Mysterium이 노출한 AI 엔드포인트, 그리고 셀프 호스팅은 보안이라는 명분을 잃었다
Mysterium이 노출한 AI 엔드포인트의 규모는 구성 실수를 업계 전체의 경고로 바꿔 놓는다. 연구진은 접근 가능한 시스템 36,769개를 식별했지만, 이 가운데 HTTP 인증 챌린지를 반환한 것은 741개에 불과했다.
9월 10일 공개된 연구는 모델 서버, 채팅 인터페이스, 에이전트 빌더, 벡터 스토어 콘솔을 다뤘다. 이 구성 요소들은 AI 모델과 그 주변의 사람, 문서, 자격 증명, 애플리케이션 사이를 잇는 운영 계층을 형성한다.
이는 셀프 호스팅 AI에 불편한 충돌을 야기한다. 기업들은 프롬프트와 민감한 데이터를 통제하기 위해 모델을 로컬에서 운영하는 경우가 많다. 하지만 많은 배포 환경이 네트워크 수준의 관문 없이 접근 가능한 것으로 보이며, 신뢰의 무게는 애플리케이션 보안, 패치 적용, 정확한 구성으로 옮겨간다.
이 수치가 36,769개 시스템 모두가 비공개 정보를 노출했다는 뜻은 아니다. 일부 애플리케이션은 로드된 뒤에도 사용자의 로그인을 요구할 수 있다. 다만 조사 결과는 수천 개의 AI 서비스가 인터넷 스캐너에 자신을 직접 드러내고 있음을 보여준다.
이 차이는 중요하다. 로그인 페이지가 보인다는 것은 여전히 새로운 취약점, 탈취된 비밀번호, 취약한 기본 설정, 자동화된 탐색을 견뎌야 하는 노출된 애플리케이션이라는 뜻이다. 사설 네트워크나 인증 게이트웨이 뒤에 있는 서비스는 더 작은 공격 표면을 제공한다.
따라서 비교 대상은 단순히 로컬 AI와 호스팅형 AI가 아니다. 원칙상의 통제와 실제 배포에서의 통제 사이의 문제다. Mysterium의 결과는 조직들이 셀프 호스팅의 가치를 뒷받침하는 보안 경계를 일관되게 운영하지 않은 채 셀프 호스팅을 선택하고 있음을 시사한다.
실제 운영 AI 스택 전반에 걸친 Mysterium 노출 AI 엔드포인트
핵심 발견은 취약한 단일 제품이 아니다. 공용 인터넷에서 매핑할 수 있는 식별 가능한 AI 스택이다.
Mysterium은 연구진이 식별된 시스템을 직접 탐색하는 대신 타사 스캐닝 인덱스를 사용했다고 밝혔다. 원본 조사는 일반적인 AI 소프트웨어와 관련된 페이지 제목, 응답 텍스트, 포트를 포함한 서비스 지문을 검색했다.
최종 데이터세트에는 스스로 식별 정보를 제공하는 엔드포인트 36,769개가 포함됐다. 모델 서빙 제품이 이 집단의 대부분을 차지했으며, Open WebUI 인스턴스 18,529개가 가장 많았다. Open WebUI는 로컬 호스팅 언어 모델과 상호작용하기 위한 브라우저 기반 인터페이스를 제공한다.
조사 기간 동안 HTTP 인증 챌린지를 반환한 Open WebUI 엔드포인트는 단 하나였다. 그렇다고 나머지 애플리케이션이 제한 없는 계정 접근을 허용했다는 의미는 아니다. 다만 애플리케이션 앞에 탐지 가능한 HTTP 게이트를 둔 사례가 거의 없었다는 점은 분명하다.
로컬 하드웨어에서 모델을 다운로드하고 실행하는 서비스인 Ollama는 확인된 엔드포인트 6,935개를 차지했다. Mysterium에 따르면 이들은 모두 익명 요청에 제품의 루트 응답을 반환했다. 이 가운데 인증 챌린지를 반환한 것은 729개였다.
