블로그 · 동향 · 2026년 8월 16일
AI 에이전트도 자격 증명이 필요합니다.
지금 누가 들고 있습니까?
2026년 대부분의 회사에서 자격 증명 보유자가 가장 빠르게 늘어나는 집단은 사람이 아닙니다. 에이전트와 코파일럿과 자동화가 하루 종일 사내 시스템에 인증하고, 그들이 쓰는 키는 프롬프트와 저장소와 채팅 기록에 흩어져 있습니다. 10년 전 팀들이 사람의 비밀번호로 저질렀던 실수와 같고, 이번에는 기계의 속도로 벌어집니다.
오늘 에이전트 자격 증명은 실제로 어디에 있습니까
AI 워크플로를 실험 중인 팀을 감사해 보면 같은 패턴이 나옵니다. 시스템 프롬프트와 노트북에 붙여 넣은 API 키, 자동화 스크립트에 하드코딩된 토큰, 한밤중에 누군가 연동을 성공시킨 채팅 스레드에 남은 서비스 계정 비밀번호. 사본 하나하나가 보안 검토에는 보이지 않고, 보존 기간 동안 영원히 남으며, 주인이 없습니다. 기계 자격 증명은 중요한 모든 축에서 사람의 것보다 나쁩니다. 수명이 길고, 거의 교체되지 않으며, 넓은 범위의 권한을 갖는 경우가 많고, 유출되어도 알아차리는 사람이 없습니다.
기계 자격 증명을 위한 네 가지 규칙
- 자격 증명마다 담당자 한 명. 모든 API 키에는 그것이 무엇을 위한 것이고 어떤 권한 범위를 갖고 마지막으로 언제 교체되었는지 말할 수 있는 이름 붙은 담당자가 있어야 합니다. "팀 공용 키"는 키가 불멸이 되는 방식입니다.
- 읽는 행위가 사건으로 남는 곳에 보관하십시오. 프롬프트나 저장소에 있는 키는 조용히, 영원히 읽힙니다. 추가만 가능한 감사 기록이 붙은 보관함에 있는 키는 눈에 보이게 읽힙니다. "누가 운영 키를 꺼냈고 언제였는가"에 기록으로 답하실 수 있습니다. 사고 후 교체가 발굴 작업이 아니라 체크리스트가 됩니다.
- 범위를 좁히고 날짜를 붙이십시오. 에이전트에 필요한 가장 좁은 권한만 발급하고, 만료일 또는 재검토일을 비밀 옆에 함께 기록하십시오. 그래야 낡은 키가 쌓이지 않고 드러납니다.
- 한 곳에서 철회할 수 있어야 합니다. 에이전트를 퇴역시키거나 그것이 오작동할 때, 어떤 자격 증명을 들고 있었는지 정확히 알고 몇 분 안에 죽일 수 있어야 합니다.
저희가 일부러 주장하지 않는 것
오늘의 Keyvaci는 조직이 소유한 자격 증명을 위한 보관함이며 기계 키도 포함합니다. 담당자, 역할, 감사되는 표시, 철회 시 재암호화가 붙은 항목들입니다. 에이전트 프로세스에 수명이 짧은 토큰을 주입하는 런타임 시크릿 브로커는 아닙니다. 그것은 다른 계층을 위한 다른 도구이고, 에이전트를 본격적으로 운용하는 팀은 결국 둘 다 필요하게 될 것입니다. 보관함이 지금 고치는 것은 실제로 대부분의 유출이 시작되는 계층, 즉 키를 만들고 공유하고 잊어버리는 사람입니다. 오래 가는 비밀은 공급업체조차 읽을 수 없는 곳에 두고, 에이전트에게는 그것이 여는 가장 좁은 범위만 건네고, 채팅 기록을 뒤지지 않고 교체하십시오.
모든 키에 담당자와 감사 기록과 종료 경로를 주십시오
14일 동안 모든 기능을 쓰실 수 있고 카드 등록은 필요 없습니다. 회사 싱글 사인온으로, 또는 이메일 주소로 로그인하시면 됩니다.