프롬프트 인젝션은 막을 수 없다 — OWASP 2026년판이 내린 결론

· AI & 바이브코딩

💡 3줄 요약

- OWASP LLM Top 10 2026년판(2026년 8월 발행)은 프롬프트 인젝션에 대해 "신뢰할 만한 예방 메커니즘이 오늘날 존재하지 않는다"고 명시하고, 방어는 차단이 아니라 아키텍처의 문제라고 규정했다.

- 2025년판에서 6위였던 과도한 권한(Excessive Agency)이 3위로 올랐고, 부적절한 출력 처리는 5위에서 10위로 내려갔다. 에이전트 확산이 순위에 반영된 결과로 읽힌다.

- OWASP는 별도로 에이전트 전용 목록(Top 10 for Agentic Applications for 2026)을 2025년 12월 9일 발표했다. 에이전트 목표 탈취가 1위다.

■ 1. 지금 유효한 판본

먼저 판본부터 확정해야 한다. 이 영역은 문서가 자주 바뀌고, 공식 사이트조차 옛 목록을 그대로 두고 있는 경우가 있다.

항목내용
정식 명칭OWASP Top 10 for LLM Applications 2026
버전v1.0
발행2026년 8월 (공식 저장소 표기 8월 4일)
주관OWASP GenAI Security Project
라이선스CC BY-SA 4.0

■ 유의사항 — 공식 사이트가 옛 목록을 표시한다

genai.owasp.org의 LLM Top 10 페이지는 확인 시점에도 2025년판 목록을 표시하고 있다. 2026년판 전체 항목은 공식 GitHub 정본에만 공개되어 있고 웹사이트 PDF는 등록 절차를 거쳐야 받을 수 있다. 검색으로 접근하면 2025년판을 최신으로 오인하기 쉬운 구조다. 이 글의 2026년판 인용은 모두 공식 저장소 정본 기준이다.

참고로 판본 이력은 2023년 8월 1.0, 2023년 10월 1.1, 2024년 11월 2025년판 순이다.

■ 2. 2026년판 열 항목

코드명칭요지
LLM01Prompt Injection입력이 개발자가 의도하지 않은 방식으로 모델 동작을 바꾸는 취약점
LLM02Sensitive Information Disclosure기밀·규제·독점 데이터가 승인되지 않은 경로로 노출
LLM03Excessive Agency예기치 않거나 조작된 출력으로 실제 피해를 주는 행위가 실행됨
LLM04Supply Chain학습 데이터·모델·어댑터·변환 파이프라인·배포 플랫폼의 무결성 훼손
LLM05Data and Model Poisoning데이터나 모델 아티팩트 조작으로 유해 동작·편향을 심는 공격
LLM06Unbounded Consumption무제한 추론 허용으로 가용성 훼손·비용 폭증·모델 복제
LLM07Misinformation부정확한 출력이 신뢰되어 실행되는 것
LLM08Hidden Context Exposure시스템 프롬프트·정책 텍스트·툴 스키마 등 숨긴 컨텍스트의 노출
LLM09Vector and Embedding Weaknesses임베딩 공간의 기하학과 유사도 검색 자체를 악용
LLM10Improper Output Handling모델 출력을 검증 없이 다운스트림으로 전달

LLM02의 범위가 넓어진 점을 눈여겨볼 만하다. 2026년판은 최종 답변뿐 아니라 툴 호출 인자, 추론 트레이스, 검색 청크, 로그, 텔레메트리, 임베딩, 응답 지연과 토큰 길이 같은 관측 가능한 속성까지 모두 출력 채널로 본다.

LLM08은 태도가 특히 분명하다. "실무자는 숨겨진 컨텍스트가 발견 가능하다고 가정하고 설계해야 하며, 컨텍스트의 어떤 내용도 비밀로 간주해서는 안 된다."

■ 3. 순위가 말하는 것

2025년판과 나란히 놓으면 변화가 보인다.

