AI API 키는 단순한 로그인 문자열이 아닙니다. 이는 계량 과금되는 컴퓨팅 용량으로 가는 통로이며, 복사된 키는 공격자가 키가 노출된 애플리케이션을 떠난 뒤에도 오랫동안 요청을 계속 승인할 수 있습니다. 따라서 비용 통제는 임시 연구 도구와 내부 프로토타입을 포함한 모든 AI 시스템의 보안 설계에 속해야 합니다。
METR의 2026년 공개는 이 위험에 구체적인 모습을 부여합니다. 인터넷에서 접근 가능한 에이전트 대시보드에는 실패 시 열림 인증 결함이 있었으며, 이는 접근 제어가 실패해도 애플리케이션이 계속 사용 가능했다는 뜻입니다. METR은 공격자가 대시보드에 도달해 에이전트에게 모델 제공업체 자격 증명을 밝히도록 유도하고, 지속적인 호스트 접근을 위해 SSH 키를 추가한 뒤, 탈취한 자격 증명을 3주 동안 사용했다고 보고했습니다. 소비된 크레딧의 가치는 약 60만 달러였지만, 제공업체가 크레딧을 무료로 제공했으므로 METR은 그 금액을 지불하지 않았습니다.
유용한 교훈은 헤드라인 금액이나 한 애플리케이션의 개발 방식이 아닙니다. 여러 독립적인 통제가 같은 경로를 막지 못했습니다. 지속 가능한 예방 계획은 인터페이스, 호스트 또는 키가 결국 침해될 수 있음을 가정하고, 그다음에 일어날 수 있는 일을 제한합니다.
에이전트를 배포하기 전에 피해 범위를 정의하기
AI 애플리케이션은 팀이 이를 프로토타입이라 부르는지로 분류하지 말고, 신뢰할 수 없는 사용자가 이를 통해 무엇에 도달할 수 있는지로 분류하세요. 실험이 인터넷 트래픽을 받고, 유료 또는 희소한 모델을 호출할 수 있고, 비공개 데이터에 도달할 수 있거나, 자체 프로세스 밖에 영향을 미치는 도구를 호출할 수 있다면 운영상 중요해집니다. 짧은 수명은 그러한 능력을 줄이지 않습니다.
노출 전에 작은 배포 기록을 만드세요. 소유자, 공개 엔드포인트, 클라우드 계정, 모델, 자격 증명, 데이터 저장소, 도구 권한, 예상 사용 범위, 만료일, 종료 절차를 명시하세요. 이 목록은 잊힌 실험을 발견 가능하게 하고 사고 대응자에게 신뢰할 수 있는 지도를 제공합니다. 공개 서비스는 뷰어 또는 대시보드의 결함이 민감한 인프라로 가는 경로를 만들지 않도록 내부 시스템과 아키텍처상 분리된 환경에서 실행해야 합니다.
METR의 공개는 공개 트랜스크립트 뷰어의 두 번째 결함도 설명했습니다. 읽기 전용 SQL 메커니즘은 조작되어 미공개 평가 데이터를 노출할 수 있었고, 공개 모델 결과만 포함할 것으로 예상한 데이터베이스에 일부 민감한 출력이 들어가 있었습니다. METR은 이용 가능한 증거가 공격자가 익스플로잇을 발견했거나 비공개 정보에 접근했음을 나타내지 않는다고 말했습니다. 이 사건은 그래도 의도한 데이터 분류만으로는 충분하지 않은 이유를 보여 줍니다. 격리는 기록이 저장되는 곳, 쿼리 범위가 제한되는 방식, 제한된 자료를 공개용 데이터 저장소에 넣을 수 있는지를 포괄해야 합니다.
실행하기 쉬운 규칙 하나를 정하세요. 인터넷 노출 또는 사용 중인 자격 증명 접근은 자동으로 기준 보안 검토를 촉발합니다. 검토는 가벼울 수 있지만, 기본 거부 인증, 관리형 호스팅, 명명된 소유권, 로깅, 자격 증명 경계, 종료일을 확인해야 합니다.
