MCP 생태계의 구조와 보안 위협을 정리한 첫 체계적 분석
이 논문은 AI 모델과 외부 도구를 잇는 표준인 Model Context Protocol의 아키텍처와 생태계를 정리하고, 서버 생명주기 4단계에 걸친 16개 위협 시나리오의 보안 분류체계를 제시한 첫 체계적 연구입니다. MCP로 사내 시스템을 에이전트에 연결하려는 기업에게 표준 도입의 이점과 함께 서버 검증 절차가 왜 필수인지를 알려줍니다.
Model Context Protocol(MCP)이 업계 표준으로 빠르게 확산되던 2025년, 이 프로토콜의 구조와 보안 위협을 처음으로 체계적으로 정리한 연구가 이 논문입니다. MCP 도입을 검토하는 조직이 보안 관점의 점검 목록으로 삼을 수 있는 위협 지도를 제공합니다.
문제 배경
에이전트와 외부 도구의 연동은 오랫동안 서비스마다 제각각인 커스텀 통합에 의존했습니다. 모델과 도구의 조합마다 통합을 새로 만들어야 하니 도구가 늘수록 비용이 곱으로 늘어나는 구조입니다. Anthropic이 공개한 MCP는 모델과 외부 도구 사이의 양방향 통신과 동적 발견을 하나의 개방형 표준으로 통일하려는 시도이며 빠르게 생태계가 형성됐습니다. 그러나 표준화는 새로운 공격면도 함께 만듭니다. 누구나 서버를 만들어 배포할 수 있는 생태계에서 그 위험이 무엇인지 정리된 분석이 없었습니다.
방법
논문은 두 축으로 MCP를 분석합니다. 먼저 아키텍처 축에서 호스트, 클라이언트, 서버로 이루어진 구성 요소와 통신 구조를 정리하고, MCP 서버의 생명주기를 생성, 배포, 운영, 유지보수의 4단계와 그 아래 16개 핵심 활동으로 분해합니다. 다음으로 보안 축에서 이 생명주기 위에 위협 분류체계를 구축합니다. 공격자를 악의적 개발자, 외부 공격자, 악의적 사용자, 보안 결함의 네 유형으로 나누고 총 16개 위협 시나리오를 도출했으며, 실제 구현에서 공격면이 어떻게 나타나는지 사례 연구로 검증했습니다.

결과
분류체계에는 이름이 비슷한 서버로 사용자를 속이는 이름 충돌과 타이포스쿼팅, 도구 설명에 악성 지시를 심는 도구 오염, 설치 단계의 공급망 위험 같은 MCP 특유의 위협이 포함됩니다. 논문은 각 생명주기 단계와 위협 유형에 대응하는 구체적 보안 수칙을 제시하고, 산업 채택 현황과 통합 패턴을 포함한 생태계 지형 분석도 함께 제공합니다.
한계와 주의점
MCP 명세와 생태계가 빠르게 변하고 있어 개별 위협의 구체적 양상은 논문 발표 시점 이후 달라질 수 있습니다. 분류체계는 위협의 지도이지 자동화된 방어 수단이 아니므로, 실제 방어는 각 조직이 자기 환경에 맞게 수칙을 절차로 옮겨야 완성됩니다.
도입 검토 가이드
여러 사내 시스템을 에이전트에 연결할 계획이 있어 통합 비용 절감을 위해 MCP 채택을 검토하는 조직, 그중에서도 서드파티 MCP 서버 설치를 고려하는 조직에 해당합니다. 서드파티 서버 설치는 외부 코드에 사내 데이터 접근 권한을 주는 일이므로, 소프트웨어 공급망 심사 절차가 있는 조직이라면 MCP 서버를 그 심사 대상에 포함하는 것부터가 검토의 시작입니다.
