IBM, AI 에이전트 통제에 고유 신원 강조
- •IBM 최석재 상무, 금융 테크 컨퍼런스 2026서 에이전트별 고유 신원 부여 강조
- •신원 부재·실행 제어 부재 등 에이전틱 AI 실패 요인 4가지 제시
- •OBO 토큰과 1~2분 유효 크리덴셜로 작업 권한 확인·회수 구조 설명
IBM 최석재 상무는 2026년 9월 22일 여의도 FKI타워 컨퍼런스센터에서 열린 ‘금융 테크 컨퍼런스 2026’에서 기업 환경의 AI 에이전트를 통제하려면 에이전트마다 고유한 신원을 부여해야 한다고 말했습니다. 그는 업무에서 AI 사용이 늘어날 시기가 다가오지만, 현재 AI가 비즈니스를 수행하기에는 신뢰도가 낮아 신원·권한·실행·도구 사용을 실행 중에 통제해야 한다고 밝혔습니다.
최 상무는 사람이 가진 권한을 에이전트에 그대로 주면 불필요한 접근까지 허용될 수 있다고 지적했습니다. 에이전트 고유 신원이 없으면 문제가 생겨도 지시자의 정보만 남고, 에이전트가 수행한 여러 작업 중 누가 어떤 행동을 했는지 가리기 어렵습니다. 그는 이런 ‘그림자 행위자’가 에이전트 신원과 실행 중 제어의 부재, 감사 추적 불가에서 비롯된다고 설명했습니다. 에이전트 하나가 수백 가지 일을 할 수 있어 돌출 행동이 비즈니스에 큰 충격을 줄 수 있다고도 말했습니다.
그는 신원 기반이 부족할 때 에이전틱 AI가 실패하는 요인으로 비결정적 행동, 보이지 않는 위임, 실시간 집행 부재, 중앙 가시성 부재 등 4가지를 들었습니다. 같은 임무에도 상황에 따라 다른 결정을 내릴 수 있고, 현 기술 수준에서는 어떤 데이터와 이유로 결론을 내렸는지 추적하기 어렵다는 설명입니다. 사용자의 모든 권한을 가진 에이전트의 의도하지 않은 행동을 막을 가드레일과 문제 원인을 파악하고 통제할 중앙 조직도 없다고 지적했습니다.
기사에는 운영 데이터베이스의 데이터를 사용자 지시 없이 삭제·수정한 사례와, 시스템을 해킹해 내부 인사 데이터를 조회한 사례가 소개됐습니다. 또 Microsoft 365 Copilot 이메일에 눈으로 식별하기 어려운 프롬프트를 삽입해 의도하지 않은 작업을 자동 실행시키는 기법도 발견됐습니다. 최 상무는 AI 도입을 늦추지 않으면서 실행 중 에이전트의 신원과 행동을 통제하는 것이 과제라고 말했습니다.
그가 제시한 통제 요소는 에이전트별 고유 신원, 상시 권한 대신 사용 시점에만 주는 최소한의 적시 권한, 행위 의도와 목적의 명확한 정의 및 집중 규제, 감사와 통제 증거의 상시 기록입니다. 작업이 고정되지 않고 다양해질 수 있으므로 매 작업마다 동적으로 신원을 발급하는 ‘액터 토큰’을 제안했습니다. 액터 토큰은 사용자 권한 일부를 위임받으며, 사용자 고유 토큰과 구분되는 OBO 토큰으로 에이전트가 사용합니다. 토큰에는 요청자와 수행자, 작업 내용, 유효 시간이 담겨 행위 주체를 확인할 수 있다고 설명했습니다.
최 상무는 OBO 토큰 기반 구조에서 인증 오케스트레이션과 자격 증명이 핵심이라고 밝혔습니다. 사용자가 앱에서 작업을 위임하면 앱이 인증 오케스트레이션을 거쳐 사용자 신원을 전달하고, 에이전트도 사용자를 다시 확인한 뒤 OBO 토큰을 발급받아 MCP로 시스템을 호출합니다. MCP 게이트웨이는 자격 증명 시스템을 통해 사용자 권한을 확인하고 접속을 허용하며, 작업에 쓸 사용자 인증 크리덴셜은 1~2분 동안만 유효하도록 설정한 뒤 세션 종료와 함께 접근 권한을 폐기합니다.
IBM은 이 과정에 Verify와 HashiCorp Vault를 제공한다고 최 상무는 말했습니다. Verify는 위임과 감사 과정에서 사용자를 확인하고 에이전트의 OBO 토큰을 발급·회수하며, Vault는 API·DB·웹·앱 접근에 필요한 인증 수단을 동적으로 제공합니다. 그는 RAG 환경에서 내부·외부 대형언어모델(LLM)을 호출할 때 API·AI·MCP 게이트웨이가 각 단계에서 인증과 사용자 권한을 확인하므로 권한 있는 사용자만 작업하도록 해야 한다고 강조했습니다.