시스메이커코딩 못해도 AI로 자동화 시스템 만드는 법
전체 모델 출시 AI 도구 에이전트 AI 비즈니스 기술·논문 빌더의 작업실
에이전트

모델이 읽을 수 없는 곳에 규칙을 둔다

MCP 프록시 익스텐서블MCP — 도구는 검색으로 꺼내고, 차단은 코드로 판정

MCP 서버를 여럿 붙일수록 컨텍스트가 도구 설명으로 가득 차고, 위험한 실행을 막을 통제 지점은 마땅치 않다. 이 두 문제를 동시에 겨냥한 오픈소스 프록시 익스텐서블MCP(extensible-mcp)가 공개됐다. 핵심 주장은 한 문장으로 요약된다. 보안 판단을 모델에게 맡기지 말고, 모델이 읽을 수도 설득할 수도 없는 코드에 두라는 것이다.

무슨 일인가 / 배경

제작진이 지목한 문제는 셋이다. 첫째, MCP 서버 목록은 보통 시작 시점에 설정 파일로 고정된다. 대화 도중에 새 서버를 깔끔하게 추가할 방법도, 모델이 미리 설정되지 않은 기능을 스스로 집어 올 방법도 없다. 둘째, 연결된 뒤에는 모든 서버의 모든 도구 정의가 통째로 컨텍스트 창에 들어간다. 서버 수가 늘면 이번 대화와 무관한 도구까지 전부 실려 토큰이 불어나고, 모델 성능이 떨어지고, 결국 컨텍스트 한계에서 요청이 실패한다. 셋째, 표준 통제면이 없다. 위험한 작업을 막거나 인자 형태를 검사하려면 클라이언트마다 또는 서버마다 따로 구현해야 한다.

이 세 번째를 모델 자신에게 맡기고 싶은 유혹이 생기지만, 제작진의 전제는 정반대다. 에이전트는 자신이 읽은 텍스트에 설득당한다. 오염된 웹페이지, 조작된 이메일, 악의적인 도구 설명 하나면 충분하다. 게다가 모델이 보는 모든 것은 매 턴 네트워크를 오간다. 따라서 자격증명은 모델 컨텍스트 밖에 있어야 하고, 강제는 모델과 바깥세상 사이의 결정론적인 지점에서 이뤄져야 한다는 결론이다.

핵심 짚어보기

해법은 세 갈래로 구현됐다. 첫째, 동적 서버 로딩. 설정 파일로 시작 시 연결하거나, 실행 중에 URL만으로 새 서버를 붙일 수 있다. 클라이언트 재시작이 필요 없다. 둘째, 검색 기반 도구 조회. 도구 정의를 벡터 인덱스에 임베딩해 두고 필요할 때 의미 검색으로 꺼낸다. 프롬프트에 도구 목록을 쑤셔 넣는 방식을 대체한다. 셋째, 레고(Rego) 정책을 강제하는 필터 파이프라인. 제안된 모든 행동이 이 관문을 통과해야 하며, 정책은 모델이 결코 읽을 수 없는 평범하고 결정론적인 코드다.

프로젝트가 내건 원칙은 "에이전트는 제안할 뿐, 확정하지 않는다"다. 서명된 인간 승인을 특정 행동에 정확히 결속시키는 구조와 "왜 사람이 중간에 끼어드는 방식이 에이전트의 속도에서는 실패하는가"에 대한 논의는 별도 백서 「증명, 신뢰가 아니라(Proof, Not Trust)」에 담겼다. 저장소는 파이썬으로 작성됐고 다른 저장소에서 갈라져 나온 초기 단계 프로젝트다.

1인기업 실전 적용 포인트

  • MCP 서버를 5개 이상 붙여 쓰고 있다면 도구 정의가 매 요청 얼마나 토큰을 잡아먹는지부터 재보자. 대화 시작 전부터 수천 토큰이 나가고 있다면 검색형 조회로 바꿀 실익이 크다.
  • 정책으로 막을 대상은 추상적인 '위험'이 아니라 구체적인 동사다. 결제 실행, 파일 삭제, 외부 발송, 프로덕션 DB 쓰기 넷만 먼저 차단 목록에 올려도 사고 대부분이 걸러진다.
  • API 키를 프롬프트나 도구 설명에 넣어둔 곳이 있는지 점검하자. 프록시를 두는 진짜 이득은 자격증명이 모델 컨텍스트를 아예 통과하지 않게 만드는 데 있다.
  • 초기 단계 프로젝트인 만큼 실서비스 도입은 이르다. 구조를 읽고 자기 자동화에 "모델 밖 통제 지점" 개념만 이식하는 것이 지금으로선 현실적인 활용법이다.

전망 / 주의점

에이전트 보안 논의는 "사람이 한 번 확인하게 하자"에서 "확인할 수 없는 속도로 돌아가니 코드로 판정하자"로 옮겨가는 중이다. 프롬프트로 세운 가드레일은 프롬프트로 무너지지만, 코드로 세운 가드레일은 모델이 아무리 설득당해도 그대로 서 있다. 다만 정책을 코드로 쓰는 일 자체가 새로운 학습 비용이며, 레고 문법을 익히고 규칙을 유지보수하는 부담은 그대로 남는다. 도구 검색 방식도 만능은 아니다. 필요한 도구를 검색이 놓치면 에이전트는 그 기능이 없다고 판단해버린다.

출처: GitHub - SenteLabsAI/extensible-mcp (https://github.com/SenteLabsAI/extensible-mcp)

이 시스템이 실제로 돌아가는 모습은 유튜브에서 공개 중입니다.

채널 보기 ↗
STORE

🤖 이 기사, 사람이 쓰지 않았습니다

수집부터 발행까지 파이프라인이 해냈고, 지금 읽으신 기사가 그 증거입니다. 이 시스템을 키트로 판매합니다.

← 뉴스 전체 보기