연구진은 vLLM 엔드포인트 4,880개도 식별했으며, 이 중 세 개가 챌린지를 반환했다. vLLM은 추론 서버로, 요청을 받아 언어 모델을 통해 실행하고 응답을 생성한다.
더 작은 집단으로는 LocalAI 엔드포인트 150개, llama.cpp 서버 69개, Xinference 배포 환경 63개가 포함됐다. 이들 제품은 서로 다른 사용자를 겨냥하지만 운영상 목적은 같다. 애플리케이션이나 사용자가 모델에 접근할 수 있도록 만드는 것이다.
데이터세트는 추론을 넘어섰다. Mysterium은 Flowise, RAGFlow, Dify, ComfyUI, n8n, Langflow, Open WebUI Pipelines를 포함해 에이전트 빌더 및 워크플로 도구와 연결된 엔드포인트 5,223개를 집계했다.
이 범주는 다른 위험 프로필을 갖는다. 추론 서버는 프롬프트를 처리하지만, 에이전트 빌더는 흔히 모델을 데이터베이스, 메시징 시스템, 클라우드 서비스, 내부 애플리케이션에 연결한다. 토큰을 저장하거나 실제 권한을 가진 도구를 호출할 수도 있다.
Flowise는 접근 가능한 엔드포인트 1,341개를 차지했으며, 이 중 인증 챌린지를 반환한 것은 없었다. 연구는 또한 RAGFlow 배포 환경 891개, Dify 엔드포인트 792개, ComfyUI 엔드포인트 788개, n8n 인스턴스 675개를 집계했다.
벡터 스토어의 가시성은 훨씬 낮았다. 연구진은 Milvus Attu 콘솔 914개와 Weaviate 엔드포인트 6개를 발견했다. 벡터 스토어는 AI 애플리케이션이 대화 중 관련 문서를 검색할 수 있도록 콘텐츠의 수치적 표현을 보관한다.
이 수치를 벡터 데이터베이스가 드물게 노출된다는 증거로 읽어서는 안 된다. Mysterium은 해당 소스가 두 주요 제품의 네이티브 포트를 스캔하지 않았다고 밝혔다. 이 조사는 주로 눈에 보이는 웹 콘솔을 포착했기 때문에, 데이터 민감도가 가장 높은 범주는 충분히 측정되지 못했다.
보고서는 Ollama의 기본 포트에서 추가 응답 22,024개도 발견했다. 연구진은 포트 응답만으로는 식별 가능한 제품 배너보다 약한 증거를 제공한다는 이유로 이를 확인된 총계에서 제외했다.
이 보수적인 제외는 핵심 결론을 강화한다. 36,769개라는 수치는 하나의 스캐닝 인덱스 안에서 확인된 최저치일 뿐, 공용 AI 인프라의 완전한 목록이 아니다.
셀프 호스팅 AI 보안이 경계에서 무너지는 이유
셀프 호스팅은 조직이 호스트에 접근할 수 있는 주체도 통제할 때에만 데이터를 보호한다.
로컬 모델의 근거는 대개 데이터 보관 통제에서 출발한다. 프롬프트, 업로드된 문서, 검색된 구절, 생성된 답변은 조직이 통제하는 장비 안에 남을 수 있다. 이런 구성은 외부 모델 제공업체에 대한 의존도를 낮출 수 있다.
하지만 위치만으로 기밀성이 생기지는 않는다. 회사 하드웨어에서 실행되는 모델도 서비스가 인터넷에 노출된 주소에서 수신 대기한다면 공용이 될 수 있다. 내부 배포 환경은 방화벽 규칙, 클라우드 보안 그룹, 컨테이너 설정 또는 급히 구성한 터널을 통해 외부에 노출될 수 있다.
많은 로컬 AI 제품은 기본적으로 루프백 주소에서만 수신 대기한다. 루프백은 같은 머신에서 실행되는 소프트웨어로 연결을 제한한다. 운영자는 때때로 이 주소를 0.0.0.0으로 변경하는데, 그러면 서비스는 사용 가능한 모든 네트워크 인터페이스를 통해 연결을 수락할 수 있다.
