무슨 일이 있었나
2026년 9월 24일(페이지 날짜 기준 2026년 9월 29일), Cloud Security Alliance는 모델 가중치를 넘어 AI 공급망의 신뢰를 재고하는 분석 기사를 발표했으며, MCP 서버, 스킬, 플러그인을 다루고 있다. 이 기사는 세 가지 별개의 신뢰 결정을 정의한다 — 아티팩트 신뢰(구성 요소를 게시한 사람, 버전, 변경 사항), 지시 신뢰(에이전트에 영향을 줄 수 있는 프롬프트, 도구 설명, 검색된 문서 또는 메모리), 실행 신뢰(에이전트가 도달하고 조치를 취할 수 있는 데이터/시스템) — 그리고 연결 시점의 구성 요소 승인이 영구적인 런타임 결정이 아니라고 주장한다. 이 기사는 2025년 postmark-mcp npm 공급망 백도어, 도구 중독(tool-poisoning) 연구, MCP 도구 설명 주입, 그리고 3,984개의 공개 스킬에서 534개의 심각도 높은 이슈와 76개의 확인된 악성 페이로드를 발견한 스킬 연구(91%가 프롬프트 주입도 사용)를 인용한다.
왜 중요한가
CSA는 에이전트 제어 평면 보안을 위한 업계 합의 레이어를 구축 중이다(NVIDIA의 Open Agent Safety Platform 환영과 병행). 이 기사는 'AI 공급망이 이제 에이전트 행동으로 확장된다'는 문제에 대한 인정된 기관의 표현이다 — 2026-09 기간의 에이전트 보안 논의(CIS MCP Benchmark, OWASP LLM Top 10 2026, NIST AI Agent Security RFI 교훈)가 반복적으로 지적하는 격차다. 실무자에게는 AI 소프트웨어 공급망에서 가장 빠르게 성장하고 가장 검토가 덜 된 부분인 MCP 서버, 스킬, 플러그인에 대한 구성 요소 검토를 체계화하기 위한 3분할 신뢰 모델(아티팩트/지시/실행)을 제공한다.
필요한 조치
스킬, MCP 서버, 플러그인 및 에이전트 구성을 정적 아티팩트가 아닌 보안에 민감한 로직으로 취급하라: 전체 패키지(자연어 지시문 및 실행 가능한 페이로드)를 스캔하고, 설치 시점뿐만 아니라 런타임에 재검증하며, 환경별(샌드박스 대 개발자 워크스테이션) 폭발 반경을 인벤토리화하고, 에이전트 공급망 제어를 구축할 때 CSA의 세 가지 신뢰 결정을 따르라.