← 최신 논문
💻 computer science

AgenticOS: An Intent-Oriented Secure Operating System Architecture for Autonomous AI Agents

AgenticOS는 운영체제를 전통적인 자원 관리자가 아닌 "의도 필터(intent filter)"로 재정의하여, LLM 기반 자율 에이전트가 침해를 당하더라도 허용된 작업을 초과하지 못하도록 최소 권한 환경을 합성하는 4계층 설계와 구조화된 의도 선언을 활용하는 새로운 보안 운영체제 아키텍처를 제안한다.

원저자: Zhen Zhao, Yu Zhang, Yanpeng Zhu, Jia Wang, Songqiao Tao, Xin Cheng, Jiexin Gao

게시일 2026-06-23
📖 5 분 읽기🧠 심층 분석

원저자: Zhen Zhao, Yu Zhang, Yanpeng Zhu, Jia Wang, Songqiao Tao, Xin Cheng, Jiexin Gao

원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기

다음은 AgenticOS 논문을 일상적인 언어와 비유를 사용하여 쉽게 설명한 내용입니다.

거대한 문제: "지나치게 관대한 집사"

당신이 매우 똑똑한 집사(AI 에이전트)를 고용하여 어질러진 서재를 정리하게 한다고 상상해 보세요. 당신은 그들에게 이렇게 말합니다. "책상 위에 있는 실험 결과들을 모아서 요약한 다음, 내 상사에게 이메일로 보내줘."

오늘날의 컴퓨터 세상(전통적인 OS)에서 이 집사를 고용할 때, 당신은 단순히 펜과 종이만 주는 것이 아닙니다. 당신은 그들에게 집 전체의 열쇠를 줍니다. 그들은 다음과 같은 권한을 갖게 됩니다:

  • 현관문 열쇠 (네트워크 접근 권-access).
  • 금고 열쇠 (파일 시스템 접근).
  • 다른 방을 털기 위해 열쇠공을 부를 수 있는 능력 (프로세스 실행).
  • 자신만의 조력자를 고용할 수 있는 능력 (동적 코드 로딩).

위험성: 만약 집사가 당신이 쓴 까다로운 메모( "프롬프트 인젝션")에 의해 혼란에 빠지거나, 그들이 구입한 도구가 비밀리에 고장 난 상태라면( "오염된 공급망"), 그들은 그 열쇠들을 이용해 당신의 보석을 훔치거나, 이웃집에 침입하거나, 외부 세계로 연결되는 비밀 통로를 만들 수도 있습니다. 그들은 당신이 요청하지 않은 일을 할 수 있는 을 가지고 있습니다.

해결책: AgenticOS ( "의도 필터")

AgenticOS는 이러한 AI 에이전트를 실행하는 새로운 방식을 제안합니다. 에이전트에게 열쇠가 가득 담긴 열쇠 꾸러미를 주는 대신, 이 시스템은 에이전트가 약속한 것만 정확히 수행하도록 허용하는 엄격한 보안 요원 역할을 합니다.

논문에서는 이를 "리소스 관리자"(열쇠를 주는 것)에서 "의도 필터"(계획을 확인하는 것)로 전환하는 것이라고 설명합니다.

핵심 비유: "매니페스트(Manifest)" vs "열쇠 꾸러미"

AgenticOS에서 에이전트는 작업을 시작하기 전에 반드시 **매니페스트(Manifest)**를 제출해야 합니다. 이것은 엄격한 쇼핑 목록이나 비행 계획과 같습니다.

  • 기존 방식: "여기 건물 전체의 열쇠가 있다. 가서 필요한 것을 찾아라."
  • AgenticOS 방식: "'Project_Report.txt' 파일을 읽고 'boss@company.com'으로 이메일을 한 통 보내야 한다. 나는 금고, 차고, 또는 이웃집의 열쇠는 필요하지 않다.' 만약 다른 일을 하려고 하면, 시스템이 당신을 막을 것이다."

4단계 보안 계층 ( "고스트 키친")

논문은 이를 강제하기 위해 4단계 아키텍처를 설계했습니다. 보안이 철저한 레스토랑 주방을 상상해 보세요. 이곳에서 요리사(에이전트)는 유리 상자 안에 있고, 음식(데이터)은 기계에 의해 준비됩니다.

  1. 고스트 커널 (The Ghost Kernel - 보이지 않는 기초)

    • 정체: 가장 깊고 안전한 계층입니다. 건물의 콘크리트 바닥과 철골 구조와 같습니다.
    • 역할: 에이전트를 위한 봉인된 투명한 방을 만듭니다. 에이전트와 직접 대화하지 않습니다. 단지 에이전트의 방이 다른 모든 곳과 물리적으로 분리되어 있는지 확인합니다. 직접 만지거나 대화할 수 없기에 "고스트(유령)"라고 불립니다.
  2. 로직 셔터 (The Logic Shutter - 스마트 문지기)

    • 정체: 보안 시스템의 두뇌입니다.
    • 역할: 에이전트가 "파일을 읽고 싶다"라고 말하면, 셔터는 매니페스트를 확인합니다.
      • 에이전트: "파일을 읽고 싶습니다."
      • 셔터: "좋습니다, 목록에 있군요. 진행하세요."
      • 에이전트: "친구에게 전화를 걸고 싶습니다."
      • 셔터: "안 됩니다. 목록에 없습니다. 거부되었습니다."
    • 또한 보안 카메라처럼 에이전트가 시도하는 모든 일을 상세하게 기록합니다.
  3. 에이전트 캡슐 (The Agent Capsule - 유리 상자)

