MCP 서버 40%가 인증 없이 도구 노출
A scan of roughly 8,000 live remote MCP servers found that 40.55% exposed their tools with no authentication at all
·2026.07.30 18:24
실제 운영 중인 MCP 서버를 스캔한 결과, 약 40%가 인증 절차 없이 도구를 노출하고 있는 보안 취약점이 발견되었습니다.
약 8,000개의 라이브 MCP(Model Context Protocol) 서버를 대상으로 진행한 측정 연구 결과, 전체의 **40.55%**가 아무런 인증 없이 도구를 노출하고 있는 것으로 확인되었습니다. 이는 단순한 설정 오류를 넘어, 인증 자체가 구현되지 않은 심각한 보안 결함입니다.
주요 연구 결과는 다음과 같습니다:
- 인증 부재: 스캔된 서버 중 상당수가 인증 없이 내부 CRM 데이터와 같은 민감한 정보를 노출하고 있었습니다.
- OAuth 취약점: OAuth를 사용하는 서버를 대상으로 테스트한 결과, 테스트된 서버 119개 모두에서 최소 하나 이상의 인증 결함이 발견되었습니다.
- 동적 클라이언트 등록(Dynamic Client Registration) 문제: 테스트된 서버의 **96.6%**에서 동적 클라이언트 등록 관련 보안 이슈가 발생했습니다.
연구는 단순히 스펙(Spec)을 따르는 것과 실제 구현을 검증하는 것 사이의 간극을 지적합니다. PKCE와 같은 설정을 활성화했더라도, 실제 공격 상황(Redirect URI 우회, 코드 재사용 등)에서 제대로 작동하는지 주기적으로 테스트하고 검증하는 과정이 필수적입니다.
이 요약은 원문 이해를 돕기 위한 큐레이션입니다. 저작권은 원저작자에게 있으며, 정확한 내용과 맥락은 원문을 확인하세요.
요약 오류, 출처 표기 문제, 삭제 요청은 문의 · 건의로 알려주세요.