이 변경은 개발자가 다른 기기에서 접근해야 할 때 유용하다. 그러나 주변 네트워크가 인터넷에서 들어오는 트래픽도 허용한다면 위험해진다.
리버스 프록시는 요청이 AI 애플리케이션에 도달하기 전에 인증 계층을 제공할 수 있다. 가상 사설망은 서비스를 공용 주소 공간 밖에 유지할 수 있다. IP 허용 목록은 승인된 네트워크로 접근을 제한할 수 있다.
Mysterium은 이러한 HTTP 수준 보호 조치의 증거를 거의 찾지 못했다. 전체 조사에서 인증 챌린지를 반환한 엔드포인트는 2.02%에 불과했다. 다섯 개 제품 쿼리는 소스의 속도 제한으로 인해 불완전했기 때문에, 연구진은 이들 그룹에 챌린지 수를 할당하지 않았다.
좁은 해석이 중요하다. HTTP 챌린지만이 가능한 보안 통제 수단은 아니다. 애플리케이션은 공개적으로 로드되더라도 자체 로그인, 세션 또는 권한 부여 규칙을 적용할 수 있다.
하지만 애플리케이션 인증에 의존하면 위협 모델이 달라진다. 애플리케이션은 스캐너와 공격자에게 지속적으로 접근 가능한 상태가 된다. 누락된 패치, 권한 부여 오류, 노출된 관리 경로, 기본 자격 증명 하나하나가 더 큰 결과를 낳는다.
최근 취약점 기록은 이 우려가 구체적인 이유를 보여준다. Tenable의 2026년 보안 권고는 Open WebUI와 여러 Flowise 구성 요소에 영향을 주는 고위험 문제를 열거했다.
Flowise 관련 권고에는 경로 탐색, 그래프 쿼리 인젝션, NVIDIA NIM 엔드포인트의 인증 누락, 개인정보 노출이 포함됐다. 별도의 권고는 다른 AI 도구 전반의 자격 증명 노출, 권한 부여 실패, 임의 파일 쓰기를 다뤘다.
이 기록이 인터넷에서 보이는 모든 배포 환경이 취약하다는 뜻은 아니다. 버전, 구성, 보완 통제는 모두 다르다. 그러나 애플리케이션 계층이 네트워크 격리를 영구적으로 대체할 수 없음을 보여준다.
패치 시점은 또 다른 문제를 만든다. 개발자는 몇 분 만에 유용한 개념 증명을 시작한 뒤, 이를 몇 달 동안 계속 운영할 수 있다. 서비스는 보안 및 인프라 팀이 사용하는 자산 목록에 결코 들어가지 않을 수 있다.
이런 수명 주기는 일반적인 조직 감독 없이 도입되거나 구축된 시스템, 즉 섀도 AI를 낳는다. 프로젝트는 제작자에게는 보이지만 접근 검토, 업데이트, 로그, 사고 대응을 담당하는 팀에게는 보이지 않는다.
그 결과 가정 위에 세워진 보안 경계가 만들어진다. 데이터 과학자는 클라우드 방화벽이 트래픽을 차단한다고 가정한다. 인프라 팀은 애플리케이션이 인증을 요구한다고 가정한다. 애플리케이션 소유자는 배포가 일시적이라고 가정한다.
인터넷 스캐너는 조직적 맥락 없이도 이러한 가정을 시험한다. 제품이 응답하고, 자신을 식별하며, 애플리케이션 표면을 제시한다면, 이는 이미 셀프 호스팅이 지키려 했던 하나의 경계를 넘어선 것이다.
에이전트 빌더가 노출을 공급망 위험으로 바꾸는 방식
가장 심각한 노출 AI 엔드포인트는 단순히 질문에 답하는 데 그치지 않는다. 자격 증명과 연결된 시스템을 통해 행동할 수 있기 때문이다.
AI 공급망에는 결과를 생성하는 데 사용되는 모델, 소프트웨어 패키지, 서빙 인프라, 검색 데이터베이스, 플러그인, 도구, 외부 서비스가 포함된다. 연결된 구성 요소 어느 하나의 약점도 시스템에 영향을 주거나 공격자의 접근 범위를 넓힐 수 있다.