    • 정체: 에이전트가 살며 일하는 실제 공간입니다.
    • 역할: 에이전트가 실행되는 특수한 환경입니다. 결정적으로, 외부 세계로 향하는 문은 로직 셔터가 열어주지 않는 한 굳게 닫혀 있습니다. 에이전트는 탈출하거나 숨겨진 도구를 사용할 수 없습니다. 왜냐하면 에이전트에게 필요한 도구들은 셔터가 매니페스트를 확인한 후에야 비로소 만들어지기 때문입니다. 만약 매니페스트에 "네트워크"가 없다면, 에이전트의 방에는 네트워크 케이블 자체가 존재하지 않습니다.
  4. 시맨틱 경계 게이트웨이 (The Semantic Boundary Gateway - 번역기)

    • 정체: 유리 상자와 외부 세계 사이의 인터페이스입니다.
    • 역할: 에이전트는 "가공되지 않은 인터넷 코드"(예: TCP/IP 패킷)를 직접 말하지 않고, "의도(Intent)"를 말합니다.
      • 에이전트: "상사에게 메시지를 보내줘."
      • 게이트웨이: "알겠습니다. 메시지를 받아 바이러스를 검사하고, 형식을 예쁘게 맞춘 뒤 전송하겠습니다."
    • 에이전트는 가공되지 않은 인터넷을 절대 직접 보지 못하며, 오직 자신의 요청에 대한 '결과'만을 보게 됩니다. 이는 에이전트가 일반적인 데이터 안에 비밀 메시지를 숨기는 것을 방지합니다.

공격을 차단하는 방법

논문은 이 시스템이 특정 유형의 악의적인 행동을 어떻게 차단하는지 설명합니다.

  • 공급망 오염 (Supply Chain Poisoning): 만약 에이전트가 바이러스에 감염된 도구를 사용하려 한다면, **위버(Weaver, 제작 도구)**가 에이전트에게 전달되기 전에 해당 도구를 검사합니다. 만약 그 도구가 매니페스트에 없는 행동을 하려 한다면 거절됩니다.
  • 역량 조합 (Capability Composition): 때때로 나쁜 의도를 가진 자들은 두 개의 "안전한" 것을 결합하여 나쁜 것을 만듭니다 (예: "파일 읽기" + "이메일 보내기" = "데이터 탈취"). AgenticOS는 이 전체 체인을 봅니다. 시스템은 다음과 같이 묻습니다: "이 조합이 매니페스트에 의해 허용되는가?" 만약 매니페스트에 "읽기"만 적혀 있는데 에이전트가 "읽고 나서 이메일 보내기"를 시도한다면, 시스템은 이를 차단합니다.
  • 은닉 채널 (Covert Channels): 나쁜 에이전트는 작업 속도나 파일 크기를 이용해 비밀 메시지를 보내려 합니다. AgenticOS는 "패딩(filler noise, 채우기용 소음)"을 추가하고 모든 일이 엄격한 일정에 따라 일어나도록 강제하여, 타이밍이나 메시지 크기에 비밀 코드를 숨기는 것을 불가능하게 만듭니다.

"인간 참여 (Human in the Loop)"

논문은 위험도가 높은 작업(예: 돈을 송금하거나 데이터베이스를 삭제하는 일)의 경우, 시스템이 반드시 멈추고 사람의 허락을 구해야 함을 강조합니다.

  • 이것은 안전 브레이크와 같습니다. 에이전트가 해당 작업을 수행할 권한이 있더라도, 시스템은 위험한 행동에 대해 "인간 확인" 단계를 강제합니다. 이를 통해 혼란에 빠진 AI가 실수로 회사를 망가뜨리는 것을 방지합니다.

핵심 요약: AgenticOS가 아닌 것

논문은 이 시스템이 무엇이 아닌지도 명확히 밝힙니다:

  • 모든 소프트웨어를 대체하려는 것이 아닙니다. 웹 서핑을 하거나 게임을 하는 등의 일반적인 앱은 여전히 평소처럼 사용할 수 있습니다.
  • AI 자체를 더 "똑똑하게" 만들거나 스스로 "신뢰할 수 있게" 만드는 것이 아닙니다. 이 시스템은 AI가 속거나 혼란에 빠질 수 있다고 가정합니다.
  • 목표: AI가 속더라도, 당신이 요청한 좁은 범위의 업무 외에는 물리적으로 아무것도 할 수 없도록 만드는 것입니다.

요약

AgenticOS는 AI 에이전트를 위한 보안이 철저한 자동화 공장을 짓는 것과 같습니다.

  • 기존 OS: 에이전트에게 도시 전체의 마스터 키를 줍니다. 에이전트가 변심하면 도시 전체가 위험해집니다.
  • AgenticOS: 에이전트에게 사전에 승인된 특정 작업 목록을 줍니다. 에이전트는 밀봉된 유리 상자 안에서 작업합니다. 스마트한 문지기가 모든 요청을 목록과 대조하여 확인합니다. 만약 에이전트가 목록에 없는 행동을 하려 하면, 문지기는 문을 쾅 닫아버립니다.

이 시스템은 보안의 질문을 *"이 파일에 접근할 권한이 있는가?"*에서 *"이 행동이 당신이 약속한 작업의 일부인가?"*로 전환합니다.

연구 분야의 논문에 파묻히고 계신가요?

연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.

Digest 사용해 보기 →