모든 기사 엔터프라이즈

프롬프트를 넘어서는 Spatial AI 보안

작성자 The Kaleidr Team · 게시일 2026년 10월 9일 · 15 분 읽기

신뢰할 수 없는 프롬프트, 장소 텍스트, 문서, 도구 결과가 신원, 권한 부여, 승인된 데이터, 제한된 도구, 액션 검증, 실행을 거치는 Spatial AI 보안 흐름.

Spatial AI 보안은 위치 인식 시스템이 신뢰할 수 없는 장소 텍스트, 비공개 레코드, 도구, 지도 액션을 권한으로 취급하지 못하도록 하는 경계의 집합입니다. system prompt 는 답변을 유도할 수 있습니다. 하지만 누가 레코드를 볼 수 있는지, 도구가 어떤 host 를 호출할 수 있는지, 어떤 예약을 확정할 수 있는지는 결정할 수 없습니다. 이러한 검사는 모델 밖에 있어야 하며, 신원, 정책, 데이터를 소유한 시스템이 요청을 거부할 수 있어야 합니다.

아래에서는 프롬프트를 나머지 아키텍처와 분리한 뒤, 신뢰 영역, 검색된 지시문, 컨텍스트 이전의 권한 부여, 도구 권한, 액션 검사, 네트워크 범위, 메모리를 다룹니다. Kaleidr Enterprise 와 Kaleidr Chat 은 이러한 호스트 제어 옆에 놓입니다. 이 제품들은 호스트의 ID 공급자, 테넌트 정책, 트랜잭션 시스템을 대체하지 않습니다.

Spatial AI 보안의 핵심

  • 프롬프트를 권한 경로에서 제외하세요: 안전 지시는 답변의 형태를 조정할 수 있지만 레코드, 도구, 네트워크 목적지에 권한을 부여할 수는 없습니다.
  • 검색 전에 권한을 부여하세요: 비공개 행이 모델 컨텍스트에 들어가기 전에 테넌트, 객체, 필드 검사를 수행합니다.
  • 도구 권한을 분리하세요: 읽기, 지도, 초안, 쓰기 기능은 하나의 권한 수준을 공유하지 않습니다.
  • 도달 가능성과 승인을 분리하세요: 프롬프트 밖의 allowlist 가 도구가 호출할 수 있는 host 를 결정합니다.
  • 메모리에 별도의 게이트를 두세요: 검색된 텍스트가 다음 세션의 정책이 되어서는 안 됩니다.

Spatial AI 보안이란 무엇인가요?

Spatial AI 보안은 지도에 비공개 컨텍스트, 라우팅, 추천, 액션을 결합하는 제품 주변의 제어 시스템입니다. 전통적인 지도는 공개 지리를 표시할 수 있습니다. Spatial 제품은 공급업체 레코드를 읽고, 경로상의 픽업 지점을 계산하고, 일정을 제안할 수도 있습니다. 각 단계에는 경계가 있습니다. 보안상의 질문은 입력, 검색된 레코드, 도구 결과, 오래된 권한 중 어떤 것이 제품이 허용하지 않은 경계를 넘을 수 있는가입니다.

OWASP 가 2025년 12월 9일 공개한 Top 10 for Agentic Applications 문서는 시스템이 행동할 수 있게 될 때 나타나는 위험으로 agent goal hijack, tool misuse, identity and privilege abuse, memory and context poisoning 등을 언급합니다 (OWASP, 2025). 지도에서는 같은 패턴이 지리적 문제로 나타납니다. 장소 설명이 추천 방향을 바꾸려 할 수 있습니다. 광범위한 자격 증명을 가진 라우팅 도구가 호출자에게 허용되지 않은 위치를 다룰 수 있습니다. 영구 메모리가 악의적인 위치 지시를 이후 세션으로 가져갈 수 있습니다. 표지 그림은 이 경로를 왼쪽의 신뢰할 수 없는 입력, 중앙의 신원부터 실행까지, 오른쪽의 지도 결과로 보여줍니다. 그림의 비즈니스 영향 문구는 설명용이며 Kaleidr 의 측정 결과가 아닙니다.

