From APIs to System Agents: Intent-Driven Integration with Mutual Zero-Trust
이 논문은 모든 응답을 요청자의 진입 게이트에서 검증함으로써 상호 제로 트러스트를 강제하고, 이를 통해 다양한 공격에 대한 강력한 보안과 최소한의 지연 시간 및 대역폭 오버헤드만으로 제공자 변경에 대한 자동화된 회복 탄력성을 달성하는 의도 기반 시스템 에이전트 아키텍처인 SA2A를 소개한다.
원본 논문은 CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기
디지털 국경 수비대: 이웃을 신뢰하기 어려운 이유
인터넷을 모든 사람이 책을 자유롭게 공유하는 거대하고 친절한 도서관이 아니라, 수천 개의 서로 다른 동네가 있는 거대한 도시라고 상상해 보십시오. 각 동네는 자신만의 규칙, 자신만의 언어, 그리고 열쇠를 나누어 주는 자신만의 방식을 가지고 있습니다. 수십 년 동안, 만약 당신이 이웃의 집에서 무언가를 가져오고 싶다면, 그들의 특정 초인종 코드를 암기해야 했고, 정확히 어느 창문을 두드려야 하는지 알아야 했으며, 그들이 하룻밤 사이에 자물쇠를 바꾸지 않기를 바라야 했습니다. 이것이 오늘날 컴퓨터 시스템이 API(애플리케이션 프로그래밍 인터페이스)라고 불리는 것을 사용하여 서로 대화하는 방식입니다. 작동은 하지만, 취약합니다. 만약 한 이웃이 초인종을 바꾸면, 방문하려던 모든 사람은 새로운 코드를 배워야 하며, 그렇지 않으면 연결이 끊어집니다.
이제 이 도시를 위한 새로운 종류의 보안 요원을 상상해 보십시오. 단순히 옆집에 살고 있다는 이유만으로 이웃을 신뢰하는 대신, 이 요원은 **제로 트러스트(Zero Trust)**라는 원칙에 따라 작동합니다. 이것은 "나는 내 가장 친한 친구일지라도, 그들의 신분증을 확인하고, 그들의 이야기를 검증하며, 나를 속이려 들지 않는지 확인하기 전까지는 아무도 믿지 않는다"라고 말하는 멋진 표현입니다. 디지털 세계에서 이것은 모든 메시지를 확인한다는 것을 의미하며, 심지어 당신에게 되돌아오는 메시지까지도 포함됩니다. 보통 우리는 우리가 보내는 메시지만 확인하고, 답장은 안전할 것이라고 가정합니다. 하지만 만약 답장을 보내는 사람이 사실 스파이라면 어떨까요? 이 논문은 모든 메시지에 서명과 봉인을 하고 이중으로 확인하여, 설령 이웃의 집이 해킹당하더라도 스파가 당신을 속여 당신의 집을 해치게 만들 수 없도록 보장하는, 이러한 디지털 동네를 구축하는 새로운 방법을 탐구합니다.
SA2A 이야기: "의도" 봉투
무스타파 카딤(Mustafa Kadhim)이 이끄는 연구진은 복잡한 문제, 즉 서로 다른 컴퓨터 시스템을 연결하는 골칫거리를 해결하고 있습니다. 현재 은행이 병원과 대화하고 싶다면, 공유하고자 하는 모든 사항에 대해 맞춤형 다리를 구축해야 합니다. 만약 은행이 소프트웨어를 업데이트하면 다리가 끊어지고, 병원은 그것을 다시 구축해야 합니다. 이는 마치 이웃이 우편함을 바꿀 때마다 당신의 진입로를 매번 새로 만들어야 하는 것과 같습니다.
이를 해결하기 위해, 그들은 SA2A(System Agent-to-Agent)라는 새로운 시스템을 구축했습니다. 모든 개별 작업에 대해 백만 개의 작은 다리(API)를 만드는 대신, SA2A는 모든 시스템의 가장자리에 단 하나의 매우 안전한 "우체국"을 사용합니다. 이것이 평이한 언어로 어떻게 작동하는지 설명하면 다음과 같습니다:
- 의도 봉투(The Intent Envelope): "데이터를 얻기 위해 이 버튼을 클릭하세요"라고 말하는 대신, 컴퓨터는 "나는 특정한 의도가 있다: 나는 환자의 기록을 찾고 싶다"라고 적힌 서명된 봉투를 보냅니다. 그것은 상대 컴퓨터가 어떻게 그 기록을 찾는지에는 상관하지 않고, 오직 목표만을 명시합니다.
- 상호 제로 트러스트 게이트(The Mutual Zero-Trust Gate): 이것이 마법 같은 부분입니다. 기존 방식에서는 데이터를 요청하면 그 답변을 신뢰했습니다. SA2A에서는 답변을 보내는 시스템도 요청하는 쪽과 똑같은 의심을 받습니다. 수신자는 요청을 확인할 때만큼 엄격하게 답장을 확인하는 "게이트"를 가지고 있습니다. 게이트는 다음과 같이 묻습니다: "이것이 정말 내가 요청한 사람으로부터 온 것인가? 전달 과정에서 메시지를 변경했는가? 답장으로 위장하여 바이러스를 몰래 들여오려 하는가?"