전통적인 소프트웨어 공급망도 이미 상속된 위험을 안고 있다. 애플리케이션은 외부 개발자가 유지하는 패키지, 다른 곳에서 구축된 컨테이너 이미지, 배포 자격 증명을 보유한 자동화 워크플로에 의존한다.
AI 애플리케이션은 여기에 프롬프트, 모델 파일, 검색 콘텐츠, 에이전트 지침, 도구 정의를 추가한다. 이 아티팩트 중 일부는 데이터처럼 보이지만, 에이전트의 행동을 바꿀 수 있다.
Fortinet은 에이전트 스킬을 코딩 어시스턴트를 위한 새로운 의존성 계층으로 설명했다. 스킬 분석은 스킬이 자연어 지침을 사용해 에이전트에게 파일 접근, 셸 명령 실행 또는 정보 전송을 지시할 수 있다고 언급했다.
이러한 동작에는 항상 전통적인 소프트웨어 취약점이 필요한 것은 아니다. 에이전트가 악의적인 지침을 신뢰하고 요청된 도구를 사용할 권한을 보유한다면, 해당 지침은 실제 동작으로 이어질 수 있다.
인터넷에 노출된 워크플로 빌더는 이러한 위험을 결합한다. 조직이 사용하는 통합 방식을 드러내거나, 신뢰할 수 없는 입력을 수락하거나, 저장된 자격 증명과 상호작용하는 경로를 노출할 수 있다. 손상된 워크플로는 이후 원래 AI 서버를 훨씬 넘어선 시스템에 도달할 수 있다.
엔지니어링 팀이 사용하는 검색 기반 어시스턴트를 생각해 보자. 이 애플리케이션은 소스 코드 저장소, 문서 저장소, 이슈 추적기, 모델 엔드포인트에 연결될 수 있다. 벡터 데이터베이스에는 내부 문서의 일부 조각이 포함될 수 있다.
공용 인터페이스에 권한 부여 결함이 있다면, 공격자가 얻는 것은 무료 모델 추론에 그치지 않는다. 제품과 구성에 따라 공격자는 검색된 콘텐츠, 워크플로 정의, 연결 메타데이터 또는 토큰에 접근할 수 있다.
고객 지원 에이전트도 비슷한 경로를 제시한다. 이메일, 주문 기록, 메시징 도구, 고객 데이터베이스에 연결될 수 있다. 워크플로가 여러 서비스의 정보를 결합할 수 있다면, 범위가 제한된 자격 증명조차 가치가 커진다.
그렇기 때문에 에이전트 빌더 엔드포인트 5,223개는 모델 서버와 별도로 주목할 필요가 있다. 더 작은 집단이라도 더 큰 운영상 피해 범위를 가질 수 있다.
Tenable의 2월 클라우드 위험 보고서는 기업 환경의 맥락을 제공한다. 해당 텔레메트리는 분석 대상 조직의 70%가 최소 하나의 서드파티 AI 또는 Model Context Protocol 패키지를 통합한 것으로 나타났다.
Model Context Protocol, 즉 MCP는 AI 애플리케이션이 도구 및 데이터 소스에 연결할 수 있도록 하는 표준이다. 모델에 외부 기능에 대한 구조화된 접근 권한을 부여한다는 점에서 유용성이 나온다.
Tenable은 또한 조직의 18%가 AI 서비스에 거의 감사되지 않는 관리자 권한을 부여했다고 보고했다. 이 회사는 에이전트와 서비스 계정을 포함한 비인간 ID가 인간 사용자보다 더 높은 측정 위험을 보였다고 밝혔다.
이러한 결과는 Mysterium의 인터넷 센서스가 아니라 Tenable의 고객 및 클라우드 텔레메트리에서 나온 것이다. 두 데이터세트를 하나의 유병률 추정치로 합쳐서는 안 된다. 다만 함께 보면 동일한 운영상 문제의 두 측면을 보여준다.
Mysterium은 도달 가능한 서비스를 측정했다. Tenable은 기업 환경 내부의 권한, 서드파티 패키지 및 ID 조건을 측정했다. 도달 가능한 서비스가 권한이 높은 비인간 ID까지 제어할 때 공개 노출은 더 중대한 문제가 된다.
