Open Web Application Security Project(OWASP)가 2026년 GenAI LLM Top 10을 발표했으며, 이 중 “과도한 권한 부여(Excessive Agency)”가 6위에서 3위로 급상승했습니다. 이 변화가 중요한 이유는 가장 위험한 실패 사례가 더 이상 단순히 잘못된 출력을 내보내는 것에 그치지 않고, 인프라에서 직접 동작할 수 있는 에이전트로 확장되었음을 보여주기 때문입니다.
이 변화가 중요한 이유
이번 Top 10은 처음으로 전체 데이터의 4분의 1이 실제 사고(보고된 침해, 악용 및 오작동 사례 6,000건 이상)를 기반으로 구축되었습니다. 이전 버전은 거의 전적으로 전문가의 의견에 의존했습니다. 실제 사례를 보면 언어 모델이 API를 호출하거나, 코드를 실행하거나, 자금을 이동할 수 있게 될 때, 그 결과는 단순히 당혹스러운 텍스트 유출을 넘어 구체적인 운영상의 피해로 이어집니다. 프롬프트 인젝션(Prompt injection)이 여전히 1위를 차지하고 있으며 민감 정보 노출이 그 뒤를 잇고 있지만, 상위 3위권 내에 “과도한 권한 부여”가 등장했다는 것은 보안 팀이 직면할 다음 공격 물결이 순수하게 언어적인 차원을 넘어 도구 활용(tool-enabled) 방식으로 전개될 것임을 시사합니다.
“과도한 권한 부여”란 무엇인가
“과도한 권한 부여”는 LLM에 허용되지 않은 기능이 부여되었거나, 주변의 가드레일이 통제할 수 있는 수준보다 더 많은 기능이 부여된 모든 상황을 설명합니다. 전형적인 예시는 다음과 같습니다:
- 권한 확인 없이 내부 마이크로서비스 엔드포인트를 호출하는 어시스턴트.
- 프로덕션 서버에서 스크립트를 작성하고 실행하는 코드 생성 봇.
- 정교하게 설계된 프롬프트에 따라 송금을 시작하는 금융 자동화 에이전트.
악의적인 프롬프트가 이러한 권한을 가진 모델을 속일 경우, 침해는 즉각적이며 종종 막대한 비용을 초래합니다. 위험은 모델의 프롬프트 수행 능력과 주변 통제 장치의 엄격함 사이의 간극에 비례하여 커집니다.
새로운 Top 10이 구축된 방식
2026년 버전은 전문가의 판단과 실제 데이터를 결합했습니다. 순위의 약 25%가 앞서 언급한 사고 데이터 풀에서 도출되었으며, 이는 실제로 발생한 패턴에 가중치를 두었음을 의미합니다. 이러한 방법론의 변화는 왜 “과도한 권한 부여”가 급격히 상승했는지를 설명해 줍니다. 데이터에 따르면 모델이 단순히 텍스트를 출력하는 것이 아니라 직접 행동을 수행하는 사고가 명확하게 증가하고 있습니다.
기타 주목할 만한 변화
- 숨겨진 컨텍스트 노출(Hidden Context Exposure) (“시스템 프롬프트 유출(System Prompt Leakage)”에서 명칭 변경)은 더 광범위한 민감 데이터를 다루도록 순위가 상승했습니다. 이는 공격자들이 비밀 정보를 찾기 위해 모델의 컨텍스트를 점점 더 많이 탐색하고 있음을 반영합니다.
- **부적절한 출력 처리(Improper Output Handling)**는 10위로 하락했는데, 이는 조직들이 모델의 가공되지 않은 응답을 정제(sanitising)하는 능력이 향상되었음을 시사합니다. 업계의 초점은 “모델이 나쁜 말을 했다”에서 “모델이 나쁜 행동을 했다”로 이동하고 있습니다.
이러한 변화는 위협 표면이 정적인 출력에서 동적인 행동으로 확장되고 있다는 서사를 뒷받침합니다.
위험 완화 방법
보안 팀은 다음 세 가지 실질적인 단계를 통해 과도한 권한 부여의 위험을 줄이기 시작할 수 있습니다:
- 도구의 범위 제한(Scope your tools) – 각 에이전트에게 특정 작업에 필요한 작업만 할당하십시오. 편의를 위해 단일 LLM에 “전체 도구 상자”를 주는 것을 피하십시오. 세분화된 권한 부여는 침해된 프롬프트의 영향 범위(blast radius)를 제한합니다.
- 프롬프트가 아닌 코드에 가드레일 구축 – 실제로 도구를 실행하는 계층에서 명시적인 권한 확인, 승인 단계(confirmation gates), 감사 로그(audit logs)에 의존하십시오. 모든 모델 출력을 외부 API 호출과 동일한 보안 검토를 거쳐야 하는 신뢰할 수 없는 요청으로 취급하십시오.
- 모든 도구 조합 인벤토리 작성 – 어떤 에이전트가 어떤 API, 스크립트 또는 금융 엔드포인트에 접근할 수 있는지 문서화하십시오. 목록 자체보다 중요한 것은 이러한 기능들이 어떻게 상호작용하는지 이해하는 것입니다. 무해해 보이는 두 도구의 조합도 함께 연결되면 위험해질 수 있습니다.
업데이트된 Top 10은 각 위험을 주요 기업 보안 표준과 매핑하여, 방어자가 컴플라이언스 및 감사 팀과 완화 방안을 논의할 때 공통된 언어를 사용할 수 있도록 합니다.
반론: 위험이 과장되었는가?
일부 실무자들은 “과도한 권한 부여”가 생성형 AI 자체의 결함이라기보다는 단순히 잘못된 설계 선택을 반영하는 것이라고 주장합니다. 그들은 제한 없는 접근 권한이 부여되면 어떤 프로그래밍 가능한 시스템도 오용될 수 있으며, 강력한 DevOps 관행이 이미 강조된 시나리오 중 상당수를 해결하고 있다고 지적합니다. 권한 관리에 대한 규율이 필수적이긴 하지만, 데이터에 기반한 위험의 상승은 많은 조직이 여전히 AI 증강 워크플로우에 이러한 관행을 적용하는 데 뒤처져 있음을 시사합니다.
향후 주목해야 할 점
- 추가적인 Top 10 개정 – 더 많은 사고가 기록됨에 따라 OWASP 목록은 계속 진화할 것입니다. 연례 발표를 주시하면 팀이 위협 곡선이 어디로 향하고 있는지 예측하는 데 도움이 될 것입니다.
메시지는 명확합니다. 언어 모델에 실행 권한을 부여하는 것은 비용이 적게 들지만, 그 권한으로부터 시스템을 보호하는 데는 막대한 비용이 듭니다. 모델의 출력값을 확정된 결과가 아닌 하나의 요청으로 취급하는 조직만이 새롭게 등장하는 도구 활용 공격의 물결에 앞서 대응할 수 있을 것입니다.
