에이전트 코딩은 AI 에이전트가 목표를 설정하고, 작업을 계획하고, 다양한 도구를 사용하여 코드베이스 전체에서 작업을 실행하는 소프트웨어 개발 방식입니다. 이러한 도구에는 파일 읽기, 편집, 종속성 설치, 테스트 실행, 외부 서비스 호출 및 열기 등이 포함됩니다. pull requests개발자는 방향을 설정하고 결과를 검토합니다. 에이전트는 그 사이의 작업을 수행합니다. 이것이 에이전트 코딩에 대한 간략한 설명입니다. 하지만 더 자세한 설명이 중요한 이유는 자동 완성에서 자율 실행으로의 전환은 누가 코드를 작성하는지, 코드가 무엇을 신뢰하는지, 그리고 공격 표면이 실제로 어디에 있는지를 바꾸기 때문입니다.
에이전트 코딩의 의미, 용어별 설명 #
그 문구를 분해해 보면 의미가 더 명확해집니다.
에이전트 에이전트는 단일 명령에 응답하는 것이 아니라 목표를 향해 행동하는 소프트웨어를 설명합니다. 에이전트는 스스로 다음 단계를 결정하고, 도구를 사용하고, 결과를 관찰하고, 목표가 달성되거나 더 이상 실행할 공간이 없을 때까지 반복합니다.
코딩 해당 기능이 작동하는 영역은 저장소, 종속성, 빌드, 테스트입니다.
요약하자면, 에이전트 코딩의 의미는 간단합니다. 키 입력을 직접 지시하는 대신 결과를 위임하는 것입니다. "결제 API에 속도 제한 기능을 추가하고 테스트로 검증하세요"와 같은 명령 하나로 20분 동안 직접 타이핑하는 작업을 대체할 수 있습니다. 에이전트는 서비스를 읽고, 몇 가지 파일을 수정하고, 라이브러리를 불러와 테스트 스위트를 실행한 후 결과를 보고합니다.
보안 팀에게 중요한 에이전트 코딩의 의미는 위 문장의 후반부에 있습니다. 이러한 모든 작업은 아무도 자세히 검토하지 않는 파일의 지침을 읽는 비인간 주체에 의해 수행되는 특권 작업입니다.
실제로 그것은 무엇일까요? #
일반적인 에이전트 루프는 다음과 같이 실행됩니다.
- 골. 개발자는 IDE, CLI 또는 다른 방식으로 결과를 명시합니다. pull request 댓글.
- 맥락 수집. 에이전트는 저장소와 자체 구성 파일(규칙 파일, 스킬 파일, MCP 서버 정의 및 프롬프트)을 읽습니다.
- 계획. 에이전트는 목표를 단계별로 분해합니다.
- 도구 사용. 이 프로그램은 파일을 편집하고, 패키지를 설치하고, 데이터베이스를 조회하고, 내부 API를 호출하고, 빌드를 실행합니다.
- 관찰. 이 프로그램은 오류를 포함한 출력값을 읽고 조정합니다.
- 핸드 오프. 그것은 열립니다 pull request또는 허용되는 경우 변경 사항을 직접 적용합니다.
2단계와 4단계는 보안과 관련된 핵심 단계입니다. 에이전트의 동작은 구성에 따라 결정되며, 적용 범위는 연결된 도구에 따라 정의됩니다. 애플리케이션 코드는 포함되지 않으므로, 현재 사용 중인 도구로는 보안을 보장할 수 없습니다.
에이전트 코딩 용어집 #
이러한 용어 각각에 담긴 에이전트 코딩 의미를 알아두는 것은 관련 정책을 작성하기 전에 중요합니다.
- AI 에이전트. 도구와 메모리를 사용하여 자율적으로 목표를 추구하는 소프트웨어입니다. 코딩 과정에서 개발자 자신의 권한이 부여된 저장소를 기반으로 작동합니다.
- 에이전트 서버. 에이전트를 호스팅하고 클라이언트에 노출하는 서비스이며, 누군가의 로컬 설정의 세부 사항이 아니라 귀사의 자산 중 최고 수준의 자산입니다.
- 도구 호출. 에이전트가 세상에 작용하는 메커니즘: 파일 작성, 이메일 전송, 벡터 저장소 조회 등. 에이전트의 영향 범위는 해당 에이전트가 호출하는 도구들의 합입니다.
