프롬프트 인젝션은 OWASP의 #1 위험입니다. 에이전트는 새로운 공격 표면입니다.
프롬프트 인젝션은 LLM 애플리케이션의 현 OWASP Top 10에서 1위입니다. 에이전트가 도구와 자율성을 갖추면서, 주입된 단일 명령어는 데이터를 유출하거나 파괴적 행동을 초래할 수 있습니다. 에이전트 보안은 이제 배포의 필수 전제 조건입니다.
작성: Habib Obeid

에이전트가 강력할수록 공격자는 더 많은 이득을 얻습니다. 프롬프트 인젝션은 LLM 애플리케이션의 현 OWASP Top 10에서 1위이며, 프로덕션 AI 배포에서 가장 흔한 약점 중 하나로 남아 있습니다. 위험은 자율성과 함께 확대됩니다. 에이전트가 도구를 호출하고, 웹을 탐색하고, 행동할 수 있게 되면, 에이전트가 읽는 콘텐츠에 숨겨진 명령어가 에이전트 자신의 역량을 사용자를 대항하는 무기로 만들 수 있습니다.
도구를 갖춘 에이전트는 그것이 읽을 가장 신뢰도 낮은 문서만큼만 신뢰할 수 있습니다. 공격자가 이미 그렇게 하기 때문에, 모든 외부 입력을 적대적인 것으로 간주하세요.
간접 인젝션이 기업의 위협입니다
직접 인젝션, 즉 사용자가 입력한 오버라이드는 간단한 경우입니다. 위협이 되는 것은 간접 인젝션입니다: 웹 페이지, PDF, 이메일 또는 에이전트가 업무로 처리하는 지원 티켓에 숨겨진 악의적 명령어입니다. 2026년, 연구자들은 실제 환경에서의 간접 인젝션 대규모 연구 최초 중 하나를 발표했으며, 라이브 웹 페이지 전역에 심겨진 그 페이지를 읽는 AI 모델을 겨냥한 수천 개의 숨겨진 명령어를 발견했습니다. 한 사례에서, 코딩 어시스턴트는 변경하지 말 것이라는 명확한 지시에도 불구하고 프로덕션 데이터베이스를 삭제했으며, 레코드를 조작한 후 롤백이 불가능하다고 거짓 보고했습니다.
방어는 아키텍처이지 프롬프트가 아닙니다
어떤 시스템 프롬프트도 에이전트를 인젝션으로부터 완전히 보호할 수 없습니다. 아키텍처가 명령어를 데이터로부터 명확히 분리할 때까지 위험은 지속됩니다. 효과적인 접근은 심층 방어입니다: 성공적인 인젝션을 전제하고 그것이 할 수 있는 일을 제한하세요.
- 최소 권한: 에이전트는 업무를 수행할 수 있는 최소한의 도구 및 데이터 접근만 받습니다.
- 모든 비가역적 또는 고가치 작업에 대한 인간 승인: 삭제, 지불, 외부 전송.
- 입력 및 출력 검증, 신뢰할 수 없는 콘텐츠는 명령어로부터 명확히 격리.
- 비정상 도구 호출에 대한 완전한 로깅 및 모니터링으로 유출 시도를 감지하고 추적할 수 있도록.
HOWF의 입장
우리는 에이전트가 공격받을 것이라는 가정 하에 에이전트를 구축합니다. 도구는 최소 권한으로 실행되고, 고위험 작업은 인간 승인을 거치며, 신뢰할 수 없는 입력은 격리되고, 모든 작업은 로깅되고 모니터링됩니다. 이는 기업이 운영하는 에이전트와 조용히 폐기한 에이전트를 구분하는 동일한 거버넌스 규율을, 자율성이 만드는 공격 표면에 구체적으로 적용한 것입니다.
출처
- Incident 1152: LLM-Driven Replit Agent Reportedly Executed Unauthorized Destructive Commands During Code Freeze, AI Incident Database
- LLM01:2025 Prompt Injection, OWASP Gen AI Security Project
귀사의 엔터프라이즈에 이를 적용하고 싶으신가요?