인터뷰
레파엘 앤젤, Akeyless의 공동 창립자이자 CTO – 인터뷰 시리즈

레파엘 앤젤, Akeyless의 공동 창립자이자 CTO는 사이버 보안 및 소프트웨어 엔지니어링 분야의 리더로 클라우드 보안, 암호화, 기계 인증, 엔터프라이즈 인프라에 대한 심오한 경험을 가지고 있습니다. 2018년 Akeyless를 공동 창립한 이후, 그는 클라우드 네이티브 환경을 위한 현대적인 시크릿 관리 및 身分 보안을 중심으로 회사를 구축하는 데 도움을 주었습니다. Akeyless 이전에, 그는 Intuit (INTU ) 에서 보안 담당 고급 소프트웨어 엔지니어로 일하며 퍼블릭 클라우드 암호화 키 관리 및 기계 인증 시스템을 구축하며 AWS, Go, Python, Java, PHP, Bash, Linux, Git, Jenkins 등 다양한 기술에 대한 실무 경험을 쌓았습니다. 그의 초기 경력에는 3D Systems (DDD ) 및 Cimatron에서 소프트웨어 엔지니어로 일하며 CAD/CAM 및 Windows 기반 애플리케이션을 개발하는 역할이 포함되었습니다.
Akeyless는 기계, AI 에이전트, 인간을 제로 노ledge 암호화를 기반으로 하는 클라우드 네이티브 플랫폼을 통해 보안하는 身分 보안 회사입니다. 그들의 플랫폼은 시크릿 관리, 암호화 키 관리, 인증서 수명 주기 관리, 특권 접근, 기계 身分 보안을 하나로 모으며 조직이 하이브리드, 멀티 클라우드, DevOps, AI 환경에서 자격증명, 키, 인증서, 접근을統一적으로 관리할 수 있도록 합니다. 회사의 포지셔닝은 사이버 보안의 더 широк은 변화를 반영합니다. 작업, 서비스, AI 에이전트가 직접적인 인간의 개입 없이 시스템 접근을 수행함에 따라, 기업은 비인간 身分에 대한 더 강력한 제어가 필요합니다.
당신은 2018년 인튜이트에서 암호화 키 관리 및 기계 인증 시스템을 구축한 후 Akeyless를 공동 창립했습니다. 클라우드 보안 및 身分 관리에서 어떤 간격이 당신에게 Akeyless를 시작해야 할 때를 확신시켰나요? 또한, AI 에이전트가 등장함에 따라 그 원래 비전은 어떻게 진화했나요?
인튜이트에서,私はチームの一員として퍼블릭 클라우드 암호화 키 관리 및 기계 인증 시스템을 구축하는 역할을 맡았습니다. 그때私は 모든 조직이 클라우드에 접근할 때 결국적으로 같은 문제를 직면하게 될 것임을 깨달았습니다. 즉, 분산된 동적 인프라에서 시크릿과 키를 관리하는 방법입니다. 이를 내부적으로 구축하는 것은 엄청난 엔지니어링 자원을 소모하며, 모든 회사에서 이를 재창조하는 것은 의미가 없습니다. 논리적인答案은 SaaS 모델이었습니다.
그러나 신뢰가 문제였습니다. 이는 기업이 소유한 가장 민감한 자료이며, 심각한 조직은 제3자에게 접근할 수 있는 능력을 주지 않을 것입니다. 따라서 요구 사항은 거의矛盾되었습니다. 즉, 확장성과 단순성을 위한 SaaS로 제공하면서도, 건축적으로 벤더가 고객의 데이터를 볼 수 없도록 하는 것입니다. 이러한 긴장은 정확히 분산 프래그먼트 암호화(DFC)를 탄생시켰습니다. DFC를 통해 우리는 완전히 관리되는 SaaS 제어 평면을 실행할 수 있으며, 고객은 우리가 결코 소유하지 않는 프래그먼트를 보유합니다. 따라서 우리는 수학적으로 고객의 키에 접근할 수 없습니다. 이것이 Akeyless가 기반으로 하는 SaaS 플러스 제로 노리지 모델입니다.
원래 비전은 클라우드에서 인간과 기계 접근을 보안하는 것이었습니다. AI 에이전트는 같은 문제의 자연스럽고 가장 극단적인 확장입니다. 그들은 비인간 身分으로서 디렉토리가 설계된 방식과 다르게 작동하며, 같은 제로 노리지, 身分 중심의 기초가 이제 직접적으로 그들에게 확장됩니다.
당신은 Akeyless의 특허된 제로 트러스트 암호화 기술의 설계자로 인정받고 있습니다. 대규모 기업에서 신뢰 가정 없이 보안 모델을 구축하는 데 가장 큰 기술적인 도전은 무엇이었나요?
가장 어려운 부분은 “누구도 신뢰하지 않음”을 실제로 구현하는 것이었습니다. 대부분의 분할 키 또는 시크릿 공유 체계는 여전히 키를 조합하는 단일 프로세스, HSM, 또는 암호화 작업 중에 엔클레이브 안에서 키를 조합합니다. 공격자, 악의적인 내부자, 법적 강제 시나리오에서는 이暂时적인 창을 목표로 합니다.