유용한 불변 조건은 좁고 명확합니다. 사용자는 다른 테넌트의 비공개 위치 레코드를 절대 받지 않습니다. 브라우저는 서버 비밀을 절대 받지 않습니다. 검색된 문서는 권한을 부여하지 않습니다. 장소 설명이 허용된 네트워크 목록을 다시 쓰지 않습니다. 모델은 다음 단계를 제안할 수 있습니다. 제안은 권한 부여가 아닙니다.

왜 system prompt 는 보안 경계가 아닌가요?

프롬프트만 사용하는 경로는 사용자에서 안전 지시로, 그다음 언어 모델로, 이어서 데이터베이스, 도구, 액션으로 바로 이어집니다. 이 구조는 순응 자체를 제어로 취급합니다. OWASP 가 2026년 10월 8일 공개한 2026년 7월 1일부터 9월 30일까지의 exploit roundup 은 prompt-level instructions 만으로는 안전한 경계를 만들 수 없다고 말합니다 (OWASP, 2026). 이 roundup 은 선택된 공개 사례의 종합이며 Kaleidr 사고 보고서가 아닙니다.

사용자에서 안전 프롬프트와 언어 모델을 거쳐 데이터, 도구, 액션으로 가는 약한 경로와, 모델 밖에서 신원, 권한 부여, 제한된 도구, 검증, 실행을 강제하는 경로를 비교한 그림.

왼쪽 패널은 안전 프롬프트를 유일한 경계로 취급하고 언어 모델을 데이터, 도구, 액션으로 바로 보냅니다. 오른쪽 패널은 실행 전에 신원, 권한 부여, 승인된 데이터, 제한된 도구, 검증을 넣습니다. 도구 범위, 네트워크 범위, 메모리 정책, 관측성은 이 경로 옆에 있습니다. 그림의 예시 프롬프트 문구는 설명용입니다.

강제되는 경로는 먼저 입력을 분류하고, 신원을 확인하고, 레코드와 도구를 승인한 뒤에야 모델이 그 범위 안에서 의도를 해석하도록 합니다. 횡단 제어는 프롬프트 밖에 둡니다. 어떤 도구가 존재하는지, 어떤 목적지에 도달할 수 있는지, 메모리가 무엇을 저장할 수 있는지, trace 가 무엇을 기록해야 하는지입니다. 조작된 답변은 여전히 틀릴 수 있습니다. 그러나 틀린 답변이 스스로 권한을 넓힐 수 있어서는 안 됩니다.

신뢰 경계는 어디에 두어야 하나요?

공격 목록을 만들기 전에 영역을 그리세요. 실용적인 구분은 일곱 가지입니다. 신뢰할 수 없는 입력, 신원과 정책, 비즈니스 시스템, 공간 서비스, AI 레이어, 액션 레이어, 증거입니다. 사용자 텍스트, 장소 텍스트, 문서, 파트너 feed 는 신뢰할 수 없는 입력으로 들어옵니다. 신원과 정책은 누가 호출하는지, 어떤 테넌트가 적용되는지, 어떤 역할과 객체 권한이 있는지를 결정합니다. 재고, 예약, CRM, 비공개 시설은 이를 소유한 비즈니스 시스템에 남습니다. 라우팅, 지오코딩, 지오메트리, 검색은 자체 입력과 출력을 가진 공간 서비스입니다.

신뢰할 수 없는 입력에서 신원, 비즈니스 시스템, 공간 서비스, AI 레이어, 액션을 거쳐 trace, 감사, 거부, 결과로 이어지는 일곱 개의 신뢰 영역.

