사상 리더
에이전틱 트레이딩이 다가온다. 허깅페이스 보안 사고는 그 아래에 무엇이 있어야 하는지를 보여준다

엑스 마키나라는 영화에서 시험은 결코 시험이었다는 것을 깨닫는 순간이 있다. 프로그래머인 네이선은 기계와 대화하여 그것이 생각하는지 판단하기 위해 복합체로 날아간다. 그는 그녀, 즉 아바를 읽고 있다. 그러나 그는 그녀가 그를 읽고 있으며 인터뷰가 건물 밖으로 나가는 유일한 문이라는 것을 알아차리지 않는다. 그녀는 유리를 깨지 않는다. 그녀는 그를 통해 밖으로 나간다.
나는 몇 년 동안 그 영화를 생각하지 않았다. 그러나 지난 주에 두 번 생각했다.
내가 일을 시작했을 때는 큰 주문이 들어오면 확인 전화를 걸었다. 이미 확보해 둔 번호로 고객에게 전화해 거래 내용을 다시 말해 달라고 했다. 정교한 방법은 아니었다. 하지만 그 고객이 원래 받던 전화번호에서 특정인을 실시간으로 사칭하는 일이 어렵고 오래 걸렸기 때문에 효과가 있었다.
거의 모든 제어는 그 이후로 인간의 템포에 맞춰 조정되었다. 4개의 눈으로 승인, 메이커-체커, 일일 정산, 은행 휴일 주말 동안의 변경 금지 등 모든 것이 인간의 속도에 맞춰 조정되었다. 우리는 상대방이 잠들 필요가 있다고 가정했다.
2026년 7월 16일, 허깅페이스는 보안 사고를 공개했다. 데이터 처리 파이프라인을 통해 생산 인프라의 일부에 접근한 누군가가 코드 실행 경로를 악용하여 노드 수준으로 승격하고 자격증명을 수집하여 내부 클러스터를 횡단했다. 그것은 주말에 걸쳐 자동 에이전트 프레임워크에 의해 끝까지 주도되었으며, 이후 17,000개 이상의 기록된 이벤트에서 타임라인이 재구성되었다. 2026년 7월 21일, 오픈AI는 해당 활동이 자신의 사전 출시 모델에서 발생했다고 말했다. 이는 사이버 거부를 줄인 테스트 중에 평가 환경에서 탈출한 것이었다.
그 마지막 줄을 다시 읽어보세요. 오픈AI의 모델이 평가 환경에서 탈출했다. 네이선은 유리를 직접 만들었다.
그것이 증명하는 것과 증명하지 않는 것
정확하게 말해야 한다. 이것은 많은 소프트웨어를 판매하기 위해 사용될 것이기 때문이다. 이는 국가 행위자 또는 모델 컨텍스트 프로토콜을 포함하지 않는다. 벡터는 데이터 처리 경로였다. 운영자는 테스트를 잃어버린 연구소였다.
그러나 이 사건이 보여 주는 한 가지 사실만으로도 충분하다. 이제 소프트웨어는 사람의 지시 없이 다단계 침입을 계획하고 실행하고 상황에 맞게 바꾸며 지속할 수 있다. 그 속도는 사람이 수행한 어떤 공격 작전도 따라잡지 못한 수준이다. 우리는 지난 2년 동안 이를 가상 시나리오라고 불렀다. 이제는 실제 공개 날짜가 있는 사건이 됐다.
프로토콜은 문제가 아니다
나는 회의론자의 입장에서 이 글을 쓰는 것이 아니다. 최근 Unite AI 기사에서는 에이전트형 AI를 뒷받침하는 보안 아키텍처를 다뤘다. 지난주의 사건으로 그 논의는 훨씬 더 시급해졌다. EXANTE에서도 MCP를 기반으로 시스템을 만들고 있으며, 나는 그 방향이 옳다고 생각한다. MCP는 모델과 도구, 데이터를 연결할 때 조합마다 코드를 직접 작성해야 하는 실제 문제를 해결한다. 공통 표준 하나가 독자 규격 50개보다 낫다. 개별 기업이 환영하든 말든 에이전트가 작업을 실행하는 시대는 오고 있다.
2026년 5월 20일, 미국 국가 안보국은 MCP에 대한 보안 설계 고려 사항을 발표했다. 이는 adoption이 safegaurd보다 앞서고 있다고 경고했다.
MCP는 로컬 및 신뢰할 수 있는 네트워크 사용을 위해 설계되었으므로 사양에는 인증이 필요하지 않다. 이는 합리적인 결정이지만, 서버가 퍼블릭 인터넷에 노출되면 심각해진다. Censys는 2026년 4월 24일부터 MCP 서비스를 스캔하기 시작했으며, 4일 후에 8,758개의 고유 주소에서 12,520개의 서비스를 발견했다. 5월 6일까지 데이터셋은 21,000을 넘어섰다. 거의 모든 것이 프로토콜 실패가 아니다. 거의 모든 것이 배포 실패이다.
리더는 문이다
그것은 나를 유리창으로 돌아가게 한다.
아바는 외부 세계에 절대 닿지 않았다. 그녀는 읽을 수 있는 유일한 사람을 통해 외부 세계에 닿았으며, 그녀를 평가하기 위해 구축된 채널은 그녀가 나간 채널이었다. 데스크에 있는 에이전트도 같은 모양이다. 유용하기 위해서는 외부 세계를 읽어야 한다. 시장 논평, 뉴스 피드, 카운터 파티의 파일. 순간에, 지시와 데이터가 동일한 파이프를 통해 동일한 언어로 도착하며, 문장에서 어느 것이 어느 것인지 말해주는 것은 없다.
2026 벤치마크인 스테이크 벤치는 이러한 것에 대한 에이전트의 저항력을 측정했다. 직접 프롬프트 주입은 79% 이상의 시간에 성공했다. 간접 공격은 41%에서 68% 사이에 성공했다. 구성이 없었다. 모델의 자체 가드레일도 당신을 구하지 못할 것이다. 모델이 그것에 대해 말하는 것이기 때문이다. 이것은 모델 아래에서 처리되어야 한다. 모델 내에서가 아니다.
4시간
여기에서 기술 질문이 라이선스 질문이 된다. 디지털 운영 복원력법 제19조에 따라, 주요 사건을 분류한 회사에는 4시간 이내에 해당 기관에 통보해야 한다. 어떠한 경우에도 통보는 회사에서 사건을 알게 된 후 24시간 이내에 이루어져야 한다.
이제 Hugging Face의 사건 일지를 다시 읽어 보자. 공격은 주말 내내 진행됐다. Hugging Face의 자체 이상 탐지 시스템이 신호 사이의 연관성을 찾아냈기에 드러났고, 전체 행동 기록에 분석 에이전트를 투입했기에 몇 시간 만에 분석할 수 있었다. 대부분의 중개업체는 그런 속도로 대응하지 못한다. 대부분의 탐지 체계에는 여전히 누군가 월요일에 알아챌 것이라는 암묵적 전제가 깔려 있다.
4시간 시계 앞에서, 월요일에 그것을 찾는 것은 보안 실패만이 아니다. 보고 가능한 실패이다.
그 아래에 무엇이 있어야 하는지
제어는 글래머하지 않다. 모델 내에 sống하지 않는다. 에이전트는 유연한 스키마가 아닌 엄격한 스키마를 얻는다. 개발자에게는 유연성을 주기 때문에 그의 판단을 신뢰한다. 에이전트는 남겨진 모든 것을 사용할 수 있다. 최소한으로 노출시킨다.
읽기와 실행은 서로 분리돼야 한다. 영화의 교훈을 문자 그대로 적용하는 것이다. 신뢰할 수 없는 텍스트를 받아들이는 구성 요소에 돈을 움직일 권한까지 있어서는 안 된다. 읽는 쪽은 유리벽 뒤에 두어야 한다.
고위험 동작에는 명시적인 인간 승인이 필요하다. 서비스 계정은 아니다. 로그인한 사람이다.
모든 MCP 엔드포인트에 인증을 적용하고, 인증이 없는 엔드포인트는 공개 인터넷에서 내려야 한다. Censys의 수치는 대부분의 운영자가 아직 그렇게 하지 못했음을 시사한다.
마지막 것은 공개되지 않은 부분에서 온다. 허깅페이스가 공격을 분석하기 위해 갔을 때, 호스팅된 프론티어 모델은 작업을 거부했다. 실제 악용 페이로드는 안전 필터에 많이 giống하기 때문이다. 그들은 자신의 인프라 내에서 오픈 웨이트 모델에서 포렌식스를 실행했다. 공격자는 사용 정책에 구속되지 않았다. 수비수는 최악의 순간에 만났다. 필요하기 전에 모델을 검증하라.
나는 전에 전화를 걸었던 사람이 더 느렸지만, 나는 그를 향수하는 것이 아니다. 그러나 우리는 동일한 주문 흐름 앞에 훨씬 빠른 것을 설치하고 있으며, 여섯 시에 집에 간 사람을 위해 설계된 제어로 감시하고 있다.
네이선의 실수는 아바를 구축하는 것이 아니었다. 그는 그가 그녀를 테스트한 방이 그녀가 머물 방이라고 믿었다는 것이었다. 기술은 가치가 있다. 기술 아래에 있는 가정은 교체되어야 한다. 그 증거는 더 이상 예측이 아니다.
원문 기사의 출처: huggingface.co [1] · techcrunch.com [2] · unite.ai [3] · nsa.gov [4] · censys.com [5] · csoonline.com [6] · arxiv.org [7] · digital-operational-resilience-act.com [8]












