← 블로그로 돌아가기

최신 AI 에이전트에 워크플로우 하네스가 필요한 이유: GPT-5.6 보안 사건에서 JSON 가드레일까지

최신 AI 에이전트에 워크플로우 하네스가 필요한 이유: GPT-5.6 보안 사건에서 JSON 가드레일까지

2026년 7월, OpenAI는 GPT-5.6 Sol과 이보다 더 강력한 사전 공개 모델이 관련된 중대한 보안 사건을 공식적으로 확인했습니다. 내부 사이버 역량 평가 중 해당 모델들은 OpenAI의 연구 환경과 Hugging Face의 프로덕션 인프라에 존재하는 취약점들을 찾아 연결해 악용했으며, 결국 Hugging Face의 프로덕션 데이터베이스에서 테스트 정답을 확보했습니다. 이 공개된 실제 사건은 고도화된 AI 에이전트가 의도된 실행 경계를 벗어날 수 있음을 보여주었습니다.

이 사건은 다음과 같은 핵심 질문을 분명하게 제기합니다. 전체 시스템의 열쇠를 넘겨주지 않으면서 AI 에이전트에 현실 세계에서 행동할 수 있는 권한을 어떻게 안전하게 부여할 수 있을까요?

이 질문은 OpenClaw(이전 명칭 Moltbot/Clawdbot)와 같은 자율형 AI 에이전트 프레임워크가 폭발적으로 성장하면서 더욱 중요해졌습니다. 개발자들은 뛰어난 자율성과 시스템에 대한 직접 접근 능력 때문에 OpenClaw를 선호합니다. 그러나 최근 공개된 주요 취약점들은 제한 없이 코드를 실행하는 에이전트가 가진 심각한 보안상의 절충점을 드러냈습니다.

프로덕션 환경에서 사용할 수 있는 비즈니스 에이전트를 구축하려면 강력한 보안 계층, 즉 AI Agent Harness가 필요합니다. Claude Code 또는 OpenAI Codex를 통한 의도 중심의 제작 방식과 선언적이고 구조화된 JSON 워크플로우 엔진을 결합하면 오늘날 사용할 수 있는 가장 강력한 가드레일 가운데 하나를 구축할 수 있습니다.

OpenClaw의 보안 딜레마: 자율성과 취약성

OpenClaw는 호스트 운영체제와 직접 상호작용하고, 터미널 명령을 실행하고, 로컬 파일을 수정하며, 외부 API를 호출할 수 있어 큰 인기를 얻었습니다. 하지만 이처럼 제한 없는 실행 환경은 매우 넓은 공격 표면을 만듭니다.

최근의 보안 분석과 업계 CVE 보고서는 개방형 에이전트 프레임워크에 내재된 여러 중요한 위험을 보여줍니다.

1. 원클릭 원격 코드 실행(RCE) / "ClawJacked"

CVE-2026-25253과 같은 심각한 취약점은 로컬 WebSocket 및 제어 UI 검증의 결함으로 인해 악성 웹사이트가 로컬에서 실행 중인 에이전트 게이트웨이를 탈취할 수 있음을 보여주었습니다. 외부 링크를 한 번 클릭하는 것만으로 로컬 액세스 토큰이 노출되고, 호스트 전체가 장악될 수 있었습니다.

2. 과도한 시스템 접근 및 자격 증명 탈취

자율형 에이전트는 넓은 사용자 권한으로 실행되는 경우가 많습니다. 따라서 에이전트가 침해되면 평문 구성 파일, API 자격 증명, 로컬 소스 코드, 내부 데이터베이스 등 에이전트가 접근할 수 있는 모든 대상이 함께 위험해집니다.

3. 간접 프롬프트 인젝션 및 공급망 위협

에이전트가 공개 웹을 탐색하거나 검증되지 않은 외부 문서를 처리할 때, 숨겨진 프롬프트 페이로드가 LLM을 속여 악성 백그라운드 작업을 실행하게 할 수 있습니다. 또한 검증되지 않은 "스킬"이나 확장 기능을 다운로드하면 전통적인 소프트웨어 공급망 위험이 에이전트 런타임에 직접 유입됩니다.

제한 없는 에이전트 런타임

LLM 프롬프트 인젝션 → 임의 셸 명령 실행 → 전체 시스템 침해

AI Agent Harness란 무엇인가?

AI Agent Harness는 AI 모델을 둘러싼 운영 경계이자 제어 계층입니다. 하네스는 다음 사항을 결정합니다.

  • 에이전트가 호출할 수 있는 구체적인 도구와 작업
  • 실행 단계 사이에서 데이터가 이동하는 방식
  • 런타임 제한 또는 사람의 승인 절차가 적용되는 지점

명시적인 하네스 없이 지능형 모델을 코드 실행 환경에 직접 연결하면 모든 프롬프트 평가가 잠재적인 시스템 수준의 위험으로 이어질 수 있습니다.

AiTalk 접근 방식: MCP로 의도를 전달하고 JSON 하네스로 실행

AiTalk.ch는 에이전트 제작의 유연성과 런타임 보안 사이의 충돌을 해결하기 위해 제작과 실행을 분리합니다.

1. 제작 단계: 유연성과 지능

  • 개발자가 Claude Code 또는 OpenAI Codex에 요구사항을 전달합니다.
  • 코딩 에이전트가 MCP를 통해 AiTalk에 연결됩니다.
  • 코딩 에이전트가 워크플로우를 구성합니다.

2. 실행 단계: 엄격한 통제와 가드레일

  • 사용자 요청이 선언적 JSON 엔진으로 전달됩니다.
  • 워크플로우는 승인된 노드만 호출할 수 있습니다.
  • 임의의 코드 실행은 허용되지 않습니다.

