신뢰의 TOCTOU: 왜 Agent Governance는 지속적이어야 하는가
(dev.to)
신뢰가 형성되는 시점(Check)과 실제 사용되는 시점(Use) 사이의 간극을 노리는 'TOCTOU(Time-of-Check-Time-of-Use)형 신뢰 공격'의 위험성을 경고하며, AI 에이전트 거버넌스가 단순한 신원 확인(L3)을 넘어 지속적인 행동 모니터링(L4)으로 진화해야 함을 강조합니다.
이 글의 핵심 포인트
- 1TOCTOU(Time-of-Check-Time-of-Use) 개념을 신뢰 시스템에 적용하여, 인증 시점과 사용 시점 사이의 보안 공백을 지적함
- 2CPUID, JSON Formatter, macOS TCC 사례를 통해 신뢰받던 시스템이 업데이트나 침해를 통해 어떻게 악용되는지 증명
- 3