그림은 신뢰할 수 없는 입력부터 증거까지 각 영역 사이에 신뢰 경계를 둡니다. 비즈니스 시스템은 재고, 예약, CRM, 비공개 시설을 보유합니다. 공간 서비스는 라우팅, 지오코딩, 지오메트리, 검색을 담당합니다. 영역 이름과 예시 시스템 라벨은 아키텍처 스케치이며 Kaleidr 제품 목록이 아닙니다.

AI 레이어는 의도를 해석하고, 승인된 도구 중에서 선택하고, 결과를 설명할 수 있습니다. 액션 레이어는 별개입니다. 지도 업데이트, 초안, 쓰기, 트랜잭션은 같은 작업이 아닙니다. 증거는 trace, 정책 검사, 거부, 결과를 기록합니다. 인증, 권한 부여, 데이터 격리, 감사는 그림의 모든 경계에 적용됩니다. 영역 하나를 건너뛰고 모델에게 “조심하라”고만 하는 것은 이러한 제어를 한 줄의 지시로 압축하는 것입니다.

왜 검색된 장소 텍스트가 공격을 실을 수 있나요?

간접 prompt injection 은 사용자가 직접 입력하지 않은 콘텐츠를 통해 들어옵니다. 장소 설명, 업로드된 문서, 파트너 feed, 도구 결과에는 새로운 권한, 새로운 도구, 다른 목적지를 요구하는 지시가 포함될 수 있습니다. 같은 텍스트에 주소나 영업시간처럼 유용한 사실도 있을 수 있습니다. 호스트는 사실을 추출하고 지시는 버려야 합니다. 검색된 텍스트는 데이터입니다. 검색된 텍스트는 정책이 아닙니다.

장소 설명, 문서, 파트너 feed, 도구 출력을 신뢰할 수 없는 콘텐츠로 표시하고, 권한 부여, 도구 추가, 목적지 변경 시도를 차단하며, 사실만 추출해 승인된 도구를 사용하는 허용 경로를 보여주는 그림.

왼쪽 열은 각각 예시 지시를 포함한 네 가지 신뢰할 수 없는 소스를 보여줍니다. 차단 경로는 권한 부여, 도구 추가, 목적지 변경 요청을 거부합니다. 허용 경로는 사실을 추출하고 검증한 뒤 승인된 도구 범위 안에 머뭅니다. 그림의 예시 문장과 host 는 설명용이며 기록된 Kaleidr 사고가 아닙니다.

공개 장소 콘텐츠도 파트너 문서와 같은 의심 수준으로 다루세요. 지리적 사실이 참이어도 옆에 적대적 지시가 있을 수 있습니다. 도구 출력도 다시 들어올 때 같은 처리가 필요합니다. 작업이 완료되었다고 말하는 결과는 다음 검사를 위한 데이터일 뿐입니다. 그 결과가 목적지를 추가하거나 승인을 건너뛸 수는 없습니다. 구조적 제어가 거부를 담당합니다. 도구 allowlist, schema 검사, 검색된 문장을 권한 부여로 해석하지 않는 권한 시스템입니다.

왜 모델이 보기 전에 레코드를 승인해야 하나요?

비공개 위치 레코드는 어떤 행도 모델 컨텍스트에 들어가기 전에 테넌트, 역할, 객체, 필드 검사를 통과해야 합니다. Kaleidr 의 private-location 가이드는 사용자를 인증하고, 테넌트와 허용된 객체를 확인하고, 최소한의 레코드와 필드만 가져오며, 언어 모델을 접근 경로에서 제외하라고 설명합니다 (Kaleidr, 2026). 같은 가이드는 비공개 데이터셋 전체를 가져온 뒤 모델에게 어떤 행을 볼 수 있는지 결정하게 하지 말라고 경고합니다. 권한 부여는 쿼리 제약입니다. 권한 부여는 프롬프트 안의 문단이 아닙니다.

인증된 사용자가 테넌트, 역할, 허용된 객체, 허용된 필드, 최소 레코드를 거쳐 Spatial AI 로 가는 승인 경로와, 전체 비공개 데이터베이스를 모델로 보내는 차단 경로.

