핵심 요약
OWASP Cheat Sheet Series에 Secure Coding with AI 가 추가·갱신됐다(〈OWASP GitHub〉 2026). 2026년 에이전틱 코딩 도구(Claude Code, Cursor agent, Aider, Devin, Copilot Workspace, Codex)는 셸 실행·패키지 설치·파일 수정·네트워크·브랜치 push 까지 자율 수행하며, auto-accept 시 개발자 워크스테이션과 동일한 blast radius 를 갖는다. OWASP는 기존 secure coding 반복 대신 에이전트·MCP·프롬프트 인젝션 에 특화된 위협과 egress allowlist·MCP 게이트웨이·hook 정책 을 정리한다. General Analysis 등 업계 백서도 최소·관리·고신뢰 3단계 배포 를 제안한다(〈General Analysis〉 2026).
무슨 일이 있었나
도구 범위 (〈OWASP〉 2026)
- Agentic coding: Claude Code, Cursor agent mode, Aider, Devin, Copilot Workspace, Codex
- 권한: shell, package install, file write, test run, network, git push
- auto-accept: 최소 human oversight — 침해 시 개발 PC 전체 와 동급
OWASP가 강조하는 신규 위협
- The agent itself — CI 설정·
.cursor/rules·MCP config 변조 - MCP tool poisoning — 악성 tool descriptor
- Prompt injection via repo — README·issue·코멘트에 숨은 지시
- CVE-2026-39313 예시: mcp-framework HTTP body 무제한 할당 → DoS(〈OWASP〉 2026)
관련 OWASP 자료
엔터프라이즈 배포 티어 (〈General Analysis〉 2026)
- Minimum viable: pilot, branch protection, canary secrets 테스트
- Managed baseline: 중앙 config, MCP allowlist, hook pipeline
- High assurance: regulated data, private egress, SIEM, incident drill
평가 케이스 (백서)
- package install script injection, MCP poisoning, external upload, agent가 rules/CI 수정
실무 적용 관점
개발자 개인
- auto-accept 기본 off — write/network 단계별 approve
- 민감 repo 에서 MCP server 최소화 — 출처 불명 server 금지
- AI 생성 코드 반드시 review — MIT 사례처럼 데이터가 외부 LLM으로 전송되는지 확인(〈MIT News〉 2026.07.07)
팀·플랫폼
- egress allowlist — agent 외부 업로드 차단
- hook 으로
git push,npm publish, secret pattern 차단 - canary credential 으로 prompt injection red team
한계
- 치트시트는 코딩 agent 중심 — 런타임 production agent(고객 facing)는 별도 OWASP Agent Security 참고
고유 인사이트
- 2026년 보안 논쟁은 "코드 품질" 에서 "권한 경계" 로 이동했다. SAST로 SQLi 를 잡아도, agent가
.github/workflows를 수정하면 게임 오버다. 따라서 PR diff에서 AI 변경 파일 목록을 고위험 경로(CI, MCP,.env*,Dockerfile, infra)와 분리 review 하는 이중 파이프라인이 OWASP 문서의 hook·allowlist와 실무적으로 맞물린다. 개인 블로거라면 "내가 쓰는 Cursor rule에 secret·push 금지를 명시했는가" 가 가장 저렴한 1차 방어다.
체크포인트와 리스크
- 체크포인트
- 사용 중 MCP server 목록·권한 분기별 audit
- Dependabot + AI 생성 lockfile 동시 검토
- General Analysis 등 vendor별 capability matrix(sandbox, telemetry)
- 리스크 요인
- supply chain — agent가 악성 package install
- social engineering — issue/PR hidden prompt
- 규제 — 금융·의료 repo agent 사용 정책 미비
마무리
OWASP Secure Coding with AI는 "Copilot이 코드 제안한다" 시대를 넘어 "agent가 내 PC 권한으로 행동한다" 시대의 최소 보안 기준을 정리한다. 도구 생산성과 blast radius 는 trade-off 가 아니라 설정·프로세스 로 분리 가능하다. 팀은 치트시트를 policy로 옮기기 전 canary test 한 번이 설득 비용 을 줄인다.
참고 자료
'개발이야기' 카테고리의 다른 글
| Google AI Studio Build, GitHub 레포 'Import' 지원 — 기존 코드부터 AI로 이어 붙이기 (0) | 2026.07.09 |
|---|---|
| GhostApproval 취약점 — AI 코딩 에이전트 6종, symlink로 샌드박스를 우회하다 (0) | 2026.07.09 |
| MaxText '탄력적 학습' — TPU 슬라이스 장애 후 2분 만에 재개한 이유 (0) | 2026.07.08 |
| Google ADK 2.0 — 에이전트와 워크플로를 섞는 '하이브리드' 설계 (0) | 2026.07.08 |
| Ornith-1.0 — '자기 스캐폴딩' 오픈소스 코딩 모델이 바꾸는 에이전틱 개발 (0) | 2026.07.07 |