| 구분 | 내용 |
|---|---|
| 검토 주체 | 외부 코드 도입을 심사하는 정보보안팀과 에이전트 연동을 구현하는 AI 플랫폼팀 |
| 전제 조건 | 서버 출처와 배포 경로를 검증하는 절차, 서버별 접근 권한을 최소로 제한하는 정책, 그리고 논문의 생명주기 4단계(생성, 배포, 운영, 유지보수)에 걸친 점검 항목을 자사 절차로 옮길 담당자 |
| 첫 적용 지점 | 사내에서 직접 개발한 서버나 출처가 검증된 공식 서버를 읽기 전용 도구부터 연결하는 것. 서드파티 서버는 논문이 지목한 이름 충돌, 타이포스쿼팅, 도구 오염 위협을 점검한 뒤에 단계적으로 추가합니다 |
| 판단 기준 | 논문의 16개 위협 시나리오를 점검 목록으로 삼아 신규 서버가 전 항목을 통과하는지, 그리고 도구 목록과 설명의 정기 감사에서 악성 지시 삽입 같은 오염이 발견되지 않는지. 서버 업데이트 시 재검증이 절차로 작동하는지도 함께 봅니다 |
서버 출처와 배포 경로 검증, 권한 최소화, 도구 목록과 설명의 정기 감사, 업데이트 시 재검증 절차를 함께 설계해야 하며, 코텍시스는 이 보안 절차를 포함한 MCP 기반 연동 구축을 지원합니다.
코텍시스 AI사업부는 sLLM 최적화, Advanced RAG, AI Agent 개발을 수행합니다. 이런 기법의 도입을 검토 중이라면 문의를 남겨주세요.
AI 개발 문의기술 블로그 최신 글
AI 네이티브 SDLC 플레이북, 여섯 단계 중 먼저 바꿀 곳
코드 작성이 병목에서 빠지면 계획·리뷰·배포가 새 병목이 됩니다. Anthropic Applied AI 팀의 AI 네이티브 SDLC 플레이북을 여섯 단계 전환표, 통제 계층, 측정 지표로 정리하고 국내 도입 시 확인할 것을 덧붙였습니다.
Anthropic이 AI 교육을 설계한 다섯 원칙과 한국 기업교육의 거리
Anthropic이 Claude Academy를 공개하며 밝힌 AI 교육 설계 원칙 다섯 가지를 정리하고, 국내 기업교육 발주에 옮길 때 제안서에서 확인할 질문과 실패 유형을 덧붙였습니다.
Slack에 상주하는 에이전트, Claude Tag가 실제로 한 일
Anthropic 사내에서 Claude Tag가 처리한 세 가지 업무를 소요 시간과 산출물 기준으로 정리하고, 잘 작동한 지시의 공통 구조와 국내 조직 도입 시 확인할 항목을 덧붙였습니다.
같은 주제의 다른 인사이트
깃허브 이슈로 코드 에이전트를 시험하는 SWE-bench
SWE-bench는 12개 파이썬 오픈소스 저장소의 실제 깃허브 이슈 2,294건을 언어 모델이 해결할 수 있는지 테스트로 검증하는 벤치마크로, 발표 당시 최고 모델의 해결률은 1.96%에 그쳤습니다. 이후 코드 에이전트 경쟁의 표준 척도가 된 이 벤치마크는 개발 업무 자동화의 성숙도를 기업이 수치로 추적할 수 있게 해줍니다.
언어 모델이 스스로 도구 사용을 배우는 방법, Toolformer
Meta AI의 Toolformer는 언어 모델이 사람의 개입 없이 스스로 API 호출 시점과 인자를 학습하는 자기지도 방식을 제시한 논문입니다. 업무 자동화 에이전트를 도입하려는 기업에게는 도구 호출 능력이 별도의 대규모 수작업 라벨링 없이도 학습될 수 있다는 근거가 되어 사내 시스템 연동 에이전트 설계의 출발점이 됩니다.
운영체제에서 배운 에이전트 장기 메모리, MemGPT
MemGPT는 운영체제의 계층적 메모리 관리에서 착안해 언어 모델이 제한된 컨텍스트 창 안팎으로 정보를 스스로 옮기는 가상 컨텍스트 관리를 제안했습니다. 고객 이력이나 프로젝트 맥락을 오래 기억해야 하는 업무 에이전트를 설계할 때 컨텍스트 창 확장 경쟁 대신 메모리 계층 설계로 접근할 수 있음을 보여줍니다.