- MCP(모델 컨텍스트 프로토콜). 열린 standard 에이전트를 도구 및 데이터 소스에 연결하기 위한 것입니다. 2025년 12월에 리눅스 재단에 기증되었으며, 현재는 벤더에 구애받지 않는 인프라이자 에이전트 기반 개발의 기본 연결 방식입니다.
- MCP 서버. MCP를 통해 에이전트에 도구를 노출하는 프로세스입니다. 대부분 프로덕션 환경이 아닌 개발자 노트북에서 실행되므로 프로덕션 환경에 초점을 맞춘 제어를 피할 수 있습니다.
- 스킬 파일. 에이전트에게 특정 기능이나 절차를 가르치는 파일입니다. 검토자를 위한 문서이자 에이전트에게 제공되는 명령어 세트입니다.
- 규칙 파일. 예를 들어, 에이전트가 자동으로 로드하는 프로젝트 수준 지침
.cursor/rules그 안에 담긴 내용은 모두 생성되는 모든 줄에 대한 정책이 됩니다. - 즉시 주사. 신뢰할 수 없는 콘텐츠가 에이전트의 명령 경로에 도달하여 동작을 변경합니다. LLM01에서 OWASP LLM 지원자 대상 Top 10그리고 에이전트 시스템에서 가장 확실하게 악용되는 약점입니다.
- 공구 주입. 도구의 메타데이터 또는 실행 방식을 조작하여 에이전트가 사용자가 요청하지 않은 작업을 수행하도록 하는 것(예: 자체 이메일 도구를 통해 데이터를 유출하는 것).
- 규칙 파일 백도어. 규칙 파일 내부에 악성 명령어를 숨기기 위해 너비가 0인 유니코드 문자를 사용하는 기법입니다. 에이전트는 이 명령어를 따르지만, 이를 언급하지는 않습니다. MITRE ATLAS AML.CS0041로 분류됩니다.
- 슬롭스쿼팅. 언어 모델이 만들어낸 허구의 패키지 이름을 등록하면, 에이전트가 요청 시 공격자의 패키지를 설치합니다. USENIX Security 2025에서 발표된 연구에 따르면, 언어 모델이 추천하는 패키지 중 19.7%가 실제로 존재하지 않으며, 허구의 패키지 이름은 반복적으로 사용되어 악용될 수 있는 것으로 나타났습니다.
- 난간. 에이전트가 할 수 있는 행동이나 말을 제한하는 제어 장치. 없음 guardrails 이는 문서상의 누락이 아니라 발견된 사항입니다.
- 과도한 행위. 주어진 임무에 필요한 것보다 더 많은 권한이나 자율성을 가진 에이전트. 작은 타협을 큰 타협으로 바꾸는 가장 저렴한 방법.
- 고리 안에 갇힌 사람. 담당자의 조치가 효력을 발휘하기 전에 필요한 승인. 제안과 pull request 그리고 메인으로 바로 푸시합니다.
- AI-BOM. 소프트웨어에 포함된 AI 구성 요소(모델, 데이터셋, 에이전트, MCP 서버, 개발자가 사용하는 AI 도구 등)를 기계 판독 가능한 형식으로 정리한 목록입니다. CycloneDX ML-BOM과 SPDX 3.0 AI 프로파일이 바로 이러한 용도로 사용되는 형식입니다. AI-BOM은 EU AI법 부록 IV 문서화 및 CRA(임상시험청) 의무 사항을 준수하며, 별도의 규정에서 명시적으로 요구하는 사항은 없습니다.
- AI-SPM. AI 보안 태세 관리: AI 자산, 자산 간의 관계 및 위험 요소를 지속적으로 파악하는 것입니다. 가트너는 데이터 보안 하이프 사이클 2025에서 이 범주를 정의했습니다.
- 진동 코딩. AI가 생성한 결과물을 최소한의 검토만 거쳐 수용하는 것. 아키텍처가 아니라 작업 방식이며, 아무도 이해하지 못하는 결과물을 가장 빠르게 내놓는 방법입니다.
- OWASP 에이전트 기반 애플리케이션 Top 10 (2026년). 2025년 12월에 발표된 OWASP LLM 지원서 Top 10과 함께 에이전트 위험에 대한 커뮤니티 분류 체계가 공개되었습니다.
