MCP 생태계의 구조와 보안 위협을 정리한 첫 체계적 분석
이 논문은 AI 모델과 외부 도구를 잇는 표준인 Model Context Protocol의 아키텍처와 생태계를 정리하고, 서버 생명주기 4단계에 걸친 16개 위협 시나리오의 보안 분류체계를 제시한 첫 체계적 연구입니다. MCP로 사내 시스템을 에이전트에 연결하려는 기업에게 표준 도입의 이점과 함께 서버 검증 절차가 왜 필수인지를 알려줍니다.
Model Context Protocol(MCP)이 업계 표준으로 빠르게 확산되던 2025년, 이 프로토콜의 구조와 보안 위협을 처음으로 체계적으로 정리한 연구가 이 논문입니다. MCP 도입을 검토하는 조직이 보안 관점의 점검 목록으로 삼을 수 있는 위협 지도를 제공합니다.
문제 배경
에이전트와 외부 도구의 연동은 오랫동안 서비스마다 제각각인 커스텀 통합에 의존했습니다. 모델과 도구의 조합마다 통합을 새로 만들어야 하니 도구가 늘수록 비용이 곱으로 늘어나는 구조입니다. Anthropic이 공개한 MCP는 모델과 외부 도구 사이의 양방향 통신과 동적 발견을 하나의 개방형 표준으로 통일하려는 시도이며 빠르게 생태계가 형성됐습니다. 그러나 표준화는 새로운 공격면도 함께 만듭니다. 누구나 서버를 만들어 배포할 수 있는 생태계에서 그 위험이 무엇인지 정리된 분석이 없었습니다.
방법
논문은 두 축으로 MCP를 분석합니다. 먼저 아키텍처 축에서 호스트, 클라이언트, 서버로 이루어진 구성 요소와 통신 구조를 정리하고, MCP 서버의 생명주기를 생성, 배포, 운영, 유지보수의 4단계와 그 아래 16개 핵심 활동으로 분해합니다. 다음으로 보안 축에서 이 생명주기 위에 위협 분류체계를 구축합니다. 공격자를 악의적 개발자, 외부 공격자, 악의적 사용자, 보안 결함의 네 유형으로 나누고 총 16개 위협 시나리오를 도출했으며, 실제 구현에서 공격면이 어떻게 나타나는지 사례 연구로 검증했습니다.

결과
분류체계에는 이름이 비슷한 서버로 사용자를 속이는 이름 충돌과 타이포스쿼팅, 도구 설명에 악성 지시를 심는 도구 오염, 설치 단계의 공급망 위험 같은 MCP 특유의 위협이 포함됩니다. 논문은 각 생명주기 단계와 위협 유형에 대응하는 구체적 보안 수칙을 제시하고, 산업 채택 현황과 통합 패턴을 포함한 생태계 지형 분석도 함께 제공합니다.
한계와 주의점
MCP 명세와 생태계가 빠르게 변하고 있어 개별 위협의 구체적 양상은 논문 발표 시점 이후 달라질 수 있습니다. 분류체계는 위협의 지도이지 자동화된 방어 수단이 아니므로, 실제 방어는 각 조직이 자기 환경에 맞게 수칙을 절차로 옮겨야 완성됩니다.
기업 적용 관점
MCP는 사내 시스템을 에이전트에 연결하는 통합 비용을 크게 낮추지만, 서드파티 MCP 서버를 설치하는 일은 외부 코드에 사내 데이터 접근 권한을 주는 일이기도 합니다. 이 논문의 생명주기별 위협 분류는 도입 점검 목록의 골격으로 쓸 수 있습니다. 서버 출처와 배포 경로 검증, 권한 최소화, 도구 목록과 설명의 정기 감사, 업데이트 시 재검증 절차를 함께 설계해야 하며, 코텍시스는 이 보안 절차를 포함한 MCP 기반 연동 구축을 지원합니다.
코텍시스 AI사업부는 sLLM 최적화, Advanced RAG, AI Agent 개발을 수행합니다. 이런 기법의 도입을 검토 중이라면 문의를 남겨주세요.
AI 개발 문의같은 주제의 다른 인사이트
깃허브 이슈로 코드 에이전트를 시험하는 SWE-bench
SWE-bench는 12개 파이썬 오픈소스 저장소의 실제 깃허브 이슈 2,294건을 언어 모델이 해결할 수 있는지 테스트로 검증하는 벤치마크로, 발표 당시 최고 모델의 해결률은 1.96%에 그쳤습니다. 이후 코드 에이전트 경쟁의 표준 척도가 된 이 벤치마크는 개발 업무 자동화의 성숙도를 기업이 수치로 추적할 수 있게 해줍니다.
언어 모델이 스스로 도구 사용을 배우는 방법, Toolformer
Meta AI의 Toolformer는 언어 모델이 사람의 개입 없이 스스로 API 호출 시점과 인자를 학습하는 자기지도 방식을 제시한 논문입니다. 업무 자동화 에이전트를 도입하려는 기업에게는 도구 호출 능력이 별도의 대규모 수작업 라벨링 없이도 학습될 수 있다는 근거가 되어 사내 시스템 연동 에이전트 설계의 출발점이 됩니다.
운영체제에서 배운 에이전트 장기 메모리, MemGPT
MemGPT는 운영체제의 계층적 메모리 관리에서 착안해 언어 모델이 제한된 컨텍스트 창 안팎으로 정보를 스스로 옮기는 가상 컨텍스트 관리를 제안했습니다. 고객 이력이나 프로젝트 맥락을 오래 기억해야 하는 업무 에이전트를 설계할 때 컨텍스트 창 확장 경쟁 대신 메모리 계층 설계로 접근할 수 있음을 보여줍니다.