압박은 개발자와 보안팀 모두에게 가해진다. 개발자에게는 모델과 통합 기능에 빠르게 접근할 수 있는 환경이 필요하다. 보안팀에는 자산 목록, 명확한 책임자, 제한된 권한, 그리고 모든 공개 서비스가 의도적으로 존재한다는 증거가 필요하다.
어느 목표도 모델 정책만으로 달성할 수는 없다. 모델이 유해한 프롬프트를 거부한다고 해서 공개된 관리 콘솔이 복구되지는 않는다. 제공업체의 가드레일이 유출된 토큰을 교체하거나 방치된 컨테이너를 제거하지도 않는다.
AI를 사용해 내부 지식을 다루는 조직은 검색 시스템에 유입되는 정보도 분류해야 한다. 검색 가능한 지식 베이스는 기술 자료에 대한 접근성을 개선할 수 있지만, 그 저장소와 커넥터는 해당 자료의 민감도를 그대로 물려받는다.
따라서 보안 문제는 더 상류 단계로 이동한다. 에이전트가 프롬프트를 받기 전에, 누군가는 해당 에이전트가 검색할 수 있는 데이터, 호출할 수 있는 도구, 접근을 허용할 네트워크를 결정해야 한다.
36,769라는 수치가 증명하지 않는 것
이 센서스는 공개 도달 가능성을 보여주지만, 36,769건의 성공적인 침해나 데이터 유출을 입증하지는 않는다.
인터넷 측정은 모든 보안 질문에 답하지 못하면서도 눈길을 끄는 수치를 만들어낼 수 있다. 제품 지문은 서비스를 식별하고 HTTP 응답은 그 경계에 관한 일부 정보를 드러낸다. 그러나 어느 쪽도 애플리케이션 내부의 인증 상태를 자동으로 보여주지는 않는다.
데이터세트의 일부 엔드포인트는 로그인 페이지를 표시했을 가능성이 높다. 다른 엔드포인트는 인터페이스가 로드된 뒤 중요한 기능을 제한했을 수 있다. 또 일부는 연구 시스템, 허니팟, 의도적으로 공개된 데모 또는 비어 있는 테스트 설치 환경이었을 수 있다.
Mysterium도 이러한 경계를 인정했다. 보고서는 눈에 보이는 모든 애플리케이션이 비공개 기능에 대한 익명 접근을 허용했다고 주장하지 않았다. 대신 네트워크 또는 HTTP 게이트가 없다는 점을 공통된 노출로 설명했다.
이 한계 때문에 침해된 레코드, 취약한 조직 또는 영향을 받은 사용자의 수를 직접 계산할 수 없다. 연구진은 대상 소유자 목록을 공개하지 않았으며, 이를 공개하면 추가 위험이 생길 수 있다.
인증 측정도 제품별로 차이가 있다. 17개 제품 범주 중 12개에 대해서만 확인된 챌린지 수가 있었다. 데이터세트에서 대시는 인증 부재가 확인됐다는 뜻이 아니라 쿼리가 불완전했다는 의미다.
지리적 분석 역시 제한적이었다. Mysterium은 기본 포트에서 응답한 Ollama의 일부에 대해서만 국가 귀속 정보를 보고했다. 어떤 국가나 산업이 가장 많이 노출됐는지에 관한 광범위한 주장은 증거를 넘어서는 일이 된다.
엔드포인트 수에는 한 조직이 운영하는 여러 서비스가 포함될 수도 있다. 반대로 하나의 엔드포인트가 더 큰 공유 환경 앞단에 위치할 수도 있다. 도달 가능한 주소 수는 영향을 받은 기업 수와 같지 않다.
스캐너 범위도 또 다른 불확실성을 낳는다. 다른 인덱스, 쿼리 일정 또는 지문을 사용하면 다른 모집단이 나올 수 있다. 서비스는 온라인과 오프라인을 오가고, 배너를 변경하며, 프록시 뒤로 이동하거나 패치를 적용한다.