원시 비밀을 에이전트의 손이 닿지 않는 곳에 두기
애플리케이션에는 모델을 호출할 권한이 필요할 수 있지만, 모델이 재사용 가능한 자격 증명을 읽을 필요는 없습니다. 비밀은 프롬프트, 트랜스크립트, 환경 검사 도구, 에이전트가 열 수 있는 파일, 에이전트가 반환할 수 있는 명령 출력 밖에 저장하세요. “이 키를 절대 공개하지 마라” 같은 지침은 보안 경계가 아닙니다. 언어 모델은 신뢰할 수 없는 지침을 처리하며 접근 가능한 정보를 공개하도록 조작될 수 있기 때문입니다.
에이전트와 제공업체 사이에 브로커 또는 좁게 정의된 서비스를 두세요. 에이전트는 허용된 작업을 요청하고, 브로커는 자격 증명을 보유하며 요청을 검증하고 정책을 적용하고 사용량을 기록한 뒤 필요한 결과만 반환합니다. 브로커를 승인된 모델과 작업으로 제한하세요. 제공업체 기능이 허용하는 곳에서는 애플리케이션과 환경별로 별도 자격 증명을 발급하고, 권한 범위를 줄이며, 짧은 수명을 사용하세요.
ID를 분리하면 격리와 조사 모두 쉬워집니다. 하나의 키가 여러 실험에 쓰이면 높은 사용량에는 그럴듯한 설명이 많고, 폐기는 관련 없는 작업을 방해합니다. 하나의 워크로드 전용 키는 행동 범위가 더 작고, 명확한 소유자와 실용적인 차단 스위치를 가집니다. 수명이 짧은 자격 증명도 복사된 값이 계속 유용한 기간을 줄이며, 좁게 범위가 정해진 권한은 그 기간 공격자가 할 수 있는 일을 제한합니다.
호스트 접근에는 자체 경계가 필요합니다. METR 공격자는 노출된 시스템에 들어간 뒤 SSH 키를 추가했으므로 제공업체 자격 증명만 교체해도 지속성은 제거되지 않았을 것입니다. 원격 접근 구성 변경을 모니터링하고 키를 추가할 수 있는 사람을 제한하며, API 소비가 여전히 평범해 보여도 새로운 지속적 접근 방법을 사고로 처리하세요.
예산을 강제되는 안전 한도로 바꾸기
지출 경보는 유용하지만, 경보는 사람이 조사하라는 요청일 뿐입니다. 승인된 예산이 소진되면 추가 사용을 거부하는 제공업체 또는 브로커의 하드 한도를 우선하세요. 가능할 때 조직, 프로젝트, 애플리케이션 자격 증명, 시간 창이라는 여러 수준에 한도를 적용하세요. 월간 계정 한도만으로도 기간 초기에 피해를 주는 급증을 허용할 수 있습니다.
일부 제공업체나 계정 설정은 직접적인 지출 상한을 제공하지 않을 수 있습니다. METR은 당시 영향받은 키에 상한을 둘 수 없었고, 기부된 크레딧 때문에 그렇지 않았다면 주의를 끌었을 상승 청구서가 사라졌다고 말했습니다. 그 상황에서는 호출 계층에서 경계를 재현하세요. 자격 증명 브로커는 요청이나 토큰을 세고, 일일 및 실행별 할당량을 강제하고, 동시성을 제한하며, 임계값을 넘으면 접근을 중지할 수 있습니다. 부여되거나 선불된 용량은 현재 현금 청구가 0이라도 대체 가치가 있는 자산으로 취급해야 합니다.
자격 증명의 선언된 목적에서 임계값을 선택하세요. 예정된 평가, 대화형 대시보드, 배치 작업은 같은 한도를 공유해서는 안 됩니다. 단일 실행의 예상 최대값, 롤링 시간별 또는 일별 상한, 실패하거나 거부된 요청의 최대 비율을 정의하세요. 임시 증가를 승인할 수 있는 사람과 그 예외가 언제 만료되는지 문서화하세요. 그렇지 않으면 비상 재정의가 조용히 정상 운영 범위가 됩니다.
