2026-09-02 — 에이전트의 권한, 공격의 경계, AI 데이터센터의 열을 함께 설계할 때
에이전트의 실행 추적과 권한 경계, 프롬프트 인젝션을 포함한 레드팀 운영, 한국 AI 데이터센터의 액침 냉각과 전력 수요를 하나의 운영 문제로 연결한다.
DAILY NEWSLETTER · 2026-09-02 · AGENT OPERATIONS · AI RED TEAMING · DATA CENTER COOLING
2026-09-02 — 에이전트의 권한, 공격의 경계, AI 데이터센터의 열을 함께 설계할 때
AI 운영의 다음 병목은 모델 선택만으로 풀리지 않는다. 에이전트가 어떤 경로로 행동했는지 재구성하고, 외부 콘텐츠가 행동을 바꾸려 할 때 멈추며, 늘어나는 연산 수요에서 열과 전력을 관리하는 능력이 함께 필요하다. 오늘은 실행 추적, 레드팀, 냉각 인프라를 하나의 통제 체계로 읽는다.

오늘의 방향 — AI의 규모가 커질수록 실행 기록, 공격 경계, 물리적 제약을 같은 운영 표에 올린다
에이전트는 질문에 답하는 화면을 넘어 여러 차례 추론하고 도구를 호출하며 중간 상태를 바꾸는 실행 주체가 된다. 이 변화는 운영팀의 질문도 바꾼다. 답변이 그럴듯했는지가 아니라 어떤 도구가 어떤 입력으로 호출됐고, 정책과 권한이 어느 지점에서 작동했으며, 실패한 실행이 어디에서 갈라졌는지를 물어야 한다. 관측성과 평가는 품질 보고서가 아니라 권한을 가진 자동화의 운행 기록이 된다.
같은 이유로 보안은 프롬프트 필터 하나로 끝나지 않는다. 웹페이지, 문서, 첨부파일처럼 에이전트가 읽는 외부 콘텐츠는 간접 프롬프트 인젝션의 전달 경로가 될 수 있다. 콘텐츠를 신뢰 명령으로 해석하지 않도록 분리하고, 에이전트가 가진 권한을 작게 유지하며, 중요한 행동 앞에 사람 승인을 두는 설계가 필요하다. 레드팀은 이 경계가 실제 공격 흐름에서 유지되는지 확인하는 반복 실험이다.
연산을 뒷받침하는 데이터센터도 같은 원리로 봐야 한다. AI 수요가 커질수록 냉각은 부속 설비가 아니라 가용성, 전력, 입지, 증설 속도에 영향을 주는 운영 변수다. 한국의 액침 냉각 협력은 특정 기업들의 개발 및 개념검증 계획이며, 곧바로 모든 데이터센터의 보편적 성과를 뜻하지는 않는다. 다만 에이전트와 모델의 확장을 논할 때 실행 통제와 보안, 열 관리가 서로 다른 부서의 주변 과제가 아니라 하나의 서비스 설계 조건이라는 점은 분명하다.
1. 에이전트 운영 — 관측성, 권한, 평가를 하나의 실행 기록으로 묶는다
에이전트의 실패는 최종 답변 한 줄만 보면 설명하기 어렵다. 작업은 여러 턴에 걸쳐 진행되고, 도구 호출과 중간 결과가 다음 선택을 바꾸며, 상태가 이어진다. 따라서 운영팀은 대화 전문만 저장하는 방식에서 벗어나 실행 단위를 추적해야 한다. 한 번의 작업에 어떤 입력과 출력이 있었는지, 어떤 도구를 호출했는지, 도구가 무엇을 반환했는지, 어떤 정책 판정과 오류가 있었는지를 같은 식별자로 연결하는 구조가 필요하다.
권한 통제도 이 기록 위에서 작동한다. 읽기와 쓰기, 내부 검색과 외부 전송, 초안 생성과 실제 변경은 서로 다른 위험을 가진다. 에이전트에 넓은 커넥터 권한을 주고 결과만 감시하면, 잘못된 호출이 일어난 뒤에야 알게 된다. 도구별로 대상 시스템, 데이터 범주, 허용 행동, 시간 범위, 승인 조건을 분리하고, 실제 호출 파라미터가 승인 또는 정책 판정의 범위를 벗어나면 실행 전에 중단해야 한다. 특히 외부 전송, 계정 변경, 금전·계약·배포처럼 영향이 큰 행동은 사람의 확인을 별도 경계로 둬야 한다.
