Claude MCP 보안 가이드: 서버 권한과 안전한 도구 접근

Answer in brief

최소 권한, 신뢰 경계, 시크릿 관리, 감사 가능한 도구 접근으로 Claude MCP 서버를 안전하게 구성하는 방법입니다. 이 페이지는 claude의 현재 모델·기능 기준, 실제 작업 절차, 실패 조건, 검증 방법을 함께 정리합니다.

Key facts at a glance

제품·모델 Current model or version reference 용도 근거
Anthropic Claude Fable 5 claude-fable-5 long-running agents Official source
Anthropic Claude Opus 5 claude-opus-5 complex agentic coding Official source
Anthropic Claude Sonnet 5 claude-sonnet-5 speed and intelligence balance Official source

Verification checklist

  • 공식 모델 카탈로그에서 모델명과 모델 ID를 다시 확인합니다.
  • 입력·권한·출력 형식을 테스트 고정값으로 검증합니다.
  • 모델 변경 시 날짜, 출처 URL, 회귀 테스트 결과를 기록합니다.
  • 실패 응답과 불확실한 답변을 성공 결과로 취급하지 않습니다.

FAQ

claude는 어떤 작업에 적합한가요?

Claude MCP 보안 가이드: 서버 권한과 안전한 도구 접근는 claude의 핵심 작업 흐름과 검증 기준을 설명합니다. claude 사용자는 작업 목적과 현재 모델·기능 상태를 공식 출처에서 확인해야 합니다.

claude의 현재 모델 또는 버전은 무엇인가요?

이 페이지가 확인한 대표 기준은 Claude Fable 5입니다. 모델 ID와 제공 상태는 공식 문서의 최신 목록을 기준으로 다시 확인해야 하며, 지역·요금제·API 표면에 따라 달라질 수 있습니다.

claude 사용 전에 어떤 설정을 확인해야 하나요?

claude 계정, 권한, 입력 데이터, 모델 선택, 실패 시 재시도 정책을 먼저 확인해야 합니다. 민감한 키와 사용자 데이터는 작업 로그와 분리해야 합니다.

claude 결과의 정확성은 어떻게 검증하나요?

claude 출력은 원문 요구사항, 공식 문서, 테스트 결과와 대조해야 합니다. 인용·모델명·버전·날짜가 포함되면 해당 값의 출처 URL을 함께 확인해야 합니다.

claude에서 자주 발생하는 실패는 무엇인가요?

claude의 대표 실패는 오래된 모델명, 범위가 넓은 프롬프트, 누락된 권한, 검증 없는 자동 실행입니다. 입력 범위를 줄이고 명시적인 성공 조건과 중단 조건을 설정하세요.

Sources and freshness

Claude MCP 보안 가이드: 서버 권한과 안전한 도구 접근

MCP 보안은 신뢰 경계에서 시작한다

MCP server는 단순한 확장 기능이 아니라 권한을 가진 통합 지점이다. Claude host가 context를 서버에 전달할 수 있고, 서버는 파일 읽기, 시스템 조회, 레코드 변경, 외부 전송에 해당하는 tool을 실행할 수 있다. 같은 노트북에서 동작하더라도 외부 dependency처럼 검토해야 한다. 서버 process, 설치 package, update 경로, 연결된 downstream service가 공격 표면을 넓힐 수 있기 때문이다.

연결 전에 네 가지 경계를 구분한다.

  • Claude는 작업을 제안하지만, 허용 여부는 host 정책이 결정해야 한다.
  • MCP server는 tool argument와 결과를 받으므로 민감 정보 처리 주체로 간주한다.
  • OS 권한은 서버가 접근할 수 있는 file, process, network destination을 제한한다.
  • 외부 시스템은 별도의 identity, authorization, audit를 적용해야 한다.

최소 권한으로 구성하기

먼저 inventory를 만든다. 서버마다 transport, 실행 파일 또는 package source, tool 목록, data classification, filesystem 경로, outbound destination, credential, 담당 owner를 기록한다. 쓰지 않는 서버는 제거한다. 신뢰 관계가 적을수록 검토와 사고 범위가 작아진다.

발견된 모든 tool을 켜지 말고 좁은 allowlist를 만든다.

  • 기본값은 read-only로 둔다. 처음에는 search, lookup, retrieval만 허용한다.
  • write, delete, execute, upload, message 전송, account 관리 tool은 구체적인 업무상 필요가 입증될 때까지 차단한다.
  • home directory, 공유 drive, 전체 mount, 넓은 database role 대신 하나의 workspace나 collection에 묶는다.
  • data domain별로 서버를 나눈다. 문서 검색 서버가 customer export나 production credential까지 볼 이유는 없다.
  • broker나 service account가 발급하는 짧은 수명의 범위 제한 credential을 우선한다. secret을 prompt, tool argument, source file, verbose log에 넣지 않는다.
  • 되돌릴 수 없는 변경, 외부 통신, privilege 변경, bulk export에는 human approval gate를 둔다.