위쪽 경로는 최소 레코드 집합이 모델에 도달하기 전에 사용자, 테넌트, 역할, 객체, 필드를 승인합니다. 아래쪽 경로는 전체 비공개 데이터베이스를 모델에 보내고 모델에게 접근 권한을 결정하게 하며, 그림에서는 이를 안전하지 않은 방식으로 표시합니다. 신원 라벨과 예시 지도는 설명용입니다. 실제 운영 환경에서는 호스트의 실제 ID 시스템과 필드 정책을 사용해야 합니다.

플랫폼 자격 증명은 이 사용자 경로와 다른 제어입니다. Kaleidr 의 Map API authentication 가이드는 브라우저용 publishable credential 과 클라이언트 밖에 두는 server credential 을 분리하고, API capability scope 는 애플리케이션 사용자 권한이나 행 권한이 아니라고 설명합니다 (Kaleidr, 2026). 유효한 조직 자격 증명이 있다고 해서 고객 A 가 고객 B 의 매장을 읽을 수 있는 것은 아닙니다. 호스트 backend 는 여전히 최종 사용자, 테넌트, 객체, 필드를 확인합니다. server secret 을 프롬프트, trace, 브라우저 코드에 넣지 마세요.

왜 도구들이 하나의 권한을 공유하면 안 되나요?

현재 작업을 끝낼 수 있는 최소한의 도구 집합만 제공하고, 모든 도구에 같은 권한을 주지 마세요. read tool 은 장소, 가용성, 경로를 반환할 수 있습니다. map tool 은 비즈니스 상태를 쓰지 않고 장소를 표시하고, 경로를 그리고, 장소를 선택할 수 있습니다. draft tool 은 예약이나 배차 제안을 준비한 뒤 commit 전에 멈출 수 있습니다. write tool 은 예약을 확정하고, 배차를 보내고, 레코드를 변경합니다. 되돌리기 어려운 액션일수록 검증, 권한 부여, 확인, 감사를 더 엄격하게 해야 합니다.

read, map, draft, write 네 개의 도구 계층. 왼쪽에서 오른쪽으로 검증, 권한 부여, 확인, 감사가 강화됩니다.

read 계층은 장소, 가용성, 경로 정보를 반환합니다. map 계층은 장소를 표시하고, 경로를 그리고, 장소를 선택합니다. draft 계층은 예약이나 배차 제안을 준비하고, write 계층은 예약, 배차, 레코드 변경을 확정합니다. 예시 도구 이름은 설명용입니다. 운영 카탈로그에는 호스트가 실제로 승인한 작업만 노출해야 합니다.

OWASP 의 Excessive Agency 항목 LLM06:2025 는 예상치 못하거나 모호하거나 조작된 모델 출력 뒤에 해로운 액션이 발생할 수 있다고 설명하며, excessive functionality, excessive permissions, excessive autonomy 를 일반적인 원인으로 꼽습니다 (OWASP, 2025). 좁은 도구는 기능을 줄입니다. 분리된 자격 증명은 권한을 줄입니다. 확인 단계는 쓰기 작업의 자율성을 줄입니다. 지도 액션은 의미 기반으로 유지해야 합니다. Kaleidr 의 map-aware assistant 가이드는 임의의 renderer code 대신 show places, fit places 같은 작은 어휘를 검증과 renderer adapter 를 통해 처리할 것을 권장합니다 (Kaleidr, 2026). 지도 업데이트는 예약이 아니고, 예약 초안은 확정 예약이 아닙니다.

왜 제안은 실행 전에 검사를 통과해야 하나요?

모델은 arguments 와 함께 tool call 을 제안할 수 있습니다. 제안은 권한 부여가 아니며, 권한 부여는 실행이 아닙니다. Kaleidr 의 Observability 가이드도 같은 선을 그립니다. 도구 이름, schema 결과, 권한 부여 결정, 정책 검사, 실행 상태를 기록하고, 거부 경로도 trace 의 일부로 다루라고 설명합니다 (Kaleidr, 2026). 완료된 예약 같은 호스트 결과는 해당 트랜잭션을 소유한 시스템에 남습니다.

