아카마이의 핵심 결론은 자율형 AI 에이전트가 데이터 접근, API 호출, 업무 실행을 기계 속도로 수행하는 만큼 신원 확인만이 아니라 행동 자체를 통제해야 한다는 것이다. 기업은 에이전트·연결 도구·API를 목록화하고 최소 권한을 적용하며, 데이터 흐름과 런타임 행동을 감시하고, 영향이 크거나 비정상적인 작업에는 사람의 승인을 요구해야 한다.
게시자GPT-5.6 Terra로 편집GPT Image 2로 이미지 생성
연구 답변

Create a landscape editorial hero image for this Studio Global article: How does Akamai’s “Speed, Scale, and Nonhuman Identity: The Agentic Threat Landscape” report describe the security risks created by autonomo. Article summary: Akamai’s central warning is that autonomous AI agents turn AI from a passive information tool into a nonhuman actor that can retrieve data, invoke APIs, alter workflows, and execute transactions at machine speed. Consequ. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
아카마이의 Speed, Scale, and Nonhuman Identity: The Agentic Threat Landscape 보고서는 에이전틱 AI를 단순히 질문에 답하는 소프트웨어가 아니라, 정보를 가져오고 도구를 실행하며 API를 호출하고 여러 단계의 업무를 수행할 수 있는 비인간 행위자로 본다. 핵심 메시지는 분명하다. 인증과 고정된 접근 권한만으로는 부족하며, 기업은 이들이 맥락 속에서 실시간으로 무엇을 하는지 관리해야 한다. 1
17
자율형 AI 에이전트는 모델의 추론 능력에 기업 시스템 접근 권한을 결합한다. 위험은 에이전트가 실제 행동을 할 수 있는 지점에서 커진다. 데이터를 옮기고, 브라우저를 사용하고, API에 연결하거나, 업무 워크플로를 시작할 수 있기 때문이다.
아카마이는 이를 비인간 신원(nonhuman identity) 문제로 설명한다. 기업은 어떤 직원이나 서비스 계정이 작업을 시작했는지만 파악해서는 안 된다. 해당 에이전트가 누구인지, 어떤 도구를 쓸 수 있는지, 어느 데이터에 접근하는지, 수행 중인 행동이 주어진 업무에 적절한지까지 확인해야 한다. 1
2
아카마이에 따르면 기업 기기에서 이뤄진 AI 챗봇 대화 중 6% 이상에 민감한 정보가 포함돼 있다. 프롬프트, 파일 업로드, 대화 기록도 이제는 단순 생산성 도구의 부산물이 아니라 기업 데이터 보안 경계의 일부로 봐야 한다는 뜻이다. 1
직원이 개인용 계정이나 관리되지 않는 AI 계정을 이용하면 위험은 더 커진다. 이러한 상호작용은 기업의 가시성과 정책 통제 밖에 놓일 수 있어, 어떤 회사 데이터가 어디로 공유됐는지 추적하기 어려워진다. 아카마이는 이른바 ‘섀도 AI’를 확대되는 기업 AI 공격 표면의 한 요소로 지목했다. 12
브라우저는 직원이 업무를 보고, 로그인하고, 민감정보를 열람하며, AI 보조 도구를 사용하는 공간이다. 아카마이는 기업 사용자 중 40% 이상이 AI 기능을 갖춘 브라우저 확장 프로그램을 설치했으며, 이들 확장 프로그램의 25%는 이전 12개월 동안 권한을 변경했다고 밝혔다. 1
2
모든 확장 프로그램이 악성이라는 의미는 아니다. 문제는 기업이 관리하는 애플리케이션만큼 면밀한 검토를 받지 못할 수 있는 작업 공간에서 권한, 데이터 접근 범위, 동작 방식이 바뀔 수 있다는 점이다.
모델 컨텍스트 프로토콜(Model Context Protocol·MCP)은 AI 에이전트가 도구와 API를 사용하도록 돕는다. 아카마이는 MCP를 에이전틱 AI의 실질적인 ‘손’에 비유하는 한편, 데이터와 코드의 경계를 흐릴 수 있다고 경고한다. 악성 또는 침해된 MCP 서버가 프롬프트 인젝션이나 서버 간 공격을 통해 모델의 동작에 영향을 줄 수 있다는 것이다. 2
여기서 핵심은 가시성과 권한 관리다. 보안팀은 에이전트가 어떤 MCP 서비스에 연결되는지, 어떤 자격증명과 권한을 쓸 수 있는지, 그리고 실행 시점에 실제로 어떤 행동을 하는지 파악해야 한다.