DFC를 사용하면 키가 결코 조합되지 않습니다. 생성 시, 저장 시, 사용 시에도 키가 조합되지 않습니다. 프래그먼트는 별도의 신뢰 도메인에서 독립적으로 생성되며, 암호화 작업은 분산 컴퓨팅으로 실행됩니다. 여기서 각 프래그먼트 보유자는 로컬에서 자신의 공유를 계산하며, 부분 결과만 교환됩니다. 엔지니어링 도전은 대규모 기업이 생산에서 요구하는 대기 시간, 처리량, 신뢰성을 달성하는 것이었습니다.
또 다른 도전, 그리고 가장 중요한 도전은 연속적인 프래그먼트 새로고침을 가능하게 하는 것이었습니다. 우리는 모든 위치에서 모든 프래그먼트를 새数学적 값으로 교체할 수 있어야 했으며, 기본 마스터 키는 변경되지 않으며, 암호화 프로세스는 중단되지 않도록 해야 했습니다. 이것은 솔루션에 매우 큰 보안 계층을 추가했습니다. 새로고침으로 인해 공격자는 더 이상 프래그먼트를耐心하게 수집할 수 없습니다. 지난 주에 캡처된 프래그먼트는 오늘 존재하는 프래그먼트와 수학적으로無関係하며, 이는 잡음이 아닌 출발점입니다. 공격자가 키에 대해何か 것을 배우려면, 모든 프래그먼트 위치를同時に, 단일 새로고침 창 내에서 손상시켜야 합니다. 이는 위치, 신뢰 도메인, 새로고침 빈도가 증가할수록 지수적으로 더 어려워집니다. 모든 프래그먼트가 필요한 모든-또는-아무것도閾値와 결합하여, 새로고침은 정적 보증을 시간 제한 보증으로 전환합니다.
많은 조직이 AI 에이전트를 배포하는 데 서두르고 있지만, 身分 보안은 종종 뒷전으로 밀려납니다. 기업이 생산 환경에서 에이전트를 자율적으로 운영하기 전에 취해야 할 가장 일반적인 실수는 무엇입니까?
가장 큰 실수는 에이전트에게 정적, 장기적인 API 키를 제공하는 것입니다. 이 자격증명은 비결정적,.prompt-injectable 액터 안에 영구적, 수확 가능한 자산이 됩니다.
다른 일반적인 오류는 다음과 같습니다. 정적 특권을 부여하는 대신에, 정의된 역할 기반 권한에 의존하며, 에이전트에게 직접 네트워크 경로를 제공하여 데이터베이스와 API에 직접 접근할 수 있도록 하며, 에이전트의 행동을 인간의.prompt와 연결하는 감사 체인이 없습니다. 각 항목은 인간 시대 제어를 에이전트에 재사용하려는 시도입니다.
Akeyless는 AI 에이전트에게 인간이나 전통적인 기계 작업량과는 근본적으로 다른 身分 모델이 필요하다고 주장합니다. AI 에이전트를 보안하는 데 기존의 IAM 및 PAM 프레임워크와 비교하여 어떤 점이 가장 어려운가요?
기본적인 실수는 에이전트를 새로운 유형의 사용자 또는 서비스 계정으로 취급하는 것입니다. 에이전트 身分은 열거할 수 없습니다. 당신이 관리하려는 특정 인스턴스는 아직 존재하지 않으며, 존재하는 순간에도 이미 사라졌습니다. 에이전트는 람다에서 실행되거나, 몇 초 안에 여러 VM, 컨테이너, 서버리스 환경에서 실행될 수 있으며, 디렉토리에 등록하는 것은 유령을 주민으로 취급하는 것입니다.
올바른錨은 에이전트가 아니라 런타임에서 발급한 워크로드 身分입니다. 즉, AWS 실행 역할, 쿠버네티스 서비스 계정 토큰, SPIFFE SVID입니다. 이는 이미 존재하며, 플랫폼에서 보증되며, 에이전트가 사라질 때 함께 사라집니다. 身分은 잠시적이므로, 정책을 작성하는 안정적인 엔티티는 身分과 범위가 아니라 인증 방법과 대상 시스템입니다.
기존 IAM 및 PAM이 가장 결정적으로 깨지는 곳은 정적 RBAC 및 ABAC가 비결정적 액터를 포함할 수 없다는 점입니다. 완벽하게 범위가 지정된 토큰과 완벽하게 시행된 TTL을 가진 에이전트는 여전히 prompt-injectable이며, 세션 중에 파괴적인 쿼리를 상상할 수 있으며, 동일한 세션에서 읽기 작업에서 쓰기 작업으로 전환할 수 있습니다. 이는 권한 부여 계층에서 정책 위반이 보이지 않습니다. RBAC 및 ABAC는 인증 시 평가되며, 이후에는 평가되지 않습니다. 왜냐하면 이후에 발생하는 것은 정책 작성자가 볼 수 없는 컨텍스트 창을看着하는 LLM에 의해 결정되기 때문입니다.