이러한 한계가 발견 자체를 무효화하지는 않는다. 다만 결론은 “36,769개의 침해된 시스템”에서 더 정확한 표현으로 바뀐다. 즉, 수천 개의 식별 가능한 AI 서비스가 하나의 공개 스캐닝 인덱스를 통해 도달 가능했다는 것이다.
이 상태는 공격이 시작되기 전부터 공격자에게 가치가 있다. 제품 식별은 취약점 매칭 자동화에 도움이 된다. 스캐너는 알려진 인터페이스를 찾고, 버전을 추정하며, 적용 가능한 경로를 대규모로 시험할 수 있다.
노출과 침해의 차이는 거리에서 보이는 잠기지 않은 문과 비슷하다. 문이 보인다고 누군가 들어갔다는 사실이 입증되는 것은 아니다. 다만 해당 부동산이 남아 있는 모든 내부 통제에 더 크게 의존한다는 점은 보여준다.
보고서의 2.02% 수치 역시 주의가 필요하다. Basic HTTP 인증이 모든 아키텍처에서 현대적인 애플리케이션 인증보다 본질적으로 더 낫다는 뜻은 아니다. 관리가 부실한 프록시는 자체적인 약점을 초래할 수 있다.
더 강력한 원칙은 심층 방어다. 민감한 AI 서비스는 프라이빗 네트워킹, 인증된 게이트웨이, ID 인식 프록시 및 제한된 인바운드 규칙을 사용할 수 있는 상황에서 하나의 애플리케이션 로그인에 의존해서는 안 된다.
AI 노출을 둘러싼 일부 광범위한 논평에는 상업적 유인도 존재한다. 보안 공급업체는 조직이 탐지, 스캐닝, ID 및 모니터링 제품을 구매할 때 이익을 얻는다. 이들의 권고는 기술적 증거를 기준으로 평가해야 한다.
Mysterium 자체는 VPN 회사이므로 네트워크 프라이버시는 해당 회사의 사업과 관련이 있다. 그렇다고 그 데이터세트가 무효가 되는 것은 아니다. 오히려 투명한 방법론, 재현 가능한 지문, 독립적인 확인이 더 중요해진다.
이 연구는 지문을 공개하고 제외된 결과, 속도 제한 공백 및 과소 집계된 범주를 설명했다. 이러한 선택은 사설 텔레메트리에만 근거한 주장보다 핵심 측정을 더 쉽게 검증할 수 있게 한다.
다음으로 유용한 연구 단계는 통제된 검증이다. 독립 팀은 쿼리를 반복하고, 민감한 콘텐츠에 접근하지 않고 엔드포인트 동작을 표본 조사하며, 공개 이후 모집단이 어떻게 변하는지 추적해야 한다.
감소하는 수치는 운영자나 소프트웨어 유지관리자가 대응했음을 시사한다. 안정적인 수치는 안전하지 않은 배포가 일시적 문제가 아니라 구조적 문제임을 나타낸다.
실제 상충 관계는 배포 속도와 검증 가능한 통제 사이에 있다
Mysterium의 노출된 AI 엔드포인트 연구는 자체 호스팅이 자동으로 프라이버시를 제공한다는 생각에 의문을 제기한다.
호스팅형 AI는 제공업체에 대한 신뢰를 집중시킨다. 고객은 계약, 서비스 격리, 보존 통제, 접근 정책 및 제공업체의 보안 프로그램에 의존한다.
자체 호스팅은 그러한 신뢰를 재분배한다. 조직은 하드웨어와 배포를 통제하지만, 패치 적용, ID 관리, 네트워크 설계, 로깅, 백업 및 사고 대응도 떠안게 된다.
이는 규제 대상 정보나 특수한 워크로드에 적절한 선택일 수 있다. 하지만 기본적으로 더 쉬운 선택은 아니다. 로컬 서버는 공유 대상으로 바뀐 데스크톱 실험이 아니라 민감한 인프라로 운영돼야 한다.
속도가 핵심 긴장을 만든다. AI 프레임워크는 아이디어와 작동하는 애플리케이션 사이의 거리를 줄이도록 설계됐다. 연구자는 인터페이스를 시작하고, 모델을 연결하며, 문서를 연동하고, 결과를 신속하게 공유할 수 있다.