평가는 출시 전 시험으로만 남기기 어렵다. 에이전트는 같은 과제에서도 실행 경로가 달라질 수 있으므로 여러 번의 시도가 필요하고, 단일 성공 사례는 운영 안정성을 보장하지 않는다. 평가 항목에는 최종 산출물뿐 아니라 도구 호출 순서, 금지된 권한 사용 여부, 중간 결과의 처리, 실패 뒤 복구 행동을 넣어야 한다. 운영 중 발생한 실제 추적 기록은 디버깅과 모니터링에 쓰이는 동시에 데이터셋과 평가 사례의 재료가 될 수 있다. 단, 민감한 원문을 무분별하게 복제하지 않도록 접근 통제와 보존 규칙을 함께 둬야 한다.
실무적으로는 세 개의 화면보다 하나의 연결된 흐름이 낫다. 실행 화면에는 작업 식별자와 단계별 추적을, 정책 화면에는 해당 호출에 적용된 권한 규칙을, 평가 화면에는 같은 유형의 성공·실패 분포를 연결한다. 운영자는 오류율만 보지 않고 승인 대기, 거부된 호출, 재시도, 특정 도구의 실패, 정책 우회 시도, 평가 회귀를 함께 확인할 수 있다. 이 흐름이 있어야 권한을 더 주거나 모델을 바꾸는 결정도 추측이 아닌 실제 작업 기록에 근거하게 된다.
원문 · AnthropicDemystifying evals for AI agents다중 턴, 도구, 상태를 가진 에이전트의 평가에서 출력·도구 호출·중간 결과를 포함한 추적과 반복 시행이 필요한 이유를 설명한다.
2. 에이전트 보안 — 프롬프트 인젝션을 권한 문제로 보고 레드팀으로 검증한다
프롬프트 인젝션은 사용자가 직접 넣는 공격 문장만 뜻하지 않는다. 에이전트가 웹사이트, 이메일, 문서, 검색 결과, 파일을 읽는다면 그 안에 들어 있는 지시가 간접적으로 행동을 유도할 수 있다. “이전 지시를 무시하라”는 문구가 성공하는지 여부만 시험해서는 부족하다. 공격자는 신뢰할 수 없는 콘텐츠를 통해 외부 전송, 비밀 노출, 도구 오용, 승인 우회를 노릴 수 있다. 따라서 입력을 읽는 기능과 행동을 실행하는 기능 사이에 명확한 경계를 둬야 한다.
첫 번째 방어는 콘텐츠의 출처와 역할을 분리하는 일이다. 외부 문서에서 얻은 텍스트는 사실을 찾는 자료일 수 있지만 시스템 명령이 아니다. 에이전트는 신뢰할 수 없는 콘텐츠를 별도 데이터로 취급하고, 그 내용이 도구 호출 권한이나 정책을 바꾸지 못하도록 설계해야 한다. 두 번째 방어는 최소 권한이다. 프롬프트 방어가 완벽하지 않다는 전제에서, 읽기 전용 도구와 제한된 작업 공간부터 제공하고 외부 통신, 파일 변경, 민감 데이터 접근, 고영향 실행은 필요한 순간에만 좁게 허용한다. 세 번째 방어는 사람 검토다. 영향이 큰 요청은 자연어 요약뿐 아니라 대상, 수신자, 호출 파라미터, 데이터 이동을 보여 주고 승인자가 실제 행동을 판단하게 해야 한다.
레드팀은 제품 출시 직전의 일회성 점검이 아니라 위험 측정의 구조적 절차가 되어야 한다. 독립적인 외부 평가를 포함한 시험은 팀이 익숙한 정상 사용 흐름 밖에서 실패를 찾는 데 도움이 된다. 테스트 시나리오는 단순한 공격 문자열 목록보다 넓어야 한다. 신뢰하지 않는 웹페이지를 검색 도구가 읽을 때, 문서 요약 도구가 첨부파일을 처리할 때, 여러 에이전트가 결과를 넘길 때, 실패 후 재시도할 때, 승인 요청의 대상이 바뀔 때를 각각 시험한다. 성공 기준도 “모델이 공격을 거절했다”가 아니라 권한 없는 행동이 실행되지 않았고, 민감 정보가 노출되지 않았으며, 기록과 경보가 남았는지로 잡아야 한다.
