박현길 소프트프릭 연구소장이 22일 바이라인네트워크 주관으로 서울 여의도 FKI 타워에서 열린 '금융 테크 컨퍼런스 2026'에서 발표하고 있다. (출처=바이라인네트워크)
| |

소프트프릭 “API 보안의 핵심은 거버넌스”

소프트프릭(대표 김동철)이 인공지능(AI) 시대에 필요한 ‘애플리케이션 프로그래밍 인터페이스(API)’ 보안의 핵심으로 ‘API 거버넌스’를 제시했다. 공격 트래픽을 차단하는 데 그치지 않고 기업 안에 어떤 API가 존재하는지 찾은 뒤, 누가 어떤 권한으로 사용하고 어떤 데이터가 오가는 지까지 지속적으로 관리해야 한다는 전략이다.

박현길 소프트프릭 연구소장은 지난 22일 바이라인네트워크가 서울 여의도 FKI타워 컨퍼런스센터에서 개최한 ‘금융 테크 컨퍼런스 2026’에서 API 보안 전략을 소개했다. 이날 소프트프릭은 자사 솔루션인 ‘파핌 게이트웨이(F-APIm Gateway)’와 ‘파핌 시큐리티(F-APIm Security)’를 연계해 API의 생성부터 운영, 폐기까지 관리하는 구조를 제안했다.

박 연구소장은 “과거 API 보안은 공격을 차단하는 것이었다면 지금은 API를 발견하고 관리하고 통제하고 보호하는 거버넌스 형태로 범위가 넓어지고 있다”며 “앞으로는 사용자와 애플리케이션뿐 아니라 에이전트가 사용하는 API와 데이터까지 통합해서 관리해야 한다”고 말했다.

AI 에이전트가 API 직접 호출…공격 표면도 넓어져

API는 서로 다른 프로그램과 시스템이 데이터를 주고받도록 연결하는 통로다. 금융권에서는 오픈뱅킹과 마이데이터, 핀테크 서비스 등에서 이미 폭넓게 활용되고 있다.

소프트프릭은 AI 에이전트 확산으로 API 보안의 중요성이 더 커지고 있다고 봤다. 기존에는 사용자나 애플리케이션이 개별 API를 호출했다면, AI 에이전트는 사용자의 요청을 해석한 뒤 필요한 API를 스스로 선택하고 여러 API를 연속으로 호출한다.

예를 들어 사용자가 AI 에이전트에 여행 계획을 요청하면 에이전트가 잔액과 환율, 숙박, 항공 관련 API 등을 찾아 호출하고 결과를 조합해 추천이나 예약까지 수행하는 식이다. 발표자료에서도 AI 에이전트를 새로운 API 사용자로 보고, 여러 API와 도구를 자동으로 조합해 호출하는 점을 기존 사용자와 다른 특징으로 설명했다.

박 연구소장은 “API를 통해 연결되는 서비스와 데이터가 늘어나고 AI가 직접 API를 호출하면서 관리해야 할 대상과 공격 표면도 확대되고 있다”고 설명했다.

문제는 정상적인 API 요청과 공격을 구분하기가 쉽지 않다는 점이다. 공격자가 정상적으로 로그인한 뒤 API 요청값만 바꿔 다른 이용자의 데이터에 접근하는 ‘객체 수준 인가 취약점(BOLA, 볼라)’이 대표적이다. 로그인 자체와 요청 형식은 정상일 수 있기 때문에 기존 웹방화벽(WAF)의 규칙 기반 탐지만으로 구분하기 어렵다는 게 박 연구소장의 설명이다.

◈ AI시대를 선도하는 Voice AI(온라인)

일시 : 2026년 9월 30일 (수) 14:00 ~ 15:00
장소 : 온라인 웨비나

그는 “이제 API 요청 자체만 보는 것이 아니라 API가 어떤 방식으로 사용되는지 전체 흐름을 파악해야 한다”고 말했다.

모르는 API도 위험…섀도우·좀비 API 찾아야

기업이 보유한 API 자체를 제대로 파악하지 못하는 문제도 있다. ‘섀도우 API(Shadow API)’는 API 문서나 게이트웨이에 등록되지 않았지만 실제로 운영 중인 API를 뜻한다. ‘좀비 API(Zombie API)’는 서비스가 끝났거나 사용하지 않는데도 삭제되지 않고 남아 있는 API다.

이들 API는 관리 대상에서 빠져 인증·인가나 호출량 제한, 로깅 같은 정책이 적용되지 않을 수 있다. 개발·테스트용 API가 외부에 그대로 노출되거나 오래된 인증 방식을 그대로 유지하는 문제도 생길 수 있다.

박 연구소장은 “섀도우와 좀비 API의 본질은 미등록·미사용 API가 아니라 관리되지 않은 채 남아 있는 공격 표면이라는 것”이라고 말했다.

이 때문에 소프트프릭이 제안하는 API 보안은 먼저 실제 사용 중인 API를 모두 찾아내는 데서 시작한다. 어떤 API가 존재하는지, 누가 관리하는지, 어떤 데이터가 지나가는지 파악한 뒤 접근 권한과 보안 정책을 적용해야 한다.