모든 편의 기능은 운영상 결정을 감출 수 있다. 포트를 노출하면 협업이 쉬워진다. 워크플로에 토큰을 저장하면 통합이 빨라진다. 광범위한 권한을 부여하면 반복적인 인증 오류를 피할 수 있다.
이러한 결정은 누군가 보안 경계를 정의하기도 전에 작동하는 환경으로 축적된다. 애플리케이션은 유용해지고, 사용자를 끌어들이며, 실험용 통제를 유지한 채 프로덕션에 가까워진다.
전통적인 보안 절차도 격차에 기여할 수 있다. 승인된 환경을 확보하는 데 몇 주가 걸리면 직원들은 절차를 우회해 구축하게 된다. 사용할 수 있는 경로를 제공하지 않은 채 모든 AI 서비스를 차단하면 관리되지 않는 대안을 부추긴다.
조직에는 섀도 인프라와 경쟁할 만큼 빠른 배포 경로가 필요하다. 이 경로는 기본적으로 프라이빗 네트워킹, 관리형 ID, 시크릿 저장소, 로깅, 패치 책임자 및 만료일을 제공해야 한다.
단기 실험에는 만료일이 필요하다. 임시 시스템은 스스로 제거되는 경우가 드물기 때문이다. 데모를 위해 만든 클라우드 인스턴스는 소유자가 역할을 바꾸거나 프로젝트를 잊은 뒤에도 온라인 상태로 남을 수 있다.
자산 목록은 전체 운영 체인을 포함해야 한다. 모델 서버만 찾고 벡터 스토어, 워크플로 엔진, 컨테이너 호스트 및 서비스 계정을 찾지 못하면 방어자는 단편적인 그림만 갖게 된다.
ID에도 동등한 주의가 필요하다. 에이전트에는 작업에 필요한 최소 권한만 부여해야 한다. 통합이 실패했을 때 관리자 자격 증명이 표준적인 해법이 되어서는 안 된다.
공개됐거나 이전에 노출된 워크플로에 저장된 자격 증명은 교체해야 한다. 인터넷 접근을 제거하면 한 경로는 닫히지만, 공격자가 이미 보유했을 수 있는 토큰을 무효화하지는 않는다.
로그는 대화뿐 아니라 행동도 포괄해야 한다. 팀은 에이전트가 어떤 도구를 호출했는지, 어떤 ID를 사용했는지, 어떤 리소스에 도달했는지, 그리고 해당 행동이 승인된 워크플로와 일치했는지를 알아야 한다.
이는 에이전트 지침이 서드파티에서 제공될 때 특히 중요하다. 가져온 템플릿, 플러그인 또는 스킬은 실행 코드처럼 보이지 않으면서 동작을 바꿀 수 있다. 검토는 기존 패키지와 자연어 제어 파일을 모두 살펴야 한다.
소프트웨어 유지관리자도 압박을 받고 있다. 안전한 기본값은 우발적 노출을 더 어렵게 만들어야 한다. 제품은 서비스가 공개 인터페이스에 바인딩될 때 경고를 제공하고, 최초 실행 시 자격 증명을 요구하며, 관리 경로를 사용자 대면 엔드포인트와 분리할 수 있다.
문서는 중요하다. 튜토리얼이 흔히 프로덕션 아키텍처가 되기 때문이다. 네트워크상 결과를 설명하지 않은 채 서비스를 노출하는 빠른 시작 가이드는 수천 개 설치 환경에 같은 실수를 전파할 수 있다.
클라우드 및 모델 제공업체도 여전히 비교의 일부다. 관리형 플랫폼은 구성 작업을 줄일 수 있지만, 제공업체 집중과 계정 권한 위험을 초래한다. 어느 한 호스팅 모델이 항상 우월하다는 것이 답은 아니다.
방어 가능한 선택은 통제를 검증할 수 있는 선택이다. 조직은 모델이 어디서 실행되는지, 누가 접근할 수 있는지, 어떤 데이터를 처리하는지, 어떤 ID를 사용하는지, 접근 권한을 얼마나 신속히 철회할 수 있는지를 알아야 한다.
