구글이 발표한 에이전트 결제 프로토콜(AP2) v0.2에 대한 체계적 보안 분석 결과가 공개됐다. 서명된 체크아웃·결제 위임장은 서명 이후 데이터 무결성을 보호하지만, 거래를 형성하는 에이전트 간(A2A) 메시지나 MCP 도구 호출 등 서명 전 컨텍스트는 보호 범위 밖에 있다. 연구진은 MAESTRO 프레임워크로 4개 위협 행위자, 11개 공격 표면, 18개 공격 능력을 분석해 5개 공격군에 걸친 48개 위협을 도출했고, AIVSS 점수화 결과 8개가 최소 하나의 아키텍처에서 고위험으로 분류됐다. 5가지 배포 아키텍처를 아우르는 테스트베드와 개념증명 공격을 구축해, 유효한 서명만으로는 거래가 사용자 의도를 반영한다고 보장할 수 없음을 입증했다.
- •AP2 v0.2의 거래 생애주기 5단계와 배포 아키텍처 5종 식별
- •MAESTRO 기반 48개 위협 도출, 이 중 8개가 고위험(High) 등급
- •A2A 메시지·MCP 도구 호출 등 서명 전 컨텍스트가 조작에 취약
- •5개 아키텍처 전체를 다루는 테스트베드와 PoC 공격 구축
0단 자동
AI가 규칙대로 쓰고 그대로 게시했습니다. 사람이 따로 보지 않았습니다.
- 규칙 판
- 규칙 판 도입 이전 기사입니다.
- 남기는 것
- 규칙 판 · 모델 · 시각
- 판 기록
- 아직 없습니다.
Beyond the Mandate: A Systematic Security Analysis of the Agent Payments Protocol (AP2)
- 1.구글 AP2(v0.2) 보안분석: MAESTRO로 위협행위자 4개·공격표면 11개·위협 48개 카탈로그화
- 2.서명된 매니데이트는 서명 이후만 보호, A2A 메시지·MCP 툴콜 등 서명 이전 과정은 보호범위 밖
- 3.AIVSS 점수화로 8개 위협이 최소 1개 배포구조서 High 등급, 5개 아키텍처 테스트베드로 검증
- 4.유효한 서명이 있어도 사전인가 맥락 조작시 거래가 사용자 의도를 반영 못할 수 있음을 실증
왜 중요한가?
LLM 에이전트 결제 프로토콜의 신뢰경계가 서명 이전 단계서 뚫릴 수 있음을 구체적 위협카탈로그로 보여 상용화 전 점검사항을 제시한다.
본문 미리보기
arXiv:2608.23858v1 Announce Type: new Abstract: The Agent Payments Protocol (AP2), introduced by Google, enables large language model (LLM)-driven shopping agents to authorize and execute payments on behalf of users. Its signed Checkout and Payment Mandates protect the integrity of transaction data after signing. Agent interactions and external inputs that shape a transaction before authorization remain outside that protection, including Agent-to-Agent Protocol (A2A) messages and Model Context
전체 내용이 궁금하다면?
원문을 직접 읽어보세요
이 글이 만들어진 과정
- 11:24AI 초안



