AI 에이전트에 2019년처럼 자격증명을 부여하지 마세요
Stop Credentialing Your AI Agents Like It's 2019

TL;DR AI
1분핵심 요약
이 글은 AI 에이전트에 고정 키, 장기 토큰, 광범위한 IAM 역할을 주면 안 된다고 주장한다.
대신 에이전트가 작업을 시작할 때만 임시 자격 증명을 발급하고, 작업이 끝나면 즉시 회수하는 브로커 모델을 제안한다.
이런 작업 단위 권한은 공격 표면을 줄이고, 자격 증명이 유출돼도 악용 가능성을 낮추며, 신원 확산도 억제할 수 있다.
또한 에이전트가 상시 접근 권한을 유지하는 레지스트리 방식보다 향후 IAM 관리도 더 단순해진다.
