무슨 일이 있었나
2026년 10월 6일(보고 기간 내 마지막 업데이트: 2026년 10월 7일), 새로운 개별 인터넷 초안이 IETF 데이터트래커에 제출되었습니다: '자동화 에이전트를 위한 서명된 권한 및 조치 영수증' (draft-izmaylov-agent-permission-receipts-00), 표준 트랙(Standards Track)을 목표로 합니다. 이 초안은 누구든지 나중에 오프라인에서 AI 에이전트가 무엇을 할 수 있었는지, 무엇을 했는지 기록했는지 확인할 수 있는 기록을 규정합니다: 사람이 패스키로 서명하고 기계가 확인 가능한 한도를 가진 권한, 에이전트가 각 조치에 대해 서명하는 영수증(Ed25519 및 양자 내성 ML-DSA-87), 그리고 트리 헤드가 서명되고 타임스탬프가 찍힌 로그입니다. 검증자는 도우미 에이전트의 조치를 포함하여 각 조치가 해당 권한 내에 있었는지 여부를 결정합니다. JWS 인코딩은 필수가 아닌 것으로 명시되며, COSE 및 SCITT 등록 프로파일이 대안으로 제안됩니다; 의견은 GitHub(provared/provared)를 통해 초대됩니다.
왜 중요한가
에이전트 시스템은 허용된 조치와 실제 조치에 대한 검증 가능하고 감사 친화적인 기록이 필요합니다. 이 초안은 에이전트 보안에서 책임성의 기초가 되는 메커니즘(서명 가능한 권한 + 서명된 조치별 영수증 + 서명/투명 로그 + 오프라인 검증)에 대한 구체적인 제안이며, 이 피드에서 이미 추적 중인 이전 에이전트 감사 추적 I-D 시리즈(draft-sharif-agent-audit-trail)를 보완하고 2026년 3분기 익스플로잇 요약에서 표면화된 과도한 에이전시 문제를 해결합니다.
필요한 조치
에이전트 런타임 공급업체, 감사/GRC 도구 공급업체 및 표준 관찰자들은 검토하고 의견을 제출해야 합니다(마감: I-D 유효 기간 약 6개월, 2027년 4월 9일 만료); 에이전트 조치 로깅을 설계하는 팀은 콘텐츠 모델을 서명되고 변조 방지된 영수증의 참조 자료로 사용할 수 있습니다.