강제는 실패 시 닫힘이어야 합니다. 인증 서비스, 정책 검사, 사용량 카운터 또는 승인 조회를 이용할 수 없으면 시스템은 보호된 작업을 거부하거나 엄격히 제한해야 합니다. 성능이 저하된 모니터링 서비스가 제한된 자격 증명을 조용히 무제한 자격 증명으로 바꾸어서는 안 됩니다.
청구서가 보여 주지 못하는 행동 감지하기
연구 또는 평가 작업에서 많은 토큰량이 자동으로 의심스러운 것은 아닙니다. METR은 합법적 실험도 상당한 사용량, 속도 제한 응답, 제공업체 오류를 만들 수 있다고 설명했습니다. 사고 중 내부 대시보드는 모든 사용자의 속도 제한된 요청을 전부 보여 주지도 않았습니다. 그 조합 때문에 승인되지 않은 활동이 익숙한 운영 잡음에 섞일 수 있었습니다.
계정 총량만 보지 말고 ID와 목적을 중심으로 기준선을 만드세요. 각 애플리케이션 자격 증명에 대해, 그러한 신호가 있을 경우 요청 시간, 모델, 결과, 토큰 또는 사용량, 발신 워크로드, 책임 소유자를 보존하세요. 정찰과 소비 시도는 성공 사용 총계에 결코 나타나지 않을 수 있으므로 실패 및 속도 제한 시도도 포함하세요. 원시 비밀을 로그에 넣지 마세요.
유용한 이상 규칙은 현재 행동을 배포 기록과 비교합니다. 예로 워크로드 일정 밖 활동, 계획된 실험 종료 후 지속 사용, 낯선 출처, 애플리케이션이 호출하도록 승인받지 않은 모델, 오류와 성공의 비정상 비율, 요청 속도의 갑작스러운 변화가 있습니다. 이 신호들은 어떤 기대가 위반됐는지 설명하므로 일반적인 “높은 사용량” 경보보다 더 실행 가능합니다.
중요한 증거를 삭제하지 않고 경보를 조정하세요. 시끄러운 속도 제한 메시지는 대시보드에서 생략하지 말고 그룹화하고 요약해야 합니다. 목표는 완전하고 검색 가능한 이벤트가 뒷받침하는 관리 가능한 경보 스트림입니다. 모든 경보에는 지정된 대응자, 심각도, 조사 기한, 자동 에스컬레이션 경로가 필요합니다. 소유자 없는 경고는 저장된 텔레메트리일 뿐입니다.
결정을 위한 에이전트 대시보드 설계하기
유용한 운영 대시보드는 네 가지 질문에 신속히 답해야 합니다. 어떤 자격 증명이 행동을 바꾸었는지, 그것이 무엇을 할 수 있는지, 현재 얼마나 많은 가치가 위험에 처했는지, 어떤 조치가 이를 격리할지입니다. 조직 전체 총계로만 보지 말고 자격 증명, 애플리케이션, 모델, 시간 창별로 사용량과 실패를 제시하세요. 하드 한도 소비, 임시 예외, 자격 증명 연령, 마지막 교체, 소유자, 관련 배포가 아직 승인되었는지를 보여 주세요.
보안과 비용 신호를 함께 배치하세요. 제공업체 오류 급증, 새 SSH 키, 인증 실패, 계속되는 API 사용은 별개 도구에서는 사소해 보일 수 있지만 상관관계를 지으면 명확한 사고 연쇄를 이룹니다. 현재 행동을 같은 워크로드의 정상 패턴과 비교하고 나중에 순서를 재구성할 수 있도록 충분한 이력을 보존하세요.
대시보드는 검증된 격리 조치를 제공하거나 직접 연결해야 합니다. 애플리케이션 자격 증명을 비활성화하고, 워크로드를 중지하고, 공개 접근을 제거하고, 제공업체에 연락하는 조치입니다. 파괴적 통제에는 적절한 권한이 필요하지만, 활성 사고 중 문서화되지 않은 명령을 찾는 데 의존해서는 안 됩니다. 누가 언제 각 조치를 했는지 기록하세요.