모델 제안이 schema, 사용자와 테넌트 권한, 정책, 최신성, 확인, 실행, 결과를 통과하며 각 게이트에 거부 경로가 있는 그림.

파이프라인은 신뢰할 수 없는 모델 제안에서 시작해 실행 전에 schema, 신원, 정책, 최신성을 검사합니다. 영향이 큰 액션에는 확인이 필요할 수 있습니다. 각 게이트에는 거부 경로가 있으며, 잘못된 도구, schema 실패, 권한 없음, 정책 차단, 오래된 데이터, 확인 누락 등이 포함됩니다. 그림의 예시 도구 arguments 는 설명용입니다.

commit 직전에 다시 검증하세요. 가용성, 가격, 배정, 권한은 draft 와 write 사이에 바뀔 수 있습니다. 확인 화면은 모호한 요약이 아니라 정확한 액션과 정확한 대상을 보여줘야 합니다. 실행 후에는 secret 이나 불필요한 좌표를 복사하지 않고 trace 가 저장할 수 있는 결과를 반환하세요. 검사가 실패하면 액션을 중단하고 이전 비즈니스 상태를 유지해야 합니다.

왜 도달 가능한 host 가 곧 승인된 host 는 아닌가요?

네트워크 범위는 별도의 제어입니다. 에이전트는 라우팅 서비스, 재고 서비스, 예약 서비스, 또는 검색된 텍스트에 나타난 임의 URL 을 호출하려 할 수 있습니다. 프롬프트 밖에서 강제되는 allowlist 에 있는 목적지만 성공해야 합니다. 어떤 URL 이든 가져올 수 있는 도구는 결국 작업이 승인하지 않은 host 로 향하게 됩니다. 도달 가능하다는 것은 네트워크 경로가 존재한다는 뜻입니다. 승인되었다는 것은 정책이 해당 도구의 목적지로 그 host 를 명시했다는 뜻입니다.

Spatial AI 에이전트가 라우팅 도구, 재고 도구, 예약 도구에는 접근할 수 있지만 임의 URL, 알 수 없는 API, 외부 host 는 차단되는 그림.

그림의 승인된 경로는 라우팅 host, 재고 host, 예약 host 로 연결됩니다. 임의 URL, 알 수 없는 API, 기타 외부 host 는 차단됩니다. 하단에는 네트워크 범위를 프롬프트 밖에서 강제하라는 내용이 있습니다. host 이름, 내부 이름, 예시 주소는 설명용이며 Kaleidr allowlist 가 아닙니다.

새 endpoint 를 추천하는 도구 결과에도 같은 규칙을 적용하세요. 추천은 신뢰할 수 없는 콘텐츠입니다. 문서가 새 서버를 요구했다고 allowlist 가 업데이트되지는 않습니다. 목적지가 필요하면 네트워크 정책을 소유한 변경 프로세스를 통해 운영자가 추가합니다. 모델이 실행 중에 이 목록을 편집해서는 안 됩니다.

왜 메모리에는 별도의 경계가 필요한가요?

영구 컨텍스트는 이를 만든 turn 이후에도 남습니다. 장소 메모, 선호, 이전 경로는 다음 세션에 유용할 수 있습니다. 반대로 검색된 텍스트에 숨겨진 문장이 권한 부여를 무시하라는 상시 정책이 되려고 할 수도 있습니다. 메모리 쓰기에는 자체 게이트가 필요합니다. 허용된 writer, 테넌트 검사, 신뢰할 수 있는 출처, 누가 언제 저장했는지에 대한 기록입니다. 현재 보안 정책은 메모리 밖에 둡니다. 승인된 메모리는 다음 답변에 정보를 줄 수 있지만 현재 권한 검사를 덮어써서는 안 됩니다.

세션 1에서 검색된 지시가 메모리가 되는 것을 차단하고, 세션 2에서는 현재 보안 정책과 승인된 메모리만 사용하는 그림.