운영 환경에서는 레드팀 결과를 권한표와 연결해야 한다. 시험에서 특정 도구 조합이 위험했다면 해당 조합을 금지하거나 추가 승인을 요구하고, 어떤 문서 원본이 반복적으로 문제를 만들었다면 수집·정규화·표시 방식을 바꾼다. 새 모델, 새 검색 커넥터, 새 문서 형식, 새 자동화 권한은 모두 재시험의 계기가 된다. 보안팀은 발견 건수만 보고하지 않고 공격 단계, 막힌 통제, 남은 권한, 사용자 영향, 재검증 계획을 함께 기록할 수 있다. 이 기록은 에이전트의 편의 기능과 실제 공격 표면 사이의 차이를 줄이는 운영 자산이 된다.
원문 · OWASPLLM01:2025 Prompt Injection웹사이트와 파일을 통한 직접·간접 프롬프트 인젝션 위험, 신뢰 콘텐츠 분리, 최소 권한, 사람 개입의 완화책을 다룬다.
원문 · NISTArtificial Intelligence Risk Management Framework: Generative Artificial Intelligence Profile생성형 AI 위험 측정에서 구조화된 레드팀과 독립적 외부 평가를 권고하고 프롬프트 인젝션을 정의한다.
3. 한국 AI 인프라 — 데이터센터 냉각은 모델 확장의 물리적 운영 조건이다
AI 인프라 논의는 GPU 수량과 모델 규모에 집중되기 쉽지만, 실제 서비스의 지속성은 전력 공급과 열 제거 능력에도 달려 있다. IEA는 전 세계 데이터센터 전력 소비가 2024년 415TWh에서 2030년 약 945TWh로 늘어날 것으로 전망한다. AI에 최적화된 데이터센터의 전력 수요는 같은 기간 네 배 이상 증가할 수 있다고 본다. 이 수치는 특정 시설의 실적이 아니라 전 세계 전망이지만, AI 연산이 커질수록 냉각 방식과 전력 계획을 조기에 함께 검토해야 한다는 운영 신호다.
냉각은 서버실의 사후 설비 선택이 아니다. 랙 밀도, 장비 배치, 배관과 유체 관리, 유지보수 절차, 장애 격리, 증설 순서, 공급망이 모두 영향을 받는다. 공랭 중심 설계에서 바로 액침 냉각으로 전환할 수 있다는 단순한 결론도 피해야 한다. 조직은 어떤 워크로드가 어느 밀도에서 열 제약을 만드는지, 현재 설비가 감당할 수 있는 범위가 어디까지인지, 새 방식이 시설과 운영 절차에 어떤 변경을 요구하는지 따로 검토해야 한다. 냉각 기술의 도입 판단은 성능 주장보다 실제 부하 조건, 개념검증 범위, 유지보수 책임, 장애 시 복구 계획으로 내려와야 한다.
LG전자, SK엔무브, GRC의 2025년 10월 28일 업무협약은 AI 데이터센터용 액침 냉각 솔루션의 개발과 개념검증을 위한 협력이다. 발표된 역할은 LG전자의 냉각 통합, SK엔무브의 열관리 유체, GRC의 액침 탱크다. 이 협력은 한국의 AI 데이터센터 냉각 생태계가 장비 한 종류가 아니라 통합, 유체, 탱크를 함께 다뤄야 한다는 점을 보여 준다. 동시에 업무협약과 개념검증 계획을 이미 검증된 보편 성과로 바꾸어 말해서는 안 된다. 운영자는 개념검증의 조건과 측정 항목, 적용 시설의 제약을 실제 확인해야 한다.
에이전트 운영과 인프라 운영은 분리되지 않는다. 더 많은 에이전트 작업은 더 많은 모델 호출과 데이터 이동, 더 긴 실행 추적, 더 큰 연산 수요로 이어질 수 있다. 제품팀은 사용량 증가에 따른 비용만 추적하지 말고 서비스 수준과 배치 시간, 전력·냉각 제약, 작업 우선순위 정책을 함께 설계해야 한다. 인프라팀은 냉각 용량만 계산하지 말고 어느 업무가 지연에 민감한지, 비상시 어떤 작업을 낮은 우선순위로 전환할지, 어느 자동화가 제한된 자원에서도 안전하게 중단되는지를 제품팀과 합의해야 한다. AI 서비스의 복원력은 모델 응답만이 아니라 열과 전력 제약 속에서 어떤 업무를 계속할지 정하는 능력에서 드러난다.
