MCP 도구 호출, 어디까지 열어 둘 것인가
블로그 ·

MCP를 통해 에이전트가 사내 시스템의 도구를 직접 호출하기 시작하면, 권한의 주체가 사람 한 명에서 사람과 에이전트의 조합으로 바뀝니다. 빗장 제품팀은 AI 게이트를 설계하면서 이 조합에 어떤 선을 그어야 할지 오래 고민했습니다.
첫 번째 선: 조회와 변경
가장 먼저 나누는 기준은 호출이 무언가를 바꾸는지입니다. 문서 검색, 티켓 조회, 대시보드 읽기처럼 상태를 바꾸지 않는 호출은 사용자의 권한 범위 안에서 자동으로 허용합니다. 반대로 레코드 수정, 설정 변경, 메시지 발송처럼 흔적이 남는 호출은 기본적으로 승인을 거치게 합니다.
두 번째 선: 사내와 외부
같은 조회라도 결과가 어디로 가는지가 중요합니다. 사내 문서를 읽어 사내 채널에 요약하는 것과, 같은 내용을 외부 서비스로 전송하는 것은 위험의 크기가 다릅니다. 외부로 나가는 호출에는 민감정보 탐지를 한 번 더 거치게 했습니다.
세 번째 선: 에이전트는 사용자보다 넓을 수 없다
에이전트가 사용자를 대신해 일할 때, 에이전트의 권한은 그 사용자의 권한을 넘지 않아야 합니다. 에이전트에 넓은 서비스 권한을 주고 편하게 쓰게 하면, 결국 권한이 없는 사람도 에이전트를 통해 데이터에 닿게 됩니다.
아직 답을 찾는 중인 것
여러 도구를 연속으로 부르는 긴 작업에서 어느 지점에 승인을 넣어야 흐름을 끊지 않을지는 여전히 실험 중입니다. 지금은 작업 시작 시 전체 계획을 한 번 승인받고, 계획에서 벗어난 호출만 다시 확인하는 방식을 시험하고 있습니다.