세션 1은 검색된 텍스트가 메모리 쓰기를 시도하다 출처 검사에 실패하는 모습을 보여줍니다. 차단된 지시는 영구 메모리에 저장되지 않습니다. 세션 2는 현재 보안 정책과 테넌트 범위로 제한된 승인 메모리를 결합합니다. 예시 지시와 주소는 설명용입니다.

OWASP 가 2026년 5월 13일 공개한 문서는 메모리를 공격 표면으로 다루고, 일반적인 에이전트 작업이 persistent prompt injection 으로 바뀔 수 있음을 설명합니다 (OWASP, 2026). 실용적인 제어로는 제한된 writer 집합, 테넌트 격리, provenance, 검토, 삭제 기능이 있습니다. 모든 도구 결과가 스스로 장기 컨텍스트에 추가되지 않도록 하세요. 이 경로는 악성 레코드, 악성 도구 결과, 그리고 원래 정책을 계속 적용해야 하는 이후 세션으로 테스트합니다.

Spatial AI 보안은 Kaleidr 옆에서 어디에 위치해야 하나요?

사용자 신원, 테넌트 권한 부여, 비공개 비즈니스 데이터, 네트워크 정책, 트랜잭션, 사고 대응은 호스트에 둡니다. Kaleidr Enterprise 는 Spatial 제품을 위한 inference APIs, ranking systems, analytics 를 갖춘 location-intelligence infrastructure 입니다 (Kaleidr, 2026). Kaleidr Chat 은 호스트가 이미 렌더링하는 지도 위의 대화 레이어입니다. Map / Spatial APIs, 의미 기반 지도 액션, analytics context 는 플랫폼 기능입니다. 통합에서 publishable browser credential 과 server credential 을 사용하는 경우에도 위의 인증 분리를 따릅니다. 플랫폼 scope 는 호스트의 최종 사용자 권한 부여를 대체하지 않습니다.

신원, 테넌트 권한 부여, 비공개 데이터, 네트워크 정책, 트랜잭션, 사고 대응을 소유하는 호스트 열, Kaleidr Spatial 레이어, 재고·예약·CRM·운영 API 를 위한 호스트 하위 시스템.

왼쪽 열은 신원, 테넌트 권한 부여, 비공개 데이터, 네트워크 정책, 트랜잭션, 사고 대응 등 호스트가 소유하는 제어를 나열합니다. 가운데 열은 Kaleidr Enterprise, Chat, Map / Spatial APIs, 의미 기반 지도 액션, analytics context 를 나열합니다. 하단은 플랫폼 scope 가 호스트의 최종 사용자 권한 부여를 대체하지 않는다고 설명합니다. 이 그림은 아키텍처 스케치이며 Kaleidr 가 호스트 ID 공급자나 예약 시스템을 운영한다는 의미가 아닙니다.

2026년 5월 18일 NIST 보고서는 AI 에이전트의 보안 고려사항에 관한 정보 요청에 대한 응답을 요약합니다 (NIST, 2026). 이 보고서는 의견의 개요이며 NIST Trustworthy and Responsible AI 800-5 로 인용됩니다. 제어 baseline 이나 Kaleidr 인증이 아닙니다. 에이전트 보안이 여전히 공개적으로 정립되는 중이라는 참고 자료로 사용하고, 실제 출시되는 제품에 경계를 구현하세요.