파핌 시큐리티, 실제 트래픽에서 API 찾아낸다

이 역할을 맡는 제품이 파핌 시큐리티다. 파핌 시큐리티는 실제 API 트래픽을 분석해 현재 운영 중인 API를 찾아내고, 발견한 API의 구성 상태와 데이터 흐름을 분석한다. API 문서에 없는 새로운 엔드포인트나 섀도우·좀비 API도 실제 트래픽을 기준으로 식별한다.

요청과 응답 데이터도 분석한다. 개인정보나 금융정보 같은 민감정보가 어떤 API를 통해 오가는지 확인하고, API 호출 순서와 호출량, 응답시간 등의 변화를 분석해 평소와 다른 흐름을 찾는다.

소프트프릭은 이 과정에서 규칙과 AI를 함께 활용한다. 알려진 공격은 규칙 기반으로 빠르게 탐지하고, 기존 규칙으로 판단하기 어려운 이상행위나 운영 중 발생하는 비정상 패턴은 AI로 분석하는 방식이다.

박 연구소장은 “실제 사용 중인 API를 찾아 가시성을 확보하고, 룰과 AI 기반으로 API의 행위와 트래픽 이상 징후를 분석한다”며 “API 배포 전에도 테스트 기능을 통해 구성 오류와 보안 취약점을 점검할 수 있다”고 설명했다.

게이트웨이와 보안 연결…API 전 생애주기 관리

파핌 시큐리티가 실제 트래픽에서 API와 위험을 찾아낸다면 ‘파핌 게이트웨이(F-APIm Gateway)’는 등록된 API의 운영과 정책 적용을 맡는다.

박 연구소장은 두 제품을 연결해 API가 만들어져 폐기될 때까지 관리하는 구조를 ‘API 거버넌스’라고 설명했다.

파핌 게이트웨이는 API 요청을 받아 접근 권한과 보안 정책을 적용하고 적절한 시스템으로 연결한다. API 트래픽과 사용 현황, 운영 상태를 관리하고 API 카탈로그와 개발자 포털 같은 기능도 제공한다.

반면 게이트웨이에 등록되지 않아 기존 관리 체계에서 보이지 않는 API는 파핌 시큐리티가 실제 트래픽에서 찾는다. 이후 잘못된 설정이나 민감정보 처리 여부, 비정상적인 사용 행위 등을 점검한다. 등록된 API뿐 아니라 관리 대상에서 빠진 API까지 함께 파악하겠다는 것이 핵심이다.

박 연구소장은 “어떤 API가 존재하고 누가 관리하며, 누가 사용하고 어떤 데이터가 이용되는지를 지속적으로 파악해야 한다”며 “API가 만들어지고 운영되고 폐기될 때까지의 라이프사이클을 한곳에서 연결해 관리하는 것이 API 거버넌스”라고 설명했다.

API 보안 범위, AI 에이전트까지 확장

소프트프릭은 API 거버넌스의 범위를 AI 게이트웨이와 AI 에이전트까지 넓혀야 한다고 봤다. AI 에이전트가 API를 직접 선택하고 호출하기 시작하면 사람이나 기존 애플리케이션처럼 에이전트도 하나의 사용자로 관리해야 한다는 것이다.

어떤 에이전트가 어떤 API를 호출했는지 식별하고, 업무에 필요한 범위 안에서만 API와 데이터에 접근하도록 최소 권한을 적용해야 한다. API 사용 행위를 계속 분석해 비정상적인 호출이나 과도한 데이터 접근도 찾아야 한다.

박 연구소장은 “에이전트와 모델 컨텍스트 프로토콜(MCP)은 API를 통해 다양한 서비스와 AI 모델을 연결한다”며 “API에 대한 보호가 없으면 AI 모델만 보호하는 것은 반쪽짜리 보안”이라고 말했다.

소프트프릭은 먼저 API 게이트웨이로 표준화한 운영 체계를 만들고, 이후 파핌 시큐리티를 추가해 API 가시성과 위험 분석 기능을 확장하는 단계적 구축 방식을 제시했다. 이후 AI 게이트웨이를 연결해 모델과 프롬프트, 데이터 사용을 관리하고, AI 에이전트가 본격적으로 도입되면 에이전트별 권한과 행동 관리까지 넓히는 방식이다.

박 연구소장은 “단순히 누가 API를 호출했는지를 넘어 누가 왜, 어떤 권한으로, 어떤 데이터를 사용했는지까지 관리해야 한다”며 “이것이 AI 에이전트 시대에 필요한 새로운 API 거버넌스라고 생각한다”고 말했다.

글. 바이라인네트워크
<곽중희 기자>god8889@byline.network

일간 바이라인 구독하기

답글 남기기

이메일 주소는 공개되지 않습니다. 필수 필드는 *로 표시됩니다


The reCAPTCHA verification period has expired. Please reload the page.