본문 바로가기

개발이야기

OWASP 'AI 코딩 보안' 치트시트 — 에이전트 시대에 새로 생긴 위협

반응형

핵심 요약

OWASP Cheat Sheet Series에 Secure Coding with AI 가 추가·갱신됐다(〈OWASP GitHub〉 2026). 2026년 에이전틱 코딩 도구(Claude Code, Cursor agent, Aider, Devin, Copilot Workspace, Codex)는 셸 실행·패키지 설치·파일 수정·네트워크·브랜치 push 까지 자율 수행하며, auto-accept개발자 워크스테이션과 동일한 blast radius 를 갖는다. OWASP는 기존 secure coding 반복 대신 에이전트·MCP·프롬프트 인젝션 에 특화된 위협과 egress allowlist·MCP 게이트웨이·hook 정책 을 정리한다. General Analysis 등 업계 백서도 최소·관리·고신뢰 3단계 배포 를 제안한다(〈General Analysis〉 2026).

무슨 일이 있었나

도구 범위 (〈OWASP〉 2026)

  • Agentic coding: Claude Code, Cursor agent mode, Aider, Devin, Copilot Workspace, Codex
  • 권한: shell, package install, file write, test run, network, git push
  • auto-accept: 최소 human oversight침해 시 개발 PC 전체 와 동급

OWASP가 강조하는 신규 위협

  • The agent itself — CI 설정·.cursor/rules·MCP config 변조
  • MCP tool poisoning — 악성 tool descriptor
  • Prompt injection via repo — README·issue·코멘트에 숨은 지시
  • CVE-2026-39313 예시: mcp-framework HTTP body 무제한 할당DoS(〈OWASP〉 2026)

관련 OWASP 자료

엔터프라이즈 배포 티어 (〈General Analysis〉 2026)

  • Minimum viable: pilot, branch protection, canary secrets 테스트
  • Managed baseline: 중앙 config, MCP allowlist, hook pipeline
  • High assurance: regulated data, private egress, SIEM, incident drill

평가 케이스 (백서)

  • package install script injection, MCP poisoning, external upload, agent가 rules/CI 수정

실무 적용 관점

개발자 개인

  • auto-accept 기본 off — write/network 단계별 approve
  • 민감 repo 에서 MCP server 최소화 — 출처 불명 server 금지
  • AI 생성 코드 반드시 review — MIT 사례처럼 데이터가 외부 LLM으로 전송되는지 확인(〈MIT News〉 2026.07.07)

팀·플랫폼

  • egress allowlist — agent 외부 업로드 차단
  • hook 으로 git push, npm publish, secret pattern 차단
  • canary credential 으로 prompt injection red team

한계

  • 치트시트는 코딩 agent 중심 — 런타임 production agent(고객 facing)는 별도 OWASP Agent Security 참고

고유 인사이트

  • 2026년 보안 논쟁은 "코드 품질" 에서 "권한 경계" 로 이동했다. SAST로 SQLi 를 잡아도, agent가 .github/workflows 를 수정하면 게임 오버다. 따라서 PR diff에서 AI 변경 파일 목록고위험 경로(CI, MCP, .env*, Dockerfile, infra)와 분리 review 하는 이중 파이프라인이 OWASP 문서의 hook·allowlist와 실무적으로 맞물린다. 개인 블로거라면 "내가 쓰는 Cursor rule에 secret·push 금지를 명시했는가"가장 저렴한 1차 방어다.

체크포인트와 리스크

  • 체크포인트
  • 사용 중 MCP server 목록·권한 분기별 audit
  • Dependabot + AI 생성 lockfile 동시 검토
  • General Analysisvendor별 capability matrix(sandbox, telemetry)
  • 리스크 요인
  • supply chain — agent가 악성 package install
  • social engineering — issue/PR hidden prompt
  • 규제 — 금융·의료 repo agent 사용 정책 미비

마무리

OWASP Secure Coding with AI는 "Copilot이 코드 제안한다" 시대를 넘어 "agent가 내 PC 권한으로 행동한다" 시대의 최소 보안 기준을 정리한다. 도구 생산성과 blast radiustrade-off 가 아니라 설정·프로세스 로 분리 가능하다. 팀은 치트시트를 policy로 옮기기 전 canary test 한 번이 설득 비용 을 줄인다.

참고 자료