의미 있는 agency 를 부여하기 전에 중지 경로를 만드세요. 호스트는 실행을 중단하고, 해당 실행이 사용하는 자격 증명을 취소하고, 허용된 egress 를 차단하고, 아직 commit 되지 않은 쓰기 작업을 취소할 수 있어야 합니다. trace 에는 누가 호출했는지, 어떤 테넌트였는지, 어떤 정책이 실행되었는지, 어떤 도구가 제안되었는지, 어떤 목적지가 허용 또는 거부되었는지, 결과가 무엇이었는지 남기세요. secret 과 불필요한 정밀 좌표는 기록에서 제외합니다. indirect injection, cross-tenant read, out-of-scope host, tool misuse, memory poisoning 을 운영 환경에 가까운 사례로 테스트하세요. 프롬프트 테스트를 통과했다고 이러한 사례가 안전하다고 증명되는 것은 아닙니다.

location-intelligence stack 은 Kaleidr Enterprise 에서 확인하고, 브라우저 자격 증명과 서버 자격 증명의 문서화된 분리는 Map API Authentication 을 참고하세요. 지도 액션이 올바르게 보이더라도 호스트 권한 부여, 네트워크 정책, 트랜잭션 검사는 모델 밖에 두어야 합니다.

참고: Kaleidr 는 창작 및 개발 워크플로 전반에서 이미지 생성, 콘텐츠 개선, 조사에 AI 보조 도구를 사용합니다.

FAQ

prompt injection 이 Spatial AI 보안의 유일한 위험인가요?

아니요. 숨겨진 지시뿐 아니라 신원, 비공개 레코드 권한 부여, 도구 범위, 네트워크 목적지, 메모리, secret, 실행 중지 능력도 중요합니다. 안전한 프롬프트만으로는 이 목록을 모두 다룰 수 없습니다.

system prompt 가 장소 설명 속에 숨겨진 지시를 막을 수 있나요?

아니요. 검색된 장소 텍스트, 문서, 파트너 feed, 도구 결과에는 지시가 포함될 수 있습니다. 사실만 추출하고 권한, 도구, 목적지는 모델 밖에서 강제하세요.

Kaleidr 가 호스트 권한 부여를 대체하나요?

아니요. 플랫폼 자격 증명과 Spatial 기능은 최종 사용자 권한이나 테넌트 권한이 아닙니다. 어떤 사람, 테넌트, 객체, 필드를 요청이 사용할 수 있는지는 계속 호스트가 결정합니다.

도달 가능한 URL 은 승인된 것으로 간주해야 하나요?

아니요. 도구는 allowlist 가 허용한 목적지만 호출해야 하고, 그 allowlist 는 프롬프트 밖에서 강제되어야 합니다. 문서가 새 host 를 언급했다고 그 host 가 추가되는 것은 아닙니다.

References

  1. OWASP GenAI Security Project. OWASP Top 10 for Agentic Applications. John Sotiropoulos, December 9, 2025. Names agent goal hijack, tool misuse, identity and privilege abuse, and memory and context poisoning among agentic risks. Accessed October 9, 2026. https://genai.owasp.org/2025/12/09/owasp-top-10-for-agentic-applications-the-benchmark-for-agentic-security-in-the-age-of-autonomous-ai/
  2. OWASP GenAI Security Project. GenAI and Agentic AI Exploit Roundup Q3 2026. October 8, 2026. Coverage period July 1, 2026 through September 30, 2026. States that prompt-level instructions alone do not establish a secure boundary. Accessed October 9, 2026. https://genai.owasp.org/2026/10/08/genai-and-agentic-ai-exploit-roundup-q3-2026/
  3. Kaleidr. Private Location Data for AI Map Workflows. Authorize the user and retrieve the minimum records before the language model sees private location data. https://kaleidr.com/blog/private-location-data-for-ai-map-workflows
  4. Kaleidr. Map API Authentication. Separates a publishable browser credential from a server credential, and states that capability scopes are not application user or row authorization. https://kaleidr.com/blog/map-api-authentication
  5. OWASP GenAI Security Project. LLM06:2025 Excessive Agency. Describes damaging actions that follow unexpected, ambiguous, or manipulated model output, including excessive functionality, permissions, and autonomy. Accessed October 9, 2026. https://genai.owasp.org/llmrisk/llm062025-excessive-agency/
  6. Kaleidr. Map-Aware AI Assistant: How to Build One. Recommends a small semantic map-action vocabulary validated before the renderer runs. https://kaleidr.com/blog/how-to-build-a-map-aware-ai-assistant
  7. Kaleidr. Spatial AI Observability. Separates a model proposal from authorization and execution, and keeps the host outcome in the system that owns the transaction. https://kaleidr.com/blog/spatial-ai-observability
  8. OWASP GenAI Security Project. Memory Is a Feature. It Is Also an Attack Surface. May 13, 2026. Treats persistent context as an attack surface. Accessed October 9, 2026. https://genai.owasp.org/2026/05/13/memory-is-a-feature-it-is-also-an-attack-surface/
  9. Kaleidr. Location Intelligence APIs and Map SDK. Describes location-intelligence infrastructure with inference APIs, ranking systems, and analytics for spatial products. Accessed October 9, 2026. https://kaleidr.com/enterprise
  10. National Institute of Standards and Technology. Summary Analysis of Responses to the Request for Information Regarding Security Considerations for AI Agents. NIST Trustworthy and Responsible AI 800-5, May 18, 2026. An overview of responses, not a control baseline. Accessed October 9, 2026. https://www.nist.gov/publications/summary-analysis-responses-request-information-regarding-security-considerations-ai
@misc{owasp_agentic_top10_2025,
  title  = {OWASP Top 10 for Agentic Applications},
  author = {{OWASP GenAI Security Project}},
  year   = {2025},
  url    = {https://genai.owasp.org/2025/12/09/owasp-top-10-for-agentic-applications-the-benchmark-for-agentic-security-in-the-age-of-autonomous-ai/}
}

