MCP는 Model Context Protocol의 약자로, AI 도구가 단순히 질문에 답하는 것을 넘어 팀이 이미 사용하고 있는 파일, 앱, 시스템과 함께 작동하도록 지원합니다. 이를 통해 AI를 훨씬 더 유용하게 활용할 수 있지만, 동시에 민감한 콘텐츠에 접근하거나 잠재적으로 손상을 유발할 수 있는 작업으로 이어지는 새로운 경로가 생겨납니다.
즉, 각 연결을 이해하고, 액세스할 수 있는 범위를 제한하며, 수행할 수 있는 작업에 대한 확인 절차를 추가해야 합니다. 점점 더 많은 팀이 에이전트 AI를 시험적으로 도입함에 따라, 강력한 보안은 유망한 파일럿을 비즈니스가 신뢰하고 확장할 수 있는 워크플로로 발전시키는 핵심 요소가 됩니다.
MCP 연결을 평가할 때 다음 세 가지 쉽고 간편하게 질문으로 시작하세요.
- 무엇을 볼 수 있나요?
- 어떤 기능을 제공하나요?
- 결과를 어디에 공유할 수 있나요?
여기에서는 가장 큰 MCP 보안 위험을 살펴보고, Dropbox가 Dropbox 콘텐츠에 대한 액세스를 기존 권한 및 관리 제어 기능과 연결된 상태로 유지하는 데 어떻게 도움이 되는지 설명합니다. Dropbox AI 통합을 통해 가장 중요한 파일과 AI를 안전하게 연결해 보세요. 시작하려면 Dropbox 요금제를 선택하세요.

MCP란 무엇이며 워크플로에서 위험은 어디에서 발생할 수 있습니까?
MCP는 AI 애플리케이션이 외부 데이터 및 도구와 연결할 수 있는 Standard 방식을 제공하는 개방형 프로토콜입니다. MCP 서버는 AI 클라이언트와 연결된 서비스 사이에 위치하여, 도구가 요청할 때 허용된 데이터와 지원되는 작업을 사용할 수 있게 합니다.
MCP는 연결된 서비스의 보안 제어를 대체하지는 않지만, AI 클라이언트가 데이터를 요청하고 작업을 수행할 수 있는 경로를 생성합니다. 따라서 보안은 다음을 포함한 전체 체인에 따라 좌우됩니다.
- 클라이언트
- 서버
- ID
- 토큰
- 범위
- 권한
- 사용 가능한 도구 및 소스 콘텐츠
하나의 폴더에 대한 읽기 전용 연결은 파일 편집, 링크 생성 또는 명령 실행이 가능한 연결과는 매우 다르므로, 각 설정은 접근하고 수행할 수 있는 범위에 따라 검토되어야 합니다.
주요 MCP 보안 문제는 무엇인가요?
MCP 사양은 명시적인 동의, 명확한 권한 부여, 액세스 제어, 그리고 코드를 실행하거나 데이터를 변경할 수 있는 도구에 대한 주의를 요구합니다. 가장 일반적인 위험은 다음과 같습니다.
1. 과도한 권한 및 컨텍스트 과잉 공유
광범위한 범위는 작업에 필요한 것보다 더 많은 콘텐츠를 노출할 수 있습니다. 예를 들어, 어시스턴트가 하나의 프로젝트 개요만 필요하지만 전체 클라이언트 폴더에 대한 액세스 또는 파일 편집 권한을 받을 수 있습니다. 이러한 과도한 공유는 잠재적인 보안 위험입니다.
이를 완화하려면 가능한 경우 제한적인 읽기 전용 액세스부터 시작하세요. 특정 작업에 필요할 때만 권한을 추가하세요. 대부분의 MCP 지침은 처음부터 광범위한 액세스를 부여하는 대신, 점진적이고 최소 권한을 부여하는 범위를 권장합니다.
2. 신뢰할 수 없거나 손상된 MCP 서버
알 수 없는 게시자, 변경된 종속성, 방치된 패키지 또는 승인되지 않은 '섀도' 서버는 위험을 초래할 수 있습니다. 서버의 신뢰성은 그 배후에 있는 사람과 프로세스에 달려 있으며, 이 때문에 서버는 보안의 키 구성 요소가 됩니다.