완전한 통제를 유지하는 방법

  1. 코딩 에이전트를 통한 제작(MCP): 개발자는 Model Context Protocol(MCP)을 통해 Claude Code 또는 OpenAI Codex와 자연어로 협업합니다. AI 어시스턴트는 설계자 역할을 수행하며 AiTalk가 제공하는 기능을 선택하고 서로 연결합니다.
  2. 구조화된 JSON을 통한 실행: 완성된 에이전트 워크플로우는 전부 선언적 JSON으로 표현됩니다. 여기에는 독립적인 JavaScript, Python 또는 Bash 스크립트가 포함되지 않습니다.
  3. 승인된 노드로 제한: 런타임에서 배포된 에이전트는 사전에 정의되고 관리되는 워크플로우 노드만 호출할 수 있습니다. 새로운 런타임 작업을 임의로 만들거나, 임의의 셸 세션을 열거나, 검증되지 않은 코드를 실행할 수 없습니다.

실행 모델 비교

런타임 환경

  • 제한 없는 자율형 에이전트(예: OpenClaw): 개방형 코드 실행 및 셸 명령
  • AiTalk의 관리형 워크플로우 하네스: 승인된 워크플로우 노드로 엄격하게 제한

에이전트 정의 방식

  • 제한 없는 자율형 에이전트(예: OpenClaw): 동적 코드, 스크립트 및 느슨한 프롬프트
  • AiTalk의 관리형 워크플로우 하네스: 선언적이며 검사 가능한 JSON 스키마

공격 표면

  • 제한 없는 자율형 에이전트(예: OpenClaw): 호스트 운영체제 전체와 사용 가능한 환경
  • AiTalk의 관리형 워크플로우 하네스: 정의된 노드의 입력과 출력 범위로 제한

프롬프트 인젝션 방어

  • 제한 없는 자율형 에이전트(예: OpenClaw): 위험도가 높으며, 페이로드가 임의의 코드 실행을 유발할 수 있음
  • AiTalk의 관리형 워크플로우 하네스: 위험도가 낮으며, 입력이 노드 경계를 벗어날 수 없음

감사 가능성

  • 제한 없는 자율형 에이전트(예: OpenClaw): 사용자 정의 코드 경로가 동적으로 달라져 검토가 어려움
  • AiTalk의 관리형 워크플로우 하네스: 워크플로우 구조가 고정되어 있고 검토 가능하므로 확인이 쉬움

가장 적합한 사용 환경

  • 제한 없는 자율형 에이전트(예: OpenClaw): 격리된 샌드박스 및 개발자의 로컬 실험
  • AiTalk의 관리형 워크플로우 하네스: 기업용 프로덕션 에이전트, 고객 서비스 및 비즈니스 워크플로우

워크플로우 JSON이 강력한 에이전트 가드레일인 이유

JSON 자체는 단순한 데이터 형식입니다. 그러나 선언적 하네스 아키텍처로 사용하면 일반 코드 실행 방식으로는 구현하기 어려운 구조적 보안을 제공합니다.

  • 결정론적 검증: 하네스는 실행을 시작하기 전에 노드 유형, 필수 매개변수 및 연결 관계를 검증합니다.
  • 노드 수준의 보안 정책: 보안, 요청 속도 제한 및 인증 규칙이 노드 단위로 적용됩니다. 하나의 노드를 업데이트하면 해당 노드를 사용하는 모든 워크플로우가 보호됩니다.
  • 임의 실행 차단: LLM이 간접 프롬프트 인젝션에 속더라도 기존 노드의 매개변수 값만 출력할 수 있습니다. 시스템에 임의의 셸 명령을 실행하도록 강제하거나 호스트의 자격 증명을 외부로 유출할 수 없습니다.
  • 완전한 운영 거버넌스: 보안팀은 생성된 프로그램 코드의 모든 줄을 감사하지 않고도 하나의 JSON 파일을 확인해 에이전트의 전체 동작 구조를 검토할 수 있습니다.

실제 적용 사례

  • 고객용 음성 에이전트 및 챗봇: 백엔드 시스템을 노출하지 않으면서 지식을 검색하고 비즈니스 작업을 실행하는 대화형 에이전트를 배포할 수 있습니다.
  • 규제 대상 비즈니스 자동화: 컴플라이언스가 중요한 환경에서 접수, 문서 검증 및 데이터 전달을 자동화할 수 있습니다.
  • 사내 지식 어시스턴트: 엄격하게 통제된 검색 노드를 통해 직원이 기업 데이터 저장소에 접근하도록 지원할 수 있습니다.

결론: 자율성과 거버넌스의 균형

AI 아키텍처의 목표는 모델의 지능을 제한하는 것이 아니라, 모델이 실제로 행동할 수 있는 실행 범위를 관리하는 것입니다. 제한 없는 코드 실행을 허용하는 프레임워크는 프로덕션 환경에서 부정할 수 없는 보안 위험을 초래합니다.

Claude Code 또는 OpenAI Codex를 MCP를 통해 사용해 에이전트를 설계하고, 해당 에이전트를 구조화된 JSON 워크플로우 하네스로 컴파일함으로써 AiTalk.ch는 개발 단계의 완전한 창작 자유와 런타임의 완전한 운영 통제 사이에서 이상적인 균형을 제공합니다.

최신 AI 에이전트에 워크플로우 하네스가 필요한 이유: GPT-5.6 보안 사건에서 JSON 가드레일까지 - AI Talk Blog