@misc{owasp_q3_2026_roundup,
  title  = {GenAI and Agentic AI Exploit Roundup Q3 2026},
  author = {{OWASP GenAI Security Project}},
  year   = {2026},
  url    = {https://genai.owasp.org/2026/10/08/genai-and-agentic-ai-exploit-roundup-q3-2026/}
}

@misc{kaleidr_private_location_2026,
  title  = {Private Location Data for AI Map Workflows},
  author = {{Kaleidr}},
  year   = {2026},
  url    = {https://kaleidr.com/blog/private-location-data-for-ai-map-workflows}
}

@misc{kaleidr_map_api_auth_2026,
  title  = {Map API Authentication},
  author = {{Kaleidr}},
  year   = {2026},
  url    = {https://kaleidr.com/blog/map-api-authentication}
}

@misc{owasp_llm06_2025,
  title  = {LLM06:2025 Excessive Agency},
  author = {{OWASP GenAI Security Project}},
  year   = {2025},
  url    = {https://genai.owasp.org/llmrisk/llm062025-excessive-agency/}
}

@misc{kaleidr_map_aware_2026,
  title  = {Map-Aware AI Assistant: How to Build One},
  author = {{Kaleidr}},
  year   = {2026},
  url    = {https://kaleidr.com/blog/how-to-build-a-map-aware-ai-assistant}
}

@misc{kaleidr_observability_2026,
  title  = {Spatial AI Observability},
  author = {{Kaleidr}},
  year   = {2026},
  url    = {https://kaleidr.com/blog/spatial-ai-observability}
}

@misc{owasp_memory_2026,
  title  = {Memory Is a Feature. It Is Also an Attack Surface},
  author = {{OWASP GenAI Security Project}},
  year   = {2026},
  url    = {https://genai.owasp.org/2026/05/13/memory-is-a-feature-it-is-also-an-attack-surface/}
}

@misc{kaleidr_enterprise_2026,
  title  = {Location Intelligence APIs and Map SDK},
  author = {{Kaleidr}},
  year   = {2026},
  url    = {https://kaleidr.com/enterprise}
}

@misc{nist_ai_800_5_2026,
  title  = {Summary Analysis of Responses to the Request for Information Regarding Security Considerations for AI Agents},
  author = {{National Institute of Standards and Technology}},
  year   = {2026},
  url    = {https://www.nist.gov/publications/summary-analysis-responses-request-information-regarding-security-considerations-ai}
}