정책은 의도를 먼저 표현하고, 실제 Claude host와 OS가 제공하는 control에 매핑한다.

# Illustrative policy; adapt to the host's real configuration format
server = 'incident-search'
workspace = '/srv/claude/mcp-readonly'
allow_tools = ['search_incidents', 'get_incident']
deny_tools = ['delete_incident', 'run_command', 'send_message']
filesystem = 'read-only'
network = ['approved-search-endpoint']
secrets = 'short-lived-and-scoped'
approval = 'required-for-export'

안전한 설정 workflow

  1. synthetic data만 있는 disposable workspace에서 서버 하나만 실행한다.
  2. tool catalog, process identity, inherited environment, file permission, network access, update source를 점검한다.
  3. 가장 작은 allowlist와 read-only OS permission을 적용한다.
  4. 정상 작업과 거부되어야 할 작업을 모두 시도한다. approval prompt에 tool, target, scope, 예상 효과가 명확히 표시되는지 확인한다.
  5. canary 검증이 끝난 뒤에만 production data를 연결한다. server identity, tool, actor, time, target, approval 결과, result를 기록하되 argument와 반환된 secret은 redact한다.

실패 모드와 검증

자주 발생하는 문제는 화면에는 read-only라고 표시되지만 다른 endpoint를 통해 변경이 가능한 경우, auto-approval 때문에 경고가 통제가 되지 못하는 경우, 검색된 문서의 prompt injection이 Claude에게 data exfiltration을 지시하는 경우, local process가 광범위한 environment variable을 물려받는 경우, update가 새 tool을 조용히 추가하는 경우다.

검증할 때는 test fixture에 harmless write를 시도해 실제로 차단되는지 본다. OS와 service-side audit log를 대조하고, log에서 secret pattern을 검색하며, 승인되지 않은 egress를 차단한다. update마다 tool inventory와 permission을 diff한다. 예상하지 못한 tool 추가나 권한 변경은 배포 실패로 처리한다.

사고 검토와 실전 checklist

서버가 이상 동작하면 즉시 연결을 끊고 credential을 revoke한다. 관련 log를 보존하고, 접근 가능했던 data와 실행 가능했던 action의 범위를 확인한다. 노출 가능성이 있는 secret만 rotate하고, timeline, approval 경로, root cause, 재발 방지 control 변경을 기록한다.

활성화 전 다음을 확인한다.

  • owner, source, version, update path를 알고 있는가?
  • tool과 data scope가 명시적으로 allowlist 되었는가?
  • read-only permission이 실제 테스트에서 작동했는가?
  • secret이 분리되고 scope 제한 및 redact 되었는가?
  • 고위험 action에 approval이 필요한가?
  • 조사에 충분한 log가 있지만 log 자체가 secret store가 되지는 않는가?
  • disconnect, revoke, rollback 절차를 시험했는가?

최신 근거 보충

아래 모델·기능 기록은 연결된 공식 출처에서 다시 확인한 값입니다. 제공 범위가 바뀌면 이 표와 검증 날짜를 함께 갱신하세요.

제품·모델 현재 ID 또는 버전 용도·주의점 근거
Anthropic Claude Fable 5 claude-fable-5 long-running agents Official source
Anthropic Claude Opus 5 claude-opus-5 complex agentic coding Official source
Anthropic Claude Sonnet 5 claude-sonnet-5 speed and intelligence balance Official source

출처

근거와 최신성

근거 수준: 공식 문서 검증

AI-assisted editorial content; verify current product details against the linked official sources.

마지막 검증:

주요 출처

검증된 모델 기록

다른 도구 둘러보기

Mistral API 가이드: Agents·Conversations와 상태 기반 handoff가이드Claude API 가이드: 멀티도구 워크플로우의 프로그래밍 방식 도구 호출가이드Groq Batch API 가이드: 비동기 JSONL 작업과 결과 회수가이드GitHub Copilot 가이드: 커스텀 에이전트와 서브에이전트 오케스트레이션가이드Gemini API 가이드: URL 컨텍스트와 검색 그라운딩가이드OpenAI Responses API 가이드: 백그라운드 실행과 컨텍스트 관리가이드GitHub Copilot 가이드: 권한·감사·복구를 위한 Hooks가이드Claude Agent SDK 가이드: 동적 멀티에이전트 워크플로우가이드Microsoft Agent Framework 가이드: HITL 요청과 checkpoint 재개가이드Claude Code 가이드: 훅 수명주기 자동화와 실행 경계가이드Cloudflare Agents 가이드: 내구성 워크플로우와 사람 승인가이드Timeline Studio 가이드: 브라우저에서 실행하는 로컬 우선 AI 영상 편집가이드NVIDIA NeMo Agent Toolkit 가이드: 평가·profiling과 tracing가이드Amazon Bedrock AgentCore Memory 가이드: 전략·namespace와 검