Securing the Agent: Vendor-Neutral, Multitenant Enterprise Retrieval and Tool Use
본 논문은 오픈소스 OGX 프레임워크 내에서 정책 인식형 수집 및 검색 게이트를 강제하여 성능 오버헤드를 거의 없이 크로스 테넌트 데이터 유출을 방지하는 서버 측 계층적 격리 아키텍처를 제안하고 검증함으로써, 검색 관련성이 권한 부여를 우회하는 다중 테넌트 기업용 AI 시스템의 치명적인 보안 격차를 해소합니다.
원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기
거대한 첨단 도서관을 상상해 보세요. 수천 개의 서로 다른 회사 (테넌트) 가 비밀 문서를 보관하기 위해 선반을 임대하고 있습니다. 이 도서관에는 회사들의 요청에 따라 특정 정보를 찾고 작업을 수행하도록 고용된 강력한 로봇 (AI 에이전트) 들도 있습니다.
아르세오와 나르싱의 논문은 현재 이러한 도서관이 작동하는 방식에 치명적인 결함이 있음을 규명하고, 이를 해결하기 위한 새로운 보안 시스템을 제안합니다.
문제: '관련성'의 함정
일반 도서관에서 '레시피'를 요청하면 사서는 해당 단어와 가장 관련된 책들을 건네줍니다. 사서는 누가 책을 소유하고 있는지 상관하지 않으며, 단순히 가장 적합한 것들을 찾아냅니다.
저자들은 AI 세계에서는 이것이 보안에 재앙이 될 수 있다고 지적합니다.
- 상황: A 회사가 로봇에게 "우리 서버를 어떻게 고칠까요?"라고 묻습니다.
- 실수: 로봇은 도서관 전체를 검색합니다. 그리고 질문과 매우 유사한 B 회사의 문서를 찾아냅니다 (아마도 서버 수리에 관한 내용일 것입니다).
- 유출: 해당 문서가 질문의 '완벽한 일치'이기 때문에 로봇은 그것을 건네줍니다. 결과적으로 A 회사는 B 회사의 비밀 서버 매뉴얼을 읽게 됩니다.
이 논문은 이를 **'관련성 - 권한 부여 간극 (Relevance-Authorization Gap)'**이라고 부릅니다. 시스템은 무엇이 관련된 것인지 찾는 데는 뛰어나지만, 누가 그것을 볼 권한이 있는지 확인하는 데는 형편없습니다.
해결책: '계층적 격리' 건물
이를 해결하기 위해 저자들은 세 가지 특정 보안 계층과 키를 누가 보유하고 있는지에 대한 엄격한 규칙을 갖춘 새로운 건물 설계를 제안합니다.
1. 세 가지 보안 계층
데이터의 이동 경로를 보안 시설을 통과하는 택배로 생각해 보세요:
1 계층: 라벨링 스테이션 (정책 인식 수집)
회사가 문서 상자를 반입하면 시스템은 즉시 모든 페이지에 'A 회사' 또는 'B 회사' 라벨을 찍습니다. 나중에 라벨을 잊어버릴 수 없으며, 도착하는 순간 즉시 이루어집니다. 이로써 모든 종이 조각이 누구의 소유인지 인식하게 됩니다.2 계층: 보안 게이트 (검색 게이트)
로봇이 책을 찾기 전에 보안 게이트를 통과해야 합니다. 게이트는 사용자의 신분증 배지를 확인합니다.- 사용자가 A 회사 소속이면, 게이트는 물리적으로 B 회사의 책이 있는 통로를 차단합니다.
- 로봇은 금지된 책을 절대 보지 못하므로, 실수로 건네줄 수 없습니다. 이를 **ABAC 게이트 (속성 기반 접근 제어)**라고 합니다.
3 계층: 공유된 두뇌 (공유 추론)
로봇의 실제 '사고' 부분 (AI 모델) 은 비용을 절감하기 위해 모두 공유됩니다. 보통 비밀을 안전하게 유지하려면 회사마다 별도의 로봇이 필요하다고 생각할 수 있습니다. 하지만 1 계층과 2 계층이 로봇에게 오직 올바른 라벨이 붙은 문서만 공급되도록 보장하기 때문에, 로봇을 안전하게 공유할 수 있습니다. 마치 모든 사람을 위해 요리하는 요리사가 있지만, 재료는 미리 분류되어 있어 요리사가 실수로 한 고객의 비밀 레시피를 다른 고객의 요리에 사용하지 않도록 하는 것과 같습니다.
2. '서버 측' 규칙
이 논문은 보안 점검이 고객의 사무실 (클라이언트) 이 아닌 건물 내부 (서버) 에서 이루어져야 한다고 주장합니다.
- 구 방식 (클라이언트 측): 고객의 컴퓨터가 검색과 점검을 수행합니다. 교활한 고객은 보안 소프트웨어를 끄거나 규칙을 무시하고 로봇에게 모든 것을 보도록 요청할 수 있습니다.
- 새 방식 (서버 측): 고객은 요청을 보냅니다. 하지만 건물의 내부 보안 팀이 모든 검색, 도구 사용 및 점검을 수행합니다. 고객은 '빨간 차'를 요청할 수는 있지만, 보안 팀에게 규칙을 무시하고 다른 사람의 소유인 '파란 차'를 보여달라고 지시할 수는 없습니다. 건물이 검색이 어떻게 이루어지는지 통제하여 규칙이 위반되지 않도록 보장합니다.
결과: 그들이 테스트한 것
저자들은 이 아이디어를 테스트하기 위해 **OGX (Open GenAI Stack)**라는 프로토타입 시스템을 구축했습니다. 가상의 회사들과 까다로운 질문들을 통해 실험을 진행하여 어떤 일이 일어났는지 확인했습니다.
- 보안: 새로운 보안 게이트가 없으면 98~100% 의 경우 로봇이 다른 회사의 비밀 문서를 유출했습니다. 새로운 게이트를 도입한 결과, 비밀 유출은 **0%**였습니다. 보안 게이트는 유출을 완전히 차단했습니다.
- 속도: 보안 게이트를 추가하면 속도가 미세하게 느려집니다 (약 19 밀리초). 이는 대화에 순간적인 멈춤을 추가하는 것과 같아 인간에게는 거의 느껴지지 않지만 안전에는 결정적입니다.
- 품질: 로봇이 다른 회사의 관련 없는 문서에 혼동되지 않았기 때문에, 실제로 더 빠르고 정확하게 올바른 답변을 찾았습니다.
결론
이 논문은 여러 다른 회사들이 서로의 비밀을 훔치지 않으면서도 공유되고 비용 효율적인 AI 시스템을 가질 수 있다고 결론지었습니다. 단순히 검색 결과의 '관련성'을 신뢰하는 것을 멈추고, 서버 내부의 중앙 보안 팀이 관리하는 문턱에서 엄격한 '권한' 점검을 시행하기만 하면 됩니다.
저자들은 이것이 벤더 중립적 솔루션이라고 강조합니다. 즉, 특정 AI 회사 (예: OpenAI 또는 Google) 에 묶이지 않으며, 선택한 오픈소스 또는 상용 AI 도구와 모두 작동한다는 의미입니다.
연구 분야의 논문에 파묻히고 계신가요?
연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.