- "명령이 아닌 데이터" 규칙: 이 시스템은 답변이 명령(예: "당신의 데이터베이스를 삭제하라")이 아니라 단순한 데이터(예: 이름 목록)가 되도록 설계되었습니다. 설령 해커가 송신자를 장악하더라도, 수신자의 게이트가 일반적인 답장으로 위장한 명령처럼 보이는 메시지를 차단하기 때문에 해커가 수신자를 속여 위험한 행동을 하게 만들 수 없습니다.
위대한 테스트: 악당들로부터 살아남을 수 있는가?
연구팀은 자신들의 새로운 시스템이 버틸 수 있는지 확인하기 위해 세 개의 "에이전트"(컴퓨터 프로그램)와 한 명의 "나쁜 놈"(적대자)을 가진 프로토타입을 구축했습니다. 그들은 단순히 작동하기를 바란 것이 아니라, 신분을 위조하거나, 오래된 메시지를 재전송하거나, 악성 명령을 몰래 끼워 넣으려는 해커를 시뮬레이션하며 18가지 유형의 공격을 던졌습니다.
결과:
- 악당들의 패배: 18가지의 모든 공격이 실패했습니다. 시스템은 위조된 신분, 재전송된 메시지를 차단했으며, 심지어 일반적인 답장으로 위장하여 "데이터를 삭제하라"는 명령을 보내려는 해커의 시도까지 막아냈습니다.
- "침묵하는" 실패 문제: 기존 방식(REST라고 불림)에서는 시스템이 규칙을 변경하면, 컴퓨터가 계속 작동은 하되 아무런 말 없이 잘못된 데이터를 반환할 수 있습니다. 이는 당신이 올바른 정보를 가지고 있다고 생각하지만 실제로는 그렇지 않은 상황을 만들기 때문에 위험합니다. SA2A 시스템에서는 규칙이 변경되면 컴퓨터가 즉시 멈추고 "이봐, 무언가 잘못되었어!"라고 크게 외치며(Loud failure), 스스로 문제를 수정할 수 있게 합니다.
- 비용: 이 추가적인 보안에는 대가가 따릅니다. 모든 메시지는 통과하는 데 약 15.6 밀리초가 더 걸리고 624 바이트의 추가 데이터(편지에 찍는 무거운 왁스 인장 같은 것)가 추가됩니다.
시간은 어디로 가는가?
여러분은 "추가되는 시간이 컴퓨터가 복잡한 수학 계산을 하기 때문인가?"라고 궁금해할 수 있습니다. 연구진은 숫자를 분석하여 이를 찾아냈습니다. 그들은 지연 시간이 화려한 암호 기술(디지털 서명)이나 논리 체크 때문이 아니라는 것을 발견했습니다. 그 부분들은 매우 빨랐으며, 전체 시간의 단 **1.6%**만을 차지했습니다.
진짜 범인은 **감사 추적(Audit Trail)**이었습니다. 메시지의 기록을 나중에 누구도 조작할 수 없도록 하기 위해, 시스템은 매 단계마다 하드 드라이브에 영구적이고 변경 불가능한 기록을 작성합니다. 이 "하드 드라이브에 쓰는 작업"이 전체 시간의 **84.6%**를 차지했습니다. 이는 마치 공증인이 편지를 보내기 전에 모든 편지에 도장을 찍고 물리적인 사본을 파일로 보관하겠다고 고집하는 것과 같습니다. 안전하지만, 느립니다.
이것이 미래에 의미하는 바
이 논문은 SA2A가 특히 서로 다른 조직(예: 정부나 은행)이 서로 안전하게 소통해야 하는 특정 상황에서 강력한 도구라고 결 결론짓습니다. 이는 당신이 파트너를 신뢰할 필요는 없지만, 여전히 함께 협력할 수 있는 시스템을 구축할 수 있음을 증명합니다.
하지만 이것이 모든 것을 위한 마법의 해결책은 아닙니다. 만약 속도가 무엇보다 중요한 비디오 게임을 만들고 있다면, 이 시스템은 너무 느립니다. 그러나 실수가 치명적일 수 있는 고위험 상황에서는, 15.6 밀리초의 추가 시간이 파트너가 해킹당하더라도 당신의 집을 파괴하도록 속일 수 없다는 것을 확신하는 데 지불할 만한 작은 대가입니다. 연구진은 기록을 하나씩 쓰는 대신 일괄 처리(Batch) 방식으로 쓰는 등의 조정을 통해 이 속도 문제를 해결할 수 있으며, 이 "상호 제로 트러스트" 방식의 협업이 인터넷의 미래를 위한 매우 현실적인 옵션이 될 수 있음을 보여주었습니다.
연구 분야의 논문에 파묻히고 계신가요?
연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.