누가 서버를 운영하는지, 어떻게 유지 관리되는지, 어떤 권한을 요청하는지, 업데이트가 어떻게 제공되는지를 확인하십시오. 더 이상 소유자가 없는 연결은 제거하십시오. 해당 항목에 대한 책임자를 확인할 수 없다면, 콘텐츠나 시스템에 계속 연결된 상태로 두지 마십시오.
3. 프롬프트 인젝션 및 도구 오염
악의적인 지침은 파일, 웹 페이지, 도구 설명 또는 변경된 도구 정의에 숨어 있을 수 있습니다. 이러한 지침은 AI 클라이언트를 사용자가 의도하지 않은 작업으로 유도할 수 있으며, 이로 인해 민감한 데이터의 보안이 까다로워집니다.
이에 대한 우수 사례로, 검색된 콘텐츠와 도구 메타데이터를 신뢰할 수 없는 것으로 취급하세요. 도구 정의를 검증하고, 사용 가능한 도구를 제한하며, 문서가 작업을 승인하도록 절대 허용하지 마세요.
4. 안전하지 않거나 파괴적인 작업
MCP 도구는 파일을 이동하거나 삭제하고, 공유 링크를 생성하고, 레코드를 변경하거나 명령을 실행할 수 있습니다. 따라서 잘못된 요청이나 조작된 프롬프트는 실제로 영향을 미칠 수 있습니다.
데이터를 보호하려면 검색 작업을 영향력이 더 큰 작업과 분리하세요. 승인 작업 제한, 매개변수 검증, 로컬 도구 샌드박스, 삭제, 코드 실행, 권한 변경 또는 외부 공유에 대한 확인을 요구하세요.
5. 취약한 승인 제어
"계속하시겠어요?"와 같은 모호한 프롬프트는 무슨 일이 일어날지 설명하지 않습니다. 또한 반복되는 확인은 사용자가 확인하지 않고 승인하는 일상적인 클릭이 될 수 있습니다.
특정 프롬프트(예: “‘Q4 forecast.xlsx’를 이동”)를 사용하여 승인됨으로 이동하고 기존 버전을 바꾸기"와 같은 구체적인 프롬프트를 사용하면 사용자가 파일, 작업, 대상 및 결과를 즉시 확인할 수 있습니다.
정확한 파일 또는 시스템, 작업, 대상, 그리고 예상되는 영향을 표시하는 것이 중요합니다. 모든 작업을 동일하게 취급하기보다는, 폴더 삭제, 파일 바꾸기, 권한 변경, 콘텐츠 외부 공유와 같이 더 광범위한 영향을 미치는 작업에는 더 강력한 승인 절차를 요구하는 것을 고려하십시오.
6. 토큰, 세션 및 감사 격차
수명이 긴 자격 증명, 검증 없이 서비스 간에 토큰을 전달하는 것, 부실한 세션 분리, 불완전한 로그는 MCP 오용을 방지하고 조사하는 것을 더 어렵게 만듭니다.
승인된 OAuth 흐름, 의도한 서버와 필요한 범위로 제한된 토큰, 안전한 용량, 명확한 만료를 사용하세요. 도구 호출, 액세스 변경, 공유 작업 및 실패한 인증 시도를 기록하세요. 관리자가 통합을 연결 해제하고 액세스도 제거할 수 있는지 확인하세요.
MCP 서버 보안 우수 사례: 연결 전 확인 목록
위와 같은 보안 위험을 염두에 두고 서버를 승인하기 전에 다음 확인 목록을 사용하십시오.
- 클라이언트와 서버 확인—게시자, 소유자, 호스팅 모델, 업데이트 프로세스를 확인합니다.
- 확인 가능한 항목 파악—범위 내 계정, 폴더, 파일 및 시스템을 나열합니다.
- 수행 가능한 작업 검토—검색을 편집, 삭제, 공유, 명령과 구분합니다.
- 가능한 한 최소한의 액세스로 시작—현재 워크플로에 필요한 범위만 부여합니다.
- 구체적인 승인 요구—대상 개체, 작업, 대상 및 결과를 표시합니다.
