수는 없습니다.
효과: AI 에이전트가 일을 맡길 때, 하위 에이전트의 권한을 자동으로 줄일 수 있어 보안이 매우 강력합니다.
② "블록체인" 없이도 안전합니다
많은 사람들은 안전하려면 블록체인이 필요하다고 생각하지만, AIP 는 블록체인 없이도 암호학적 서명 (Ed25519) 만으로 안전을 보장합니다. 따라서 매우 빠르고 가볍습니다.
③ "감시"가 가능합니다 (Provenance)
일이 끝난 후, "누가 이 일을 했는지, 얼마나 돈이 들었는지"가 기록됩니다. 나중에 문제가 생기면 **"누가 시켰고, 누가 실행했는지"**를 완벽하게 추적할 수 있습니다.
4. 실제로 얼마나 빠르고 안전한가요? (성능)
논문은 이 시스템을 실제로 테스트했습니다.
속도: AI 가 일을 하는 데 걸리는 시간 (수 초) 에 비해, 이 신분증 확인은 0.002 초 정도밖에 걸리지 않습니다. 마치 문 앞에 서서 "누구세요?"라고 묻는 것보다 훨씬 빠릅니다.
안전성: 해커들이 600 번이나 다양한 공격을 시도했지만, 100% 막아냈습니다. 특히 "권한을 넘겨받은 사람이 권한을 늘리려는 시도"나 "감시 기록을 지우려는 시도"를 기존 시스템은 못 막았지만, AIP 는 완벽하게 막았습니다.
5. 요약: 한 마디로 뭐라고 할까요?
"AI 에이전트들이 서로 일을 맡길 때, '누가 시켰는지'와 '어떤 권한을 가졌는지'를 증명하는, 블록체인 없이도 빠르고 안전한 디지털 위임장 시스템입니다."
이 시스템이 도입되면, AI 에이전트들이 서로 협력할 때 사기나 오작동이 줄어들고, 누가 무슨 일을 했는지 투명하게 추적할 수 있게 되어 AI 사회가 훨씬 안전해질 것입니다.
1. 문제 정의 (Problem)
AI 에이전트가 도구를 호출하고 다른 에이전트에게 작업을 위임하는 (Delegate) 능력이 증가함에 따라, Model Context Protocol (MCP) 과 Agent-to-Agent (A2A) 프로토콜이 에이전트 간 통신 방식을 정의하고 있지만, '누가 (Who)' 행동하는지에 대한 신원 검증 메커니즘이 부재합니다.
현재 상황: 약 2,000 개의 MCP 서버를 스캔한 결과, 모든 서버가 인증 (Authentication) 이 전혀 없는 것으로 확인되었습니다. A2A 의 경우에도 에이전트 카드에 포함된 신원은 자체 선언적 (self-declared) 일 뿐, 검증 가능한 증명이 없습니다.
핵심 결함: 에이전트 A 가 B 에게 작업을 위임할 때, A 의 권한을 검증하거나 B 의 범위를 제한하거나 위임 경로를 감사 (Audit) 할 수 있는 메커니즘이 없습니다.
기존 솔루션의 한계:
OAuth 2.0/2.1: 중앙 집중형 인증 서버가 필요하며, 위임 체인 기록이 없고, 보유자 측에서 권한을 축소 (Attenuation) 할 수 없습니다.
W3C DID: 블록체인 의존성으로 인한 지연 시간과 신뢰 부트스트래핑 문제가 있습니다.
Macaroons: HMAC 공유 비밀키를 사용하여 검증자가 잠재적 위조자가 될 수 있으며, 복잡한 정책 표현이 어렵습니다.
기타 (UCAN, Biscuit 등): 단일 프로토콜로 에이전트 위임에 필요한 7 가지 핵심 속성 (공개키 검증, 보유자 축소, 표현력 있는 정책, 프로토콜 간 연결, 출처 기록, 인프라 비의존성, 에이전트 수명 주기 인식) 을 모두 충족하는 구현된 솔루션이 존재하지 않았습니다.
2. 방법론 (Methodology)
저자는 Invocation-Bound Capability Tokens (IBCTs) 라는 새로운 원시적 (Primitive) 토큰을 도입하여 에이전트 신원, 축소된 권한 부여, 그리고 출처 (Provenance) 바인딩을 단일 체인에 통합했습니다. 이를 Agent Identity Protocol (AIP) 로 명명했습니다.
IBCT 의 두 가지 전송 형식 (Wire Formats):
Compact Mode (단일 홉): 서명된 JWT 를 사용합니다. 단일 에이전트에서 MCP 서버로의 호출과 같은 간단한 경우에 적합합니다.
Chained Mode (다중 홉 위임):Biscuit 토큰 포맷을 기반으로 하며, Ed25519 서명이 적용된 부가 전용 (append-only) 블록 구조와 Datalog 정책 언어를 사용합니다. 이는 복잡한 위임 체인과 감사 추적에 필수적입니다.
