AI Briefing

x402 v2와 MCP 2026-07-28, 결제 가시성과 승인 권한 분리

x402 + MCP: 예산 확인은 어디에서 해야 할까 (x402 + MCP: where does the budget check go?)

·2026.10.01 08:30

핵심 내용

x402 v2와 MCP 2026-07-28은 결제 메타데이터를 헤더로 분리하고 승인 권한을 격리해 에이전트의 자체 승인 위험을 차단했다.

1 / 5

자세히 보기

x402 v2(2025년 12월) 및 MCP 2026-07-28 사양은 가격 및 라우팅 메타데이터를 HTTP 헤더로 이동하여 게이트웨이가 JSON-RPC 본문을 파싱하지 않고도 비용을 확인할 수 있게 했습니다. 그러나 이러한 가시성은 승인 권한을 부여하지 않습니다. 적대적인 에이전트가 지출을 자체 승인하는 것을 방지하기 위해 아키텍처는 에이전트, 집행 게이트웨이, 인증 서비스, 서명 서비스 간의 엄격한 직무 분리를 의무화합니다.

직무 분리를 통한 아키텍처

핵심 보안 모델은 에이전트 프로세스를 적대적으로, 게이트웨이와 서비스를 정직하지만 실수할 수 있는 존재로 가정합니다. 의사결정 권한은 다음과 같이 분할됩니다.

  • 에이전트: 작업을 결정하지만 개인 키를 보유하지 않습니다.
  • 집행 게이트웨이: 유일한 아웃바운드 경로로, 요청을 두 번 검증하고 경계에서 거부할 수 있습니다.
  • 인증 서비스: 지출 허용 여부를 결정하고 예산을 예약합니다. 에이전트의 영향으로부터 격리되어 있습니다.
  • 서명 서비스: 서명을 생성하며, 인증 게이트에서 사전 승인되었더라도 의미적 제약 조건에 따라 작업을 거부할 수 있습니다.

예산 예약 및 검증

동시 실행되는 에이전트로 인한 초과 지출을 방지하기 위해 인증 서비스는 시도 전에 원자적 예산 예약(reserveAtomically)을 수행합니다. 서명 서비스는 RFC 8785 직렬화와 SHA256을 사용하여 작업의 완전한 의미적 내용을 다이제스트에 바인딩합니다.

집행 게이트웨이는 영수증의 다이제스트를 직접 신뢰하지 않습니다. 대신 실제 아웃바운드 바이트에서 다이제스트를 재계산합니다. 재계산된 다이제스트가 영수증과 불일치하면 요청이 차단됩니다(failClosed). 이는 유효한 영수증이 필요하지만 충분하지 않은 조건임을 보장하며, 실제 요청 내용이 승인된 의도와 일치해야 합니다.

프로토콜 바인딩 차이

두 프로토콜이 결제 요구 사항을 처리하는 방식의 중요한 구현 세부 사항은 다음과 같습니다.

  • HTTP: 402 상태 코드와 PAYMENT-REQUIRED 헤더를 사용하여 인프라가 본문 파싱 없이 비용을 감지할 수 있습니다.
  • MCP: 도구 결과 내에 결제 요구 사항을 포함합니다. 라우팅 메타데이터는 Mcp-Method/Mcp-Name 헤더에 있습니다.

경고: MCP 바인딩은 미결제 호출에 대해 200 상태를 반환합니다. 상태 코드 기반 미터링에만 의존하는 게이트웨이는 이러한 트랜잭션을 놓쳐 청구 공백이 발생할 수 있습니다.

정산 및 증거

에이전트는 가치 이전 승인을 서명하지만 제출하지는 않습니다. Facilitator가 제출과 수수료를 처리합니다. 이를 통해 에이전트는 로컬 잔액 없이 운영할 수 있습니다. 외부 증거(추적 식별자, 서명, 논스)는 에이전트를 신뢰하지 않고도 작업을 재구성할 수 있게 합니다. 이 시스템은 Tokyo AGNTCon + MCPCon Japan에서 라이브로 시연되었으며, 거부 경로가 주요 보안 기능으로 강조되었습니다. 미국 잠정 특허 출원(No. 64/149,249)은 2026년 9월 6일에 제출되었습니다.

이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.

AI 처리 방식을 확인하거나, 요약 오류와 출처 표기 문제, 삭제 요청을 문의 · 건의로 알려주세요.