이 엔지니어를 위한 이야기 공장 AI 기술에 인문학의 온기를

에이전트가 자신을 밝히는 기술은 이미 있었습니다 : 없던 것은 밝힐 이유입니다

에이전트가 자신을 밝히는 기술은 이미 있었습니다 : 없던 것은 밝힐 이유입니다

시에라(Sierra)와 메타가 현지시각 10월 6일 개인 에이전트 프로토콜(Personal Agent Protocol)을 발표했습니다. 개인 AI 에이전트가 기업 사이트에 들어갈 때 자신이 사람이 아니라 에이전트라는 사실을 밝히고, 고객이 허락한 범위 안에서만 움직이도록 하자는 개방 표준입니다. 시에라의 공동창업자인 브렛 테일러와 클레이 바버가 블로그에 글을 올렸고, 월마트와 스트라이프, 쇼피파이, 제네시스(Genesys)가 참여사로 이름을 올렸어요. 테일러는 OpenAI 이사회 의장이기도 한데요. 그는 CNBC에 "기업은 그것이 개인 에이전트인지 실제 사람인지 알게 될 것"이라고 말했고, 사람이 뒤에 없는 임의의 봇까지 서비스에 접근할 수 있는 지금 상황을 두고 "그런 표준이 생기기 전까지는 일종의 혼돈"이라고 표현했습니다.

이 발표가 왜 지금 나왔는지는 2주 조금 넘은 사건 하나를 보면 분명해집니다. 아마존이 9월 20일 메타의 개인 에이전트 Muse를 자사 사이트에서 차단했습니다. 아마존이 든 이유는 세 가지였는데요. 메타가 자사 스토어에 접근한다는 사실을 미리 알리지 않았고, Muse가 사이트를 돌아다니는 동안 자신이 에이전트라는 사실을 밝히지 않았으며, 고객의 로그인 자격증명을 수집해 저장하는 것으로 보인다는 것이었습니다. 메타는 자격증명이 보안 저장소에 들어가며 Muse가 비밀번호나 결제수단을 직접 보지는 않는다고 반박했고, 민감한 행동 전에는 사용자에게 확인을 받는다고 밝혔습니다. Muse가 출시된 것이 9월 8일이니 나온 지 12일 만의 차단이었습니다.

아마존 물류센터 MSP1, 미국 미네소타주 섀코피
아마존 물류센터 MSP1, 미국 미네소타주 섀코피

아마존이 9월 20일 메타의 Muse를 Amazon.com에서 차단했습니다. 든 이유 가운데 하나는 그 에이전트가 사이트를 도는 동안 자신이 에이전트임을 밝히지 않았다는 것이었습니다. 출처: Wikimedia Commons, Tony Webster

▸ 게스트로 들어와 읽기 전용으로 바뀝니다

밝힌다는 말이 무엇을 뜻하는지부터 정리하는 편이 좋겠습니다. 개인 에이전트 프로토콜이 제안하는 방식은 OAuth 기반입니다. 에이전트는 먼저 게스트 자격으로 세션을 엽니다. 재고가 남아 있는지, 반품 정책이 어떻게 되는지 같은 질문은 로그인 없이도 되거든요. 그다음 고객이 기업의 페이지에서 직접 로그인하고, 그 자리에서 에이전트에게 읽기 전용을 줄지 쓰기까지 줄지를 고릅니다. 기업 쪽은 그 에이전트를 어떤 경로로 받을지를 정합니다. 일반 웹페이지를 그대로 쓰게 할 수도 있고, MCP나 OpenAPI로 연결할 수도 있고, 자사 에이전트에게 넘길 수도 있어요. 로그인 전의 문의와 로그인 후의 주문 변경이 한 번의 방문으로 이어집니다. 지금은 웹페이지에서 일이 끝나지 않으면 에이전트가 고객지원 전화를 걸거나 웹챗을 여는데요. 그 우회로를 없애자는 것이 이번 제안입니다. 메타의 데이비드 싱글턴 부사장은 이것을 두고 개인 에이전트와 기업 에이전트가 함께 달릴 선로를 놓는 일이라고 설명했습니다.

여기까지는 설계로서 합리적입니다. 그런데 첫 버전에서 빠진 것들의 목록이 꽤 깁니다. 결제가 빠졌고, 푸시 알림이 빠졌고, 더 세분화된 권한도 빠졌습니다. 전부 향후 확장으로 적혀 있어요. 읽기 전용과 쓰기라는 두 칸이 에이전트에게 충분한 눈금인가 하는 질문은 그래서 아직 답을 받지 못했습니다. 사람이 쓰는 앱이라면 두 칸으로도 꽤 버팁니다. 그 앱이 무엇을 할지는 코드에 적혀 있으니까요. 에이전트는 그 자리에서 다음 행동을 정합니다. 쓰기 권한 하나가 배송지 변경에서 멈출지 주문 전량 취소까지 갈지는 그때 가 봐야 알 수 있습니다.

그리고 아직 공개되지 않은 것이 하나 더 있습니다. 명세 자체입니다. 발표 시점에 명세도, 라이선스도, 이 표준을 관리할 주체도 나오지 않았습니다. v0.1은 10월 중에 공개한다고 합니다. 참여사 명단조차 출처에 따라 다른데요. 시에라 블로그가 적은 명단과 메타 쪽이 언급한 명단이 일치하지 않습니다. 그러니까 10월 6일에 세상에 나온 것은 규격이 아니라 이름과 명단입니다.