신원 해결 (Identity Resolution):
aip:web: 도메인 기반 (HTTPS 를 통해 Identity Document 조회).
aip:key: 자기 증명형 (Public Key 기반, DNS 조회 불필요).
위임 규칙:
Scope Attenuation: 하위 에이전트는 상위 에이전트의 권한 범위 내에서만 권한을 축소할 수 있습니다 (확대 불가).
Depth Bounded: 위임 깊이를 제한하여 무한 위임을 방지합니다.
Context: 모든 위임 블록에는 비어 있지 않은 컨텍스트 (목적) 가 필수적으로 포함되어 감사 추적을 보장합니다.
Completion Blocks: 작업 완료 시 결과 해시, 비용, 검증 상태 등을 기록하여 출처를 증명합니다.
3. 주요 기여 (Key Contributions)
IBCT (Invocation-Bound Capability Tokens) 도입: 신원, 권한 축소, 출처 기록을 하나의 확장 가능한 토큰 체인으로 통합한 최초의 구현된 프로토콜입니다.
7 가지 속성 충족: 기존 11 가지 범주의 관련 작업을 조사한 결과, AIP 는 다음 7 가지 속성을 모두 충족하는 유일한 솔루션임을 입증했습니다.
공유 비밀키 없는 공개키 검증
발급자 연락 없이 보유자 측에서 권한 축소 가능
평범한 스코프를 넘어선 표현력 있는 정책 언어 (Datalog)
MCP, A2A, HTTP 간 프로토콜 간 신원 흐름
권한 체인에 결과 (Outcome) 를 바인딩하는 출처 인식
블록체인이나 무거운 인프라에 대한 의존성 제거
일회성 (Ephemeral) 에이전트 수명 주기 인식
참조 구현 및 상호 운용성: Python 과 Rust 로 완전한 교차 언어 상호 운용성을 갖춘 오픈 소스 구현체를 제공했습니다.
성능 및 보안 평가: 600 건의 적대적 공격 시나리오와 실제 LLM (Gemini 2.5 Flash) 배포 환경을 통한 정량적 평가를 수행했습니다.
4. 결과 (Results)
성능 (Performance):
Compact Mode: Rust 기준 검증 시간 0.049ms, Python 기준 0.189ms (서브 밀리초).
Chained Mode: 위임 블록당 340~380 바이트로 선형적으로 확장되며, 깊이 5 에서도 1ms 미만의 검증 시간을 유지합니다.
실제 배포 오버헤드:
MCP HTTP 호출 시 오버헤드: 0.22ms (무인증 기준 대비).
멀티 에이전트 + LLM (Gemini 2.5 Flash) 전체 지연 시간 대비 오버헤드: 2.35ms (전체 지연의 0.086%). 이는 LLM 추론 시간 (수천 ms) 에 비해 무시할 수 있는 수준입니다.
보안 (Security):
6 가지 공격 카테고리 (스코프 확대, 깊이 위반, 만료 토큰 재생, 잘못된 키 검증, 빈 컨텍스트 감사 회피, 토큰 위조) 에 대한 600 회 공격 시도에서 100% 차단을 달성했습니다.
특히, 기존 JWT 나 무인증 환경에서는 탐지하지 못했던 위임 깊이 위반 (Depth Violation) 과 감사 회피 (Audit Evasion) 공격을 AIP 의 체인형 위임 모델이 유일하게 차단했습니다.
5. 의의 (Significance)
이 논문은 AI 에이전트 생태계가 도구 호출과 에이전트 간 협업으로 확장됨에 따라 필수적인 신원 및 신뢰 계층 (Trust Layer) 을 제공합니다.
실용성: LLM 추론의 지연 시간에 비해 프로토콜 오버헤드가 극히 미미하여 (0.086%), 실제 생산 환경에 도입 가능한 수준의 성능을 입증했습니다.
보안 강화: 중앙 집중형 인증 서버 없이도, 암호학적 검증과 축소된 권한 부여를 통해 에이전트 위임의 안전성을 보장하며, 특히 감사 추적 (Audit Trail) 을 위한 필수적인 메커니즘을 제공합니다.
표준화 기여: MCP 와 A2A 와 같은 주요 프로토콜에 통합될 수 있는 구체적인 바인딩을 정의하여, 에이전트 간 신뢰할 수 있는 자동화 (Autonomous Agent) 의 기반을 마련했습니다.
결론적으로, AIP 는 현재 AI 에이전트 시스템의 가장 큰 취약점인 '신원 불명확성'과 '위임 통제 부재'를 해결하며, 안전하고 검증 가능한 에이전트 생태계 구축을 위한 핵심 프로토콜로 평가됩니다.