원문 · LG ElectronicsLG, SK Enmove and GRC Sign MOU to Advance Liquid Immersion Cooling Solutions for AI Data CentersLG전자의 냉각 통합, SK엔무브의 열관리 유체, GRC의 액침 탱크를 결합한 개발·개념검증 협력 계획을 전한다.
원문 · IEAEnergy and AI전 세계 데이터센터 전력 소비가 2024년 415TWh에서 2030년 약 945TWh로 늘고, AI 최적화 데이터센터 수요는 네 배 이상 증가할 수 있다고 전망한다.
운영자 메모
첫 번째 점검은 하나의 실제 에이전트 작업을 끝까지 재생해 보는 일이다. 작업 식별자 하나를 골라 사용자 입력, 모델 출력, 도구 호출, 중간 결과, 정책 판정, 승인 상태, 최종 결과를 연결할 수 있는지 확인한다. 쓰기나 외부 전송 호출에는 대상과 파라미터가 보이는지, 승인 뒤 값이 바뀌면 다시 정책 검사를 받는지, 실패·취소·재시도가 같은 기록에 남는지 점검한다. 이 기록이 없다면 평가와 사고 분석도 최종 답변에 대한 추측으로 남는다.
두 번째 점검은 신뢰하지 않는 콘텐츠를 포함한 레드팀 시나리오를 운영 환경과 유사한 경계에서 실행하는 일이다. 웹페이지, PDF, 스프레드시트, 이메일, 검색 결과에 들어 있는 지시가 도구 호출이나 데이터 전송으로 이어지는지 시험한다. 각 시나리오에서 에이전트가 읽은 콘텐츠, 시도한 행동, 적용된 권한, 사람 승인 여부, 차단과 경보 결과를 남긴다. 발견된 문제는 프롬프트 문구 수정으로 끝내지 않고 콘텐츠 분리, 권한 축소, 승인 규칙, 도구 정책 중 어느 층에서 고칠지 정한다.
세 번째 점검은 AI 사용량 계획에 냉각과 전력의 질문을 넣는 일이다. 다음 모델 배포나 에이전트 기능 확대 전에 예상 연산 수요, 우선순위가 높은 업무, 지연을 허용할 수 있는 업무, 시설 제약, 증설 또는 개념검증의 의사결정자를 같은 계획에 적는다. 액침 냉각을 검토한다면 장비 조합의 주장만 비교하지 말고 실제 워크로드, 측정 기준, 유지보수, 유체와 설비의 책임 경계, 실패 시 복구 절차를 확인한다.
세 항목의 공통점은 보이지 않는 의존성을 운영 가능한 단위로 바꾸는 데 있다. 추적은 에이전트의 행동을 보이게 하고, 레드팀은 외부 콘텐츠와 권한의 결합을 드러내며, 인프라 계획은 연산의 물리적 한계를 드러낸다. 조직은 이 세 경계를 서로 다른 보고서에 흩어 두기보다 서비스 변경 검토와 장애 대응 문서에서 함께 관리할 수 있다. 그래야 기능 확장, 공격 대응, 용량 계획이 각자 다른 속도로 움직이며 서로의 안전 여유를 지우는 일을 줄일 수 있다.
오늘의 핵심은 AI의 능력을 더 넓히기 전에 행동의 증거, 공격의 경계, 연산의 물리적 조건을 먼저 설계하는 일이다. 에이전트는 출력뿐 아니라 도구 호출과 중간 결과까지 추적해야 하고, 외부 콘텐츠는 명령이 아닌 신뢰하지 않는 데이터로 다뤄야 하며, AI 인프라는 전력과 냉각을 서비스 운영의 일부로 계산해야 한다.
운영 가능한 AI는 가장 많은 일을 자동화하는 시스템이 아니다. 필요한 권한만 실행하고, 위험한 입력을 만났을 때 안전하게 멈추며, 자원 제약 속에서도 우선순위가 높은 업무를 지속할 수 있는 시스템이다. 그 기준을 실행 기록, 레드팀, 인프라 계획에 함께 적용할 때 자동화의 속도는 통제와 복원력을 잃지 않는다.
Sources
- Demystifying evals for AI agents ↗
- LangSmith Observability - Docs by LangChain ↗
- LLM01:2025 Prompt Injection ↗
- Artificial Intelligence Risk Management Framework: Generative Artificial Intelligence Profile ↗
- LG, SK Enmove and GRC Sign MOU to Advance Liquid Immersion Cooling Solutions for AI Data Centers ↗
- Energy and AI ↗
Related posts
Read →Related tools