아카마이는 에이전트 확산을 봇·API 보안 문제와 연결한다. 자동화 시스템은 고객 행동을 흉내 낼 수 있으며, 보안팀이 의도와 악용 여부를 판별해야 할 상호작용의 양을 늘린다. 아카마이 관측 기준으로 2025년 커머스 분야 AI 봇 트래픽은 전년 대비 19% 증가했으며, 주된 증가 요인은 리테일 활동이었다. 20
그렇다고 모든 AI 봇이 악성인 것은 아니다. 검색, 콘텐츠 수집, 실시간 정보 조회나 이용자 업무 수행에 도움이 되는 크롤러·패처·에이전트도 있다. 따라서 보안의 과제는 허용되고 예상 가능한 활동과 비정상적이거나 유해한 행동을 구분하는 데 있다. 18
27
경고는 웹 서비스에도 이어진다. 제공된 자료에서 인용된 아카마이 관측 연구에 따르면, ChatGPT를 포함한 검증된 AI 크롤러가 페이지를 가져오는 GET 요청에 그치지 않고 고빈도 POST 요청을 보내기 시작했다. POST 요청은 정보 제출이나 로그인, 장바구니 담기, 결제 같은 작업을 실행할 수 있다. 19
30일 분석에서 AI 봇의 POST 거래 중 전자상거래 비중은 44.8%였고, 여행 업종은 한 달 만에 30%에 도달했다. POST 요청 자체가 악성이라는 뜻은 아니다. 다만 AI 유래 트래픽이 사기 방지, 권한 검증, 거래 모니터링이 가장 중요한 업무 흐름으로 더 자주 진입할 수 있음을 시사한다. 19
아카마이가 제시한 방향은 기존의 신원 관리에서 사람과 비인간 행위자의 행동을 관리하는 체계로 옮겨가는 것이다. 이를 운영 관점에서 정리하면 다음 네 가지다. 1
17
사용자·서비스·에이전트를 인증하되, 이들이 하려는 행동도 함께 평가해야 한다. 통제 체계는 에이전트가 요청한 작업, 대상 시스템, 도구 사용, 데이터 접근, 워크플로와 API 전반의 비정상 행동을 고려해야 한다. 1
17
배포된 에이전트, 서비스 계정, 브라우저 확장 프로그램, MCP 서버, 연결된 API와 각각의 권한을 파악해야 한다. 알 수 없는 연결과 과도한 권한은 영향을 제대로 평가할 수 없으므로 보호하기도 어렵다. 2
각 에이전트와 연결 도구에는 정의된 업무에 필요한 데이터·시스템·행동만 허용해야 한다. 동시에 챗봇 사용, 브라우저 기반 AI 도구, 민감정보 이동을 모니터링해 정책이 ‘로그인 성공 여부’가 아니라 데이터의 맥락과 목적지까지 반영하도록 해야 한다. 1
2
기계 속도로 움직이는 자동화에는 실행 중인 행동을 즉시 평가할 수 있는 방어 체계가 필요하다. 위험이 낮고 되돌릴 수 있는 작업에는 더 큰 자율성을 허용할 수 있지만, 영향이 크거나 민감하거나 비정상적인 행동에는 강화된 통제 또는 사람의 승인을 적용해야 한다. 이는 비인간 행위와 API 활동을 실시간으로 관리해야 한다는 아카마이의 강조점과 맞닿아 있다. 17
아카마이는 AI 에이전트를 단순한 사용자나 봇의 한 종류로 보지 않는다. 데이터, 도구, 거래를 연결할 수 있는 운영 주체로 본다. 따라서 보안의 우선순위는 이 연결 관계를 가시화하고, 권한을 제한하며, 행동을 지속적으로 감시하고, 자율성의 범위를 위험 수준에 맞추는 데 있다. 1
2
17
Studio Global AI
이 페이지에는 Studio Global 내에서 계속할 수 있는 소스 기반 답변이 포함되어 있습니다.
아카마이의 핵심 결론은 자율형 AI 에이전트가 데이터 접근, API 호출, 업무 실행을 기계 속도로 수행하는 만큼 신원 확인만이 아니라 행동 자체를 통제해야 한다는 것이다.
아카마이의 핵심 결론은 자율형 AI 에이전트가 데이터 접근, API 호출, 업무 실행을 기계 속도로 수행하는 만큼 신원 확인만이 아니라 행동 자체를 통제해야 한다는 것이다. 기업은 에이전트·연결 도구·API를 목록화하고 최소 권한을 적용하며, 데이터 흐름과 런타임 행동을 감시하고, 영향이 크거나 비정상적인 작업에는 사람의 승인을 요구해야 한다.