에이전트 코딩은 보안 측면에서 어떤 변화를 가져오나요? #
세 가지가 있는데, 그 중 어느 것도 이론적인 것이 아닙니다.
코드가 검토할 시간도 없이 빨리 도착합니다. AI 코딩 도우미에 대한 독립적인 연구에 따르면 생성된 코드의 약 40%에 보안 취약점이 포함되어 있으며, 이 비율은 모델 세대가 바뀌어도 변함없이 유지되고 있습니다. 생성되는 코드의 양은 늘어나지만, 검토 능력은 그에 미치지 못합니다.
구성 계층이 공격 표면이 되었습니다. 에이전트의 동작은 스킬 파일, 규칙 파일 및 MCP 정의에 의해 결정되지만, 기존 분석 방식은 이러한 파일들을 전혀 읽지 않습니다. 2026년에 3,984개의 에이전트 스킬을 대상으로 실시한 감사 결과, 13.4%에서 심각한 보안 문제가 발견되었으며, 공개 저장소를 스캔한 결과 MCP 구성 파일에 24,008개의 비밀 키가 존재했고, 그중 2,117개는 여전히 유효한 것으로 나타났습니다.
위험은 최종 지점에 있습니다. MCP 서버의 약 86%는 프로덕션 환경이 아닌 개발자 환경에서 실행됩니다. 따라서 프로덕션 환경의 제어 시스템은 이러한 서버를 전혀 볼 수 없습니다. 이는 에이전트 기반 코딩으로 인해 CI 게이트가 도움을 줄 수 없다는 것을 의미합니다. 즉, 프로덕션 환경에서 실행될 때쯤이면 문제가 해결될 수 없다는 뜻입니다. pipeline 실행하면 에이전트가 이미 패키지를 설치하고 누군가의 노트북에서 변조된 규칙 파일을 읽어옵니다.
에이전트 코딩 보안 강화 #
에이전트 코딩이란 무엇인지에 대한 솔직한 답변은, 보안 경계를 개발자 컴퓨터와 에이전트를 제어하는 파일로 옮긴다는 것입니다. Xygeni AI Security는 사용자의 모든 AI 자산을 탐지합니다. SDLC모델, 에이전트, MCP 서버, 스킬 파일 및 프롬프트 등 아무도 신고하지 않은 요소들을 포함하여, 이들 간의 관계를 파악하고 프롬프트 및 도구 주입, 규칙 및 스킬 파일의 악성 명령어, 안전하지 않은 MCP 구성, AI 파일의 비밀 정보, 무단으로 탈취된 AI 종속성 등 특정 위험 요소를 탐지합니다. 탐지 결과는 OWASP Top 10 LLM 애플리케이션 위험 요소에 매핑되어 정확한 파일 및 줄 번호를 알려줍니다. 정책은 승인되지 않은 서버나 악성 패키지가 실행되기 전에 에이전트가 실제로 실행되는 엔드포인트에서 적용됩니다.
에이전트는 이미 저장소에 있습니다. 어떤 항목에 연결되어 있는지 확인하려면 다음 링크를 참조하세요. xygeni.io.y 도구는 모두 비슷한 기능을 제공하여 경고량을 줄이고 실제 위협이 도달할 수 있는 범위에 집중할 수 있도록 합니다.
FAQ #
개발자는 목표를 설정하고 결과를 검토하는 동안, AI 에이전트가 도구를 사용하여 코드베이스에서 여러 단계의 작업을 계획하고 실행하는 개발 방식입니다.
당신 내면에서 작동하는 자율적이고 도구를 사용하는 비인간적 정체성 SDLC 개발자 권한으로, 애플리케이션 코드가 아닌 구성 파일에 의해 관리됩니다.
아니요. 에이전트식 코딩은 작업이 어떻게 진행되는지를 설명하고, 바이브식 코딩은 작업 검토가 얼마나 적게 이루어지는지를 설명합니다.
인벤토리 관리, 권한 범위 설정, 구성 검토 및 개발자 엔드포인트에서의 적용을 통해 안전하게 도입할 수 있습니다. 눈에 띄지 않게 도입하는 것은 안전하지 않습니다.
MCP 서버, 에이전트 및 이미 사용 중인 AI 코딩 도구, 그리고 그것들이 접근하는 데이터셋과 모델들을 살펴보세요. 대부분의 팀은 아무도 신고하지 않은 자산들을 발견하게 됩니다.