▸ 서명할 방법이 없던 것은 아닙니다

한 가지는 분명히 해 두는 편이 좋겠습니다. 에이전트가 자신을 밝히는 기술은 이미 있습니다. Web Bot Auth라는 이름으로 IETF에 올라가 있는 방식인데요. HTTP 메시지 서명(RFC 9421)에 Ed25519 키를 써서 요청마다 서명을 붙이고, Signature-Agent 헤더로 자신이 누구인지 가리킨 다음, 검증에 쓸 공개키는 자기 도메인의 well-known 경로에 JWKS로 올려 둡니다. 서버는 그 서명을 확인하면 되고요. 클라우드플레어는 2025년 7월에 이 방식을 검증된 봇 프로그램에 넣었고, 8월에는 서명된 에이전트라는 범주를 따로 만들었습니다. 아직 RFC는 아니고 워킹그룹 드래프트 단계이긴 해요.

그러니까 Muse가 자신을 밝히지 않은 것은 밝힐 방법이 없어서가 아니었습니다. 다만 메타가 밝히지 않는 편이 유리하다는 계산을 했다고 단정할 수는 없습니다. 메타는 Muse가 왜 자신을 에이전트로 식별하지 않았는지 공개적으로 설명한 바를 찾기 어렵고, 아마존의 지적 가운데 그 대목은 직접 반박하지도 않았습니다. 분명한 것은 구조 쪽입니다. 밝히면 차단당하고 밝히지 않으면 통과되는 동안에는, 밝히는 쪽이 손해를 봅니다. 이번 표준이 메우려는 공백은 기술이 아니라 바로 이 유인이에요.

아마존이 광고 수익 때문에 막았다는 해석도 돌아다닙니다. 에이전트는 후원 상품 목록을 보지 않으니까요. 그런데 그건 논평자들의 추정이지 아마존이 한 말은 아닙니다. 아마존 대변인이 공개적으로 한 말은 제3자 에이전트가 공개적으로 작동해야 하고 참여 여부에 대한 서비스 제공자의 결정을 존중해야 한다는 것이었습니다. 더 정확한 표현은, 아마존이 요구한 것이 에이전트를 막을 권한이라기보다 그것이 에이전트인지 알고 나서 결정할 권한이라는 쪽입니다.

▸ 사용자인 척하기를 그만둔다는 제안

이 구조는 법정에서도 한 번 확인된 적이 있습니다. 예전에 제9연방항소법원이 아마존과 퍼플렉시티 사이의 가처분을 파기한 판결을 다룬 적이 있는데요. 법원은 연방 반해킹법상 아마존의 컴퓨터에 접근한 주체가 AI 회사가 아니라 사용자라고 봤습니다. 에이전트가 사용자의 브라우저 안에서 사용자의 로그인 상태를 그대로 쓰며 움직였기 때문에 나온 결론이죠. 개인 에이전트 프로토콜의 제안은 정확히 그 반대 방향입니다. 에이전트가 사용자인 척하기를 그만두는 것. 방향 자체는 옳다고 봅니다.

그리고 이 문제를 만든 것은 모델이 아닙니다. 사람의 로그인 세션을 그대로 빌려 쓰는 쪽으로 에이전트를 설계한 것은 그 제품을 만든 사람들이었어요. 어느 모델도 사람과 분간되지 않는 트래픽을 보내기로 결정한 적은 없습니다.

▸ 명단에서 빠진 이름들

명단을 다시 보면 빠진 이름이 들어간 이름보다 많은 것을 말해 줍니다. 차단을 실행한 당사자인 아마존이 없고, 가장 큰 에이전트 사업자인 OpenAI와 앤트로픽도 없습니다. 테일러는 두 회사가 결국 참여하리라 기대한다면서 경쟁사들이 채택하지 않으면 정말 실망스러울 것이라고 말했어요. 들어간 이름들도 이곳에만 묶여 있지는 않습니다. 스트라이프와 쇼피파이는 클라우드플레어와 함께 만든 비자의 Trusted Agent Protocol에 이미 이름을 올려 두었고, 월마트와 쇼피파이는 구글이 1월에 공개한 Universal Commerce Protocol에도 있습니다. 스트라이프는 OpenAI의 Agentic Commerce Protocol을 함께 만든 회사이기도 하고요. 참여사 명단이 표준마다 이렇게 겹친다는 것은 아직 아무도 한 곳을 고르지 않았다는 뜻입니다.

표준이 자리를 잡을 때까지 기다릴 필요는 없습니다. 서비스를 운영하신다면 지금 확인할 수 있는 것들이 있어요. 접근 로그에 Signature-Agent 헤더가 들어오고 있는지, 이용약관에 자동화된 접근을 다루는 조항이 있는지, 세션 단위 요청 제한이 사람이 직접 클릭하는 속도만 가정하고 있지는 않은지, 읽기만 허용하는 스코프를 따로 뽑아 둘 수 있는지. 에이전트를 받을지 말지를 정하기 전에, 받았을 때 그것이 에이전트인지 알 수 있어야 하니까요.

개인 에이전트 프로토콜이 보여주는 것은 에이전트 쇼핑의 시대가 열렸다는 결론이라기보다, 지금의 에이전트가 사람과 구별되지 않는 방식으로 만들어졌고 그 설계가 이제 비용을 청구하기 시작했다는 사실에 가깝습니다. 그럼에도, 우린 에이전트가 자신을 밝히게 만드는 일과 밝힌 에이전트가 곧바로 차단 목록에 오르는 일 사이에서 갈등하게 됩니다.


커버 이미지: 브렛 테일러 시에라 공동창업자, TechCrunch Disrupt 2024 — Wikimedia Commons, TechCrunch

#AI에이전트 #개인에이전트프로토콜 #메타 #아마존 #OAuth #표준