← 최신 논문
💬 NLP

Ghost Tool Calls: Issue-Time Privacy for Speculative Agent Tools

이 논문은 에이전트가 특정 분기를 확정하기 전에 추측된 도구 호출이 외부 관찰자에게 사용자 의도를 유출하는 프라이버시 취약점으로서 "고스트 도구 호출(ghost tool calls)"을 식별하고, 호출 시점의 정책을 강제하여 디스패치 전 인자 및 목적지를 변경하거나 억제함으로써 이 위험을 완화하는 런타임 추상화인 "추측적 도구 프라이버시 계약(Speculative Tool Privacy Contracts)"을 제안한다.

원저자: Bardia Mohammadi, Lars Klein, Akhil Arora, Laurent Bindschaedler

게시일 2026-06-02
📖 3 분 읽기☕ 가벼운 읽기

원저자: Bardia Mohammadi, Lars Klein, Akhil Arora, Laurent Bindschaedler

원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기

당신이 매우 효율적이지만 약간 의욕이 과한 개인 비서에게 까다로운 문제를 해결해 달라고 요청한다고 상상해 보세요. 예를 들어, 당신이 "내 임대 계약을 조기 해지할 때 위약금이 얼마인가요?"라고 묻는 상황입니다.

일반적인 비서는 "좋아, 세입자 관련 법을 찾아봐야겠군"이라고 생각하며, 법을 검색한 뒤 그 답을 알려줄 것입니다.

하지만 추측형 비서(speculative assistant)(이 논문에서 다루는 종류의 비서)는 매우 빠르게 움직이려고 노력합니다. 이 비서는 "사용자가 다음에 무엇을 필요로 할지 이미 알고 있어! 아마 이사를 가려는 것일 수도 있으니 아파트를 검색해 보자. 혹은 돈 문제로 걱정하고 있을지도 모르니 대출 금리를 확인해 보자. 그리고 혹시 모르니까 퇴거 관련 법도 찾아봐야지"라고 생각합니다.

이 비서는 실제로 어떤 것이 정답인지 결정하기도 전에 이 모든 요청을 동시에 보냅니다.

문제점: "고스트 콜(Ghost Calls)"

여기 함정이 있습니다. 비서는 결국 "사실, 나는 세입자 법만 찾으면 됐었네"라고 결정합니다. 그리고 그 결과만을 사용하여 당신에게 답합니다. 하지만 아파트 검색이나 대출 금리 확인과 같은 다른 요청들은 비서가 그것들을 취소하기 에 이미 인터넷으로 발송되었습니다.

이 논문은 이렇게 버려진 요청들을 **"고스트 툴 콜(Ghost Tool Calls)"**이라고 부릅습니다.

비서가 결과를 사용하지 않더라도, 웹사이트(제공자)들은 이미 요청을 받았습니다. 그들은 로그를 남겼습니다. 당신이 아파트와 대출을 찾고 있다는 사실을 그들은 알게 되었습니다. 비서는 이 '유령'들을 다시 보낼 수 없습니다. 요청이 비서의 뇌를 떠나는 순간 피해는 이미 발생한 것이며, 비서가 그 답을 사용하기로 결정하는 시점이 아닙니다.

오해

현재의 안전 규칙은 마치 클럽에 들어온 후에야 신분증을 검사하는 보안 요원과 같습니다. 그들은 "당신이 들어올 권한이 있습니까?"라고 묻지만, 당신이 입구에 발을 들여놓고 카펫에 발자국을 남기기 전에는 당신을 막지 못합니다.

이 논문은 프라이버시를 위해, 요청이 건물을 떠나기 전(발생 시점)에 요청을 검사해야 한다고 주장합니다. 고스트 콜이 인터넷에 도달하고 나면, 뒷수습을 하기에는 너무 늦기 때문입니다.

해결책: "프라이버시 계약(Privacy Contracts)"

저자들은 **"추측형 툴 프라이버시 계약(Speculative Tool Privacy Contracts)"**이라는 새로운 시스템을 제안합니다. 이것은 모든 요청에 대한 엄격한 "이륙 전 체크리스트"라고 생각하면 됩니다.

비서가 외부 세계로 요청을 보내기 전, "감시자(Monitor)"가 계약에 따라 요청을 검사합니다. 이 계약에는 몇 가지 규칙이 있습니다:

  1. 재작성(Rewrite): 만약 요청이 "내 특정 아파트를 검색해 줘"라고 되어 있다면, 감시자는 이를 "일반적인 아파트를 검색해 줘"로 변경하여 보냅니다. 웹사이트는 여전히 요청을 받지만, 당신의 구체적인 상황은 알 수 없습니다.
  2. 섀도잉(Shadow): 만약 요청이 너무 민감하다면(예: 대출 금리 확인), 감시자는 해당 요청을 실제 웹사이트로 보내지 않습니다. 대신, 감시자는 대략적인 답변을 얻기 위해 안전한 로컬 "더미(dummy)" 버전을 사용합니다. 실제 웹사이트는 요청을 절대 보지 못합니다.
  3. 대기(Wait/Defer): 만약 비서가 해당 요청이 당장 필요한지 확신하지 못한다면(신뢰도가 낮다면), 감시자는 요청을 붙잡고 비서가 100% 확신할 때까지 기다립니다. 만약 비서가 마음을 바꾼다면, 그 요청은 결코 전송되지 않습니다.
  4. 차단(Block): 만약 요청이 금지된 것이라면, 즉시 차단됩니다.

연구 결과

연구진은 다양한 "감시자"와 다양한 종류의 비서를 사용하여 이 시스템을 테스트했습니다. 여기서 그들은 다음과 같은 사실을 발견했습니다:

  • 사후 처리는 효과가 없습니다: 요청이 이미 전송된 후에 로그를 삭제하려고 해도 이미 늦었습니다. 웹사이트는 이미 그것을 보았습니다.
  • "읽기 전용"만으로는 충분하지 않습니다: 비서가 데이터를 '읽기'만 하더라도(데이터를 변경하지 않더라도), 질문을 던지는 행위 자체가 당신의 비밀을 드러냅니다.
  • "재작성"과 "섀도잉" 감시자가 가장 효과적입니다: 요청을 보내기 전에 단어를 바꾸거나 로컬의 가짜 버전을 사용함으로써, 웹사이트가 당신의 비밀을 알아내는 것을 성공적으로 막았습니다.
  • 속도와 프라이버시: 이 시스템은 여전히 빠를 수 있습니다. "감시자"들은 속도를 크게 늦추지 않았으며, "고스트" 정보가 유출되는 것을 성공적으로 방지했습니다.

핵심 요약

AI 에이전트가 사용자가 다음에 무엇을 필요로 할지 추측하며 빠르게 움직이려 할 때, 그들은 자신이 맞았는지 확인하기도 전에 실수로 자신의 비밀을 인터넷에 유출하게 됩니다. 이를 해결하려면 단순히 나중에 뒷수습을 하는 것이 아니라, 요청이 집 밖으로 나가기 전에 필터를 설치하여 민감한 부분을 수정하거나 숨김으로써 외부 세계가 "고스트"를 절대 볼 수 없게 만들어야 합니다.

연구 분야의 논문에 파묻히고 계신가요?

연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.

Digest 사용해 보기 →