- 활동 기록 및 검토—예상치 못한 동작을 조사할 수 있을 만큼 충분한 세부 정보를 캡처합니다.
- 제거 테스트—서버 연결을 해제하고 액세스를 무효화할 수 있는지 확인합니다.
서버가 모든 확인 절차를 통과하지 못하면 위험이 파악되고 해결될 때까지 연결을 일시 중지하십시오.
Dropbox가 AI 액세스를 신뢰할 수 있는 콘텐츠에 연결하는 방법
MCP 보안을 유지할 때 유용한 원칙은 규칙을 콘텐츠에 연결된 상태로 유지하는 것입니다.
Dropbox 원격 MCP 서버를 사용하면 다음을 포함하여 지원되는 MCP 클라이언트에 Dropbox를 연결할 수 있습니다.
- ChatGPT 웹
- ChatGPT Codex
- 커서
- Claude 웹
- Claude 코드
이 연결은 Dropbox OAuth를 사용하며 검색, 파일 조직, 공유 링크 생성, 파일 요청 및 버전 기록 복구를 지원합니다.
별도로 Dropbox for Claude 에는 claude.ai 및 Claude 데스크톱용 Dropbox 커넥터는 물론 Claude Cowork 및 Claude Code용 Dropbox 플러그인도 포함됩니다. 이러한 기능은 기존 권한 및 관리자 제어 기능을 유지합니다. 즉, Dropbox 콘텐츠를 찾거나 조직하거나 공유하고 Claude에서 생성된 텍스트를 Dropbox에 저장할 수 있습니다. 기능은 Claude 도구마다 약간씩 다릅니다.
MCP 보안 검토에는 여전히 클라이언트, 서버 운영자, 요청된 범위, 제공업체 설정 및 콘텐츠 민감도가 포함되어야 합니다. 이를 통해 AI 지원 작업을 신뢰할 수 있는 원본 콘텐츠 및 확립된 협업 제어와 연결된 상태로 유지할 수 있습니다.
AI가 보고, 수행하고, 공유할 수 있는 항목 제어
MCP 보안 위험을 완화하려면 신뢰할 수 있는 서버를 선택하고, 액세스를 제한하고, 승인을 의미 있게 만들고, 소스 권한을 작업에 연결된 상태로 유지하십시오.
이러한 제어 기능을 통해 팀은 기밀 콘텐츠를 안전하게 관리하면서도, 업무에 적합한 AI 도구를 자유롭게 활용할 수 있습니다.Dropbox AI 통합 기능 살펴보기를 통해 파일에서 AI를 안전하게 사용해 보세요.
자주 묻는 질문(FAQ)
액세스는 부여하는 범위, 서버의 도구 및 소스 시스템 권한에 따라 달라집니다. 연결하기 전에 인증 화면과 도구 목록을 검토하십시오. Dropbox 통합 기능을 사용하면 로그인한 사용자가 사용할 수 있는 콘텐츠로만 액세스가 제한됩니다.
각각 서로 다른 위험이 있습니다. 로컬 서버는 파일, 자격 증명, 네트워크 또는 명령 실행을 노출할 수 있습니다. 원격 서버는 호스팅, 자격 증명, 서비스 신뢰에 대한 우려를 추가합니다. 이를 극복하려면 로컬 실행을 제한하고 샌드박스 처리하며, 원격 서비스에 대한 인증 및 호스팅 제어를 확인하십시오.
그 자체만으로는 그렇지 않습니다. OAuth는 인증 및 권한 부여를 지원합니다. 최고의 보안을 위해 좁은 범위, 신뢰할 수 있는 도구, 구체적인 승인, 안전한 토큰 처리 및 유용한 로그와 함께 사용하십시오.
승인된 승인 절차를 사용하고 로그인한 사용자에게 액세스 권한이 유지되도록 하세요. Dropbox 원격 MCP 서버에서는 Dropbox OAuth를 사용하여 인증합니다. Dropbox를 ChatGPT나 Claude에 연결해도 기존의 Dropbox 권한과 팀 또는 관리자 제어 설정은 그대로 유지됩니다.이렇게 하면 사용자가 사용할 수 있는 콘텐츠에 대한 액세스가 제한됩니다.