자격 증명 대응 훈련 연습하기
복사된 키를 중심으로 탁상 또는 통제된 훈련을 실시하세요. 지속적인 일정 외 트래픽과 반복된 속도 제한 오류 같은 신뢰할 수 있는 신호로 시작하세요. 당번 대응자에게 소유자를 식별하고, 영향받은 제공업체 계정을 확인하고, 자격 증명을 비활성화하고, 워크로드를 중지 또는 격리하고, 호스트의 지속성을 확인하게 하세요. 그다음 팀은 관련 자격 증명을 교체하고, 적절한 경우 로그와 포렌식 이미지를 보존하고, 제공업체에 알리고, 데이터나 다른 시스템에 도달 가능했는지를 판단해야 합니다.
폐기는 첫 번째 격리 단계이지 조사의 끝이 아닙니다. METR의 대응에는 침해된 인스턴스 중지, 포렌식 이미지 생성, 자격 증명 교체, 연구자의 노트북 검사 및 삭제, 모델 회사에 알림, 외부 보안 지원 활용이 포함됐습니다. 정확한 순서는 달라지겠지만 원칙은 안정적입니다. 침해가 어떻게 일어났고 무엇을 더 바꾸어야 하는지 판단할 수 있는 충분한 증거를 보존하면서 현재 접근을 제거하는 것입니다.
훈련은 경과 시간과 누락된 정보로 측정하세요. 발견, 소유권 조회, 폐기, 호스트 격리, 제공업체 연락에 각각 얼마나 걸렸습니까? 어떤 로그가 불완전했습니까? 대응자는 부여된 크레딧과 청구된 사용량을 구별할 수 있었습니까? 각 연습 후 배포 템플릿, 대시보드, 런북을 업데이트하세요.
구현 점검 목록
- 모든 인터넷 연결 에이전트 서비스, 소유자, 만료일, 클라우드 환경, 자격 증명, 데이터, 도구를 목록화합니다.
- 공개 노출 또는 사용 중인 자격 증명 접근에는 기본 거부 인증과 기준 검토를 요구합니다.
- 제공업체 비밀을 모델이 읽을 수 있는 문맥, 트랜스크립트, 도구, 검색 가능한 파일 밖에 둡니다.
- 애플리케이션별로 가장 좁은 이용 가능 범위와 실용적 수명을 가진 자격 증명을 사용합니다.
- 직접 제공업체 통제가 필요한 정책을 강제할 수 없으면 브로커를 통해 호출을 라우팅합니다.
- 실행별 및 롤링 사용량 상한을 설정하고, 제공업체나 브로커가 지원하는 곳마다 하드 중지를 추가합니다.
- 자격 증명과 예상 워크로드별로 성공, 실패, 속도 제한 요청을 모니터링합니다.
- 총비용이나 토큰량뿐 아니라 행동 불일치에 경보를 보냅니다.
- 에이전트 대시보드에서 모델 사용량을 인증 및 호스트 지속성 이벤트와 상관시킵니다.
- 모든 경보에 대응자, 기한, 에스컬레이션 경로, 검증된 격리 조치를 부여합니다.
- 키 폐기, 워크로드 격리, 증거 보존, 제공업체 통지, 복구를 연습합니다.
- 실험이 끝나면 자격 증명과 공개 엔드포인트를 폐기하고 트래픽이 중지됐는지 확인합니다.
통제 불능 API 비용은 겹치는 한도로 가장 잘 방지됩니다. 비밀 격리는 쉬운 추출을 막고, 좁은 ID는 피해 범위를 줄이며, 강제 예산은 소비를 제한하고, 행동 모니터링은 탐지를 단축하며, 대응 훈련은 폐기를 일상화합니다. 어느 것도 다음 공격자가 어떻게 들어올지 정확히 추측하는 데 의존하지 않습니다. 함께 사용하면 탈취된 키를 끝이 없는 자원에서 격리되고 관찰 가능한 사고로 바꿉니다.
1차 자료, 제품 문서, 실제 활용 사례를 바탕으로 해당 도구가 여러분의 업무 흐름에 맞는지 더 쉽게 판단할 수 있도록 돕습니다.