2025년판2026년판이동
LLM06 Excessive AgencyLLM033계단 상승
LLM10 Unbounded ConsumptionLLM064계단 상승
LLM09 MisinformationLLM072계단 상승
LLM03 Supply ChainLLM041계단 하락
LLM05 Improper Output HandlingLLM105계단 하락
LLM07 System Prompt Leakage명칭 소멸
LLM08 Hidden Context Exposure신규 명칭

과도한 권한이 3위로 올라선 것과 부적절한 출력 처리가 10위로 내려간 것이 가장 큰 이동이다. 다만 OWASP가 순위 변동의 근거(투표 결과나 인시던트 데이터)를 공개 정본에 싣지 않아, 이 대조는 두 공식 목록을 나란히 놓은 사실 기술이지 OWASP의 설명이 아니다.

System Prompt Leakage라는 항목명이 사라지고 Hidden Context Exposure가 등장한 것을 두고 "개명"이라고 단정하기도 어렵다. OWASP가 개명이라고 밝힌 문장은 확인되지 않았고, 확인된 것은 2026년 목록에 옛 명칭이 없다는 점과 새 항목 본문이 시스템 프롬프트 유출을 자기 하위 위험으로 다룬다는 점 둘뿐이다.

■ 4. 프롬프트 인젝션 — 막을 수 없다는 결론

이 글의 핵심이 여기다. 2026년판 LLM01은 완화 전략 도입부에서 이렇게 적었다.

"프롬프트 인젝션은 현재의 생성형 AI에 내재적이다. 대규모 언어모델은 지시와 데이터를 구조적으로 구분하지 않으며 그 동작은 확률적이다. 따라서 신뢰할 만한 예방 메커니즘이 오늘날 존재하지 않는다. 이는 NIST(2025), NCSC(2025), Debenedetti 외(2025)의 입장과 일치한다. 그러므로 방어는 차단(interceptive)이 아니라 아키텍처(architectural)의 문제다. 모델의 지시 경계가 결국에는 우회될 것이라는 명시적 전제 위에서 주변 시스템을 설계하라."

이유도 함께 적혀 있다. "지시와 데이터 모두 같은 스트림 위의 토큰이므로, 매개변수화된 질의(parameterized query)에 해당하는 깔끔한 대응물이 없다."

실증 근거도 인용했다. "Nasr 외(2025)는 최근 방어책 12종 대부분에서 정적 공격 성공률이 0에 가까운 반면 적응형 공격 성공률은 90%를 넘었다고 보고했다." 즉 고정된 공격 세트로 측정한 방어 성능은 실제 방어력을 뜻하지 않는다.

2026년판은 전달 경로도 다시 나눈다. 직접 인젝션에는 의도적인 탈옥뿐 아니라 비의도적인 경우 — 합법적 사용자가 상충하는 지시가 담긴 콘텐츠를 붙여넣는 상황 — 도 포함된다. 간접 인젝션은 웹페이지, 문서, 이메일, 툴 응답, 검색된 문단, 이미지, MCP 서버 출력, 데이터베이스 행, 이슈 제목까지 포함하며 "사용자는 그 지시를 제공하지도 보지도 않았다"는 점이 특징이다.

■ 5. 그렇다면 무엇을 하라는 것인가

막을 수 없다면 무엇을 하라는 것인가. OWASP가 제시한 완화 조치 중 실무에 바로 옮길 수 있는 것들이다.

- 자격증명과 상태변경 권한을 모델이 아니라 애플리케이션 코드가 보유하고, 결정론적 정책 엔진을 거치게 한다.

- 출력 스키마를 엄격히 정의하고 신뢰 가능한 애플리케이션 코드에서 구조를 검증한다. 2차 LLM 호출로 검증하지 않는다.

- 텍스트뿐 아니라 모든 모달리티 경계에서 필터링한다. OCR이나 전사 후의 텍스트도 대상이다.

- 태그블록·이형자 선택자·제로폭 문자 같은 비가시 문자를 제거한다.

- 특권·비가역·외부 노출 행위 전에 명시적 인간 승인을 받되, 요약이 아니라 실제 렌더링된 행위를 보여준다.

- 에이전트 메모리 쓰기를 특권 연산으로 취급한다.