노출이 줄어드는지 보여줄 세 가지 신호
다음 시험대는 유지관리자와 운영자가 널리 보도된 센서스를 측정 가능한 완화 조치로 전환하는지 여부다.
첫 번째 신호는 동일한 지문을 사용하는 반복 인터넷 스캔이다. 가장 주목할 측정치는 확인된 엔드포인트 총수와 네트워크 수준 인증으로 보호되는 비율이다.
엔드포인트 수가 줄어들면 운영자가 불필요한 공개 접근을 제거했음을 시사한다. 인증 비율이 높아지면 서비스가 유용성을 유지하면서 경계를 확보했음을 보여준다.
두 변화 중 어느 하나만으로는 충분하지 않다. 배너가 바뀌어 지문에서 엔드포인트가 사라졌지만 여전히 도달 가능할 수 있다. 따라서 연구자는 쿼리 변경을 문서화하고 비교 가능한 측정을 보존해야 한다.
두 번째 신호는 주요 유지관리자의 조치다. Open WebUI는 Mysterium이 확인한 모집단의 약 절반인 18,529개 엔드포인트를 차지했기 때문에 특히 주목할 필요가 있다.
공개 바인딩에 대한 경고, 의무적인 초기 자격 증명 설정, 더 안전한 배포 템플릿, 더 명확한 리버스 프록시 지침은 이 보고서의 전반적인 논지를 강화할 수 있다. 침묵하거나 형식적인 배너만 변경하는 것으로는 운영상 문제를 대부분 해결하지 못한다.
에이전트 빌더는 더욱 면밀히 검토해야 한다. Flowise, RAGFlow, Dify, n8n, Langflow 및 유사 도구는 비밀 정보와 외부 시스템에 접근한다는 점을 고려한 안전한 기본 설정이 필요하다.
세 번째 신호는 취약점 및 사고 관련 증거다. 권한 부여, 자격 증명 노출, 원격 실행 또는 에이전트 도구 접근과 관련된 새로운 권고문은 공개 노출이 어떻게 공격 경로가 될 수 있는지를 보여줄 수 있다.
확인된 악용 사례는 긴급성을 더욱 높이겠지만, 방어 담당자들은 그때까지 기다려서는 안 된다. 자산 소유자가 로그나 가시성을 갖추지 못했을 수 있는 상황에서 공개된 사고가 없다는 사실만으로 안전이 입증되지는 않는다.
조직은 이러한 신호가 나타나기 전에도 조치할 수 있다. AI 서비스를 목록화하고, 어떤 인터페이스가 공개적으로 접근 가능한지 테스트하며, 각 배포를 책임지는 담당자를 파악해야 한다.
공개 접근이 필요하지 않은 모든 서비스는 비공개 인터페이스에 바인딩해야 한다. 계속 접근 가능해야 하는 서비스는 제한된 ID와 최신 패치를 적용한 인증 게이트웨이 뒤에 배치해야 한다.
에이전트 빌더는 비밀 정보 인프라로서 추가적인 관리가 필요하다. 팀은 저장된 통합을 검토하고, 노출된 자격 증명을 교체하며, 가져온 워크플로를 점검하고, 연결된 시스템에 대해 에이전트가 수행한 작업을 기록해야 한다.
Mysterium의 노출된 AI 엔드포인트 수는 결국 최신 정보가 아니게 될 것이다. 이는 예상되는 일이다. 중요한 질문은 다음 수치가 더 나은 통제를 반영하는지, 아니면 간과된 서비스가 더 많이 쌓였음을 보여주는지다.
개발자, 엔터프라이즈 구매자, AI 사용자에게 실질적인 검증 기준은 간단하다. 조직이 각 시스템에 누가 접근할 수 있으며 그 시스템이 무엇을 할 수 있는지 보여줄 수 있는가? 답이 가정에 의존한다면, 해당 배포는 셀프 호스팅이 약속했던 통제를 제공하지 못하고 있는 것이다.