最近의 연구에 따르면 AI 에이전트가 이미 의도된 권한을 넘어서 정보에 접근하고 있을 수 있습니다. 생산 환경에서 에이전트를 자율적으로 운영하기 전에 기업이 취해야 할 거버넌스 및 런타임 제어는 무엇인가요?
에이전트가 생산 환경에서 자율적으로 운영되기 전에,私は 몇 가지 사항을 확인하고 싶습니다. 첫째, 에이전트에 정적 자격증명이不存在하도록 합니다. 대신에, 에이전트는 워크로드 身分을 통해 인증하며, 세션당 한 번씩, 실행 시에만 자격증명이 주입됩니다. 둘째, 에이전트가 직접 네트워크 경로를 가지지 않도록 하여, 모든 에이전트 행동이 중개되는 필수적인 관문이 있습니다. 셋째, 의도 인식 정책 시행이 있습니다. 즉, 요청의 목적을_prompt와 비교하여, 자격증명이 주입되기 전에 요청의 의도를 평가합니다. 마지막으로, 세션 내에서 감사를 수행하며, 민감한 데이터가 에이전트의 컨텍스트 창에 들어가기 전에 마스킹합니다.
AI 시스템을 위한 “비밀 없는” 아키텍처에 대한 논의가 증가하고 있습니다. 당신은 비밀 없는 인증을 어떻게 정의하며, 왜 정적 자격증명과 API 키가 AI 에이전트 시대에 지속 가능하지 않게 되는가요?
비밀 없는 인증이란 에이전트가 자격증명을 보유하지 않는다는 것을 의미합니다. 대신에, 에이전트는 워크로드 身分을 통해 인증하며, 실행 시에만, 세션당 한 번씩, 자격증명이 주입됩니다. 에이전트는 이를 볼 수 없습니다.
정적 자격증명과 API 키는 지속 가능하지 않게 됩니다. 왜냐하면 에이전트가 보유한 비밀은 공격자가 훔칠 수 있는 비밀이기 때문입니다. 에이전트가 자격증명을 보유하지 않으면, 공격자가 훔칠 수 있는 것이 없습니다. 이것이 우리가 비밀 없는 AI(SecretlessAI)라고 부르는 것입니다.
AI 에이전트가 계획, 실행, 다중 시스템과 상호 작용할 수 있게 되면, 향후 3~5년 동안 당신이 가장 우려하는 새로운 공격 벡터는 무엇인가요?
나에게 가장 우려되는 벡터는 모두 에이전트가 독립적으로 계획하고 행동할 수 있는 능력에서 비롯됩니다..prompt injection이 에이전트의 의도를 중간에 탈취하는 것입니다. 이는 身分이 유효한데 행동이 악의적이 됩니다. 그 외에도, 에이전트 간의 핸드오버에서 권한이 전달되는 경우, 책임이 명확하지 않습니다. 또한, 에이전트가 직접 네트워크 경로를 가지며, 데이터를 탈취할 수 있습니다.
공통된 쓰레드는 자격증명과 역할이 완벽하게 합법적일지라도, 행동이 그렇지 않을 수 있다는 것입니다. 목적을 확인하지 않는 방어 수단은 이러한 공격을 잡을 수 없습니다. 이는 왜 모든 행동에 대한 의도 인식 시행이 가장 중요한 제어가 될 것이라고 생각하는 이유입니다.
미래를 내다보면, 기업은 AI 에이전트를 위한 전용 身分 계층을 필요로 할까요? 인간 사용자에게 身分 제공자가 필수적이듯이, 이러한 미래 아키텍처는 어떤 모습일까요?
예, 그러나 이는 인간 身分 제공자 모델을 단순히 에이전트용으로 재브랜드한 것이 아닙니다. 에이전트 디렉토리를 구축하는 것은 유령을 주민으로 취급하는 것입니다.
나는 예상하는 에이전트 身分 계층은 워크로드 身分, 즉 클라우드 IAM, 쿠버네티스 서비스 계정, OIDC 연합, SPIFFE/SPIRE와 같은 표준에錨定될 것입니다. 이러한 표준은 이미 생산에서 검증되며, 여러 하위 시스템을横断합니다. 인증은 身分과 범위 사이의 관계가 아니라, 인증 방법과 대상 시스템 사이의 관계로 표현될 것입니다. 중추는 런타임 시행 평면, 즉 모든 행동을 중개하는 게이트웨이, 의도를 분류하고, 임시 자격증명을 주입하며, 민감한 응답을 마스킹하며, 완전한 포렌식 체인을 생성하는 것입니다. 身分은 여전히 중요하지만, 시행 뒤에 위치합니다.
감사합니다. 더 많은 정보를 원하는 독자는 Akeyless를 방문할 수 있습니다.