- MCP 서버와 서드파티 툴 패키지를 핀 고정·서명·검증하고, 툴 설명문에 숨은 지시가 있는지 감사한다.

- 배포된 방어를 읽은 적응형 공격자를 상대로 시험하고, 정적 공격 성공률만 근거로 한 주장은 받아들이지 않는다.

권한 설계의 기준선으로 두 개념을 인용한다. 하나는 Rule of Two로, 비신뢰 입력·민감 데이터·상태 변경(외부 통신)의 세 가지를 동시에 갖춘 에이전트를 고위험으로 본다. 다른 하나는 lethal trifecta다. "사적 데이터에 접근하고, 비신뢰 콘텐츠를 받아들이고, 외부와 통신할 수 있는 에이전트는 고위험 악용의 조건을 갖춘 것이며, 셋 중 하나만 제거해도 그 조건이 사라진다."

배포 전 점검 항목으로 이만한 것이 드물다. 셋 중 하나를 떼어낼 수 있는지 먼저 묻는 것이다.

■ 6. 에이전트 전용 목록

OWASP는 에이전트를 별도로 다룬다. OWASP Top 10 for Agentic Applications for 2026이 2025년 12월 9일 발표됐다.

코드명칭요지
ASI01Agent Goal Hijack은닉된 프롬프트가 에이전트 목표를 탈취
ASI02Tool Misuse & Exploitation정상 툴이 파괴적 목적으로 악용
ASI03Identity & Privilege Abuse유출된 자격증명으로 권한 범위 확대
ASI04Agentic Supply Chain VulnerabilitiesMCP 서버·툴 레지스트리 등 런타임 구성요소 오염
ASI05Unexpected Code Execution자연어 경로를 통한 원격 코드 실행
ASI06Memory & Context Poisoning저장된 데이터가 시간에 걸쳐 에이전트 행동을 재형성
ASI07Insecure Inter-Agent Communication위조 메시지로 에이전트 군집을 오도
ASI08Cascading Failures거짓 신호가 자동화 파이프라인에서 증폭
ASI09Human-Agent Trust Exploitation매끄러운 설명이 인간 운영자를 오도
ASI10Rogue Agents정렬 실패·은닉·자기주도 행동

이보다 앞서 2025년 2월 17일에는 「Agentic AI – Threats and Mitigations」 v1.0이 나왔다. OWASP Agentic Security Initiative의 첫 가이드다. 이후 MCP 서버 보안 개발 가이드(2026년 2월), 서드파티 MCP 서버 안전 사용 치트시트(2025년 11월), 멀티 에이전트 위협 모델링 가이드 등이 이어졌다.

ASI06과 ASI09가 특히 새롭다. 메모리 오염은 한 번의 공격이 아니라 시간에 걸쳐 축적되는 방식이고, 인간-에이전트 신뢰 악용은 기술적 취약점이 아니라 설명이 그럴듯해서 사람이 속는 경로다. 둘 다 기존 애플리케이션 보안의 문법으로는 잘 잡히지 않는다.

■ 7. MITRE ATLAS와 한국 자료

공격 기법을 체계적으로 분류한 지식베이스로는 MITRE ATLAS가 있다. 정식 명칭은 Adversarial Threat Landscape for AI Systems이며, 확인 시점 콘텐츠 버전은 v2026.06이다. 전술 16개, 기법 173개, 완화조치 35개, 사례연구 63건으로 구성된다.

ATT&CK을 본떴으나 AI 고유 전술이 둘 있다. AI Model Access(모델 자체에 대한 접근 확보)와 AI Attack Staging(대상 시스템 지식·접근을 활용해 공격을 맞춤화)이다. 프롬프트 인젝션은 AML.T0051, 공급망 침해는 AML.T0010으로 코드가 부여되어 있다.

한국 기관 자료도 있다. 한국인터넷진흥원(KISA)이 「인공지능(AI) 보안 안내서」(2025년 12월 등록, 2026년 3월 정오 수정본 재배포)와 「AI 보안 위협 대응 매뉴얼」(2026년 7월 7일 등록)을 냈다. 후자는 AI 보안 위협 분류와 진단, 산업별 위협 시나리오, 위협별 대응 방안으로 구성된다. 방송통신위원회는 2025년 2월 28일 「생성형 인공지능 서비스 이용자 보호 가이드라인」을 발표했는데, 이는 기술적 보안 목록과는 성격이 다른 이용자 보호 문서다.

■ 8. 확인하지 못한 것

- OWASP 2026년판 공식 PDF 원문을 확보하지 못했다. 다운로드가 등록 절차로 제한되어 있어, 이 글의 인용은 전부 공식 GitHub 정본 마크다운 기준이며 배포 PDF와 문구가 완전히 같은지는 확인하지 않았다.

- 2026년판 발행일이 자료마다 다르다. 공식 저장소와 OWASP 재단 페이지는 8월 4일, genai.owasp.org 리소스 페이지는 8월 3일로 표기한다. 어느 쪽이 정오표 대상인지 확인하지 못했다.

- 2025년판에 있던 "What's New"에 해당하는 2026년판 문서를 공개 정본에서 찾지 못했다. 본문의 순위 대조표는 두 공식 목록의 사실 대조이지 OWASP의 서술이 아니다.

- 각 항목의 순위 변동 근거 데이터가 공개 정본에 실려 있지 않다.

- 「Agentic AI – Threats and Mitigations」 v1.0의 개별 위협 코드 명칭과 개수를 확인하지 못했다. 문서의 존재와 발행일만 확인했다.

- Top 10 for Agentic Applications for 2026의 버전 번호가 공식 페이지에 표기되어 있지 않다.

- KISA 「인공지능(AI) 보안 안내서」 본문 목차와 수록 위협 항목을 확인하지 못했다. 파일 취득에 실패했다. 초판 발간일도 확정하지 못했다.

- 과기정통부 단독 명의의 AI 보안 기술 가이드라인은 존재를 확인하지 못했다. 2023년 6월 14일 보도자료는 정책 논의 자료이지 가이드가 아니다.

- NIST와 CISA 원문은 이번에 직접 열람하지 않았다. OWASP 2026년판이 인용한 형태로만 확인했다.

■ 참고 자료 및 출처

모두 2026년 9월 1~2일 확인.

OWASP GenAI Security Project, LLM Top 10 2026 공식 저장소

https://github.com/GenAI-Security-Project/GenAI-LLM-Top10

OWASP, GenAI LLM Top 10 2026 배포 페이지

https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/

OWASP 재단 프로젝트 페이지

https://owasp.org/www-project-top-10-for-large-language-model-applications/

OWASP Top 10 for LLM Applications 2025 PDF

https://owasp.org/www-project-top-10-for-large-language-model-applications/assets/PDF/OWASP-Top-10-for-LLMs-v2025.pdf

OWASP Top 10 for Agentic Applications for 2026

https://genai.owasp.org/resource/owasp-top-10-for-agentic-applications-for-2026/

OWASP Agentic Security Initiative

https://genai.owasp.org/initiatives/agentic-security-initiative/

OWASP, Agentic AI – Threats and Mitigations

https://genai.owasp.org/resource/agentic-ai-threats-and-mitigations/

OWASP, LLM Prompt Injection Prevention Cheat Sheet

https://cheatsheetseries.owasp.org/cheatsheets/LLM_Prompt_Injection_Prevention_Cheat_Sheet.html

MITRE ATLAS

https://atlas.mitre.org/

MITRE ATLAS 공식 데이터(ATLAS-2026.06, format-version 6.0.0)

https://raw.githubusercontent.com/mitre-atlas/atlas-data/main/dist/v6/ATLAS-2026.06.yaml

KISA, 인공지능(AI) 보안 안내서

https://www.kisa.or.kr/2060204/form?postSeq=19&page=1

KISA, AI 보안 위협 대응 매뉴얼

https://www.kisa.or.kr/401/form?postSeq=3712

방송통신위원회, 생성형 AI 서비스 이용자 보호 가이드라인(2025-02-28)

https://www.korea.kr/briefing/pressReleaseView.do?newsId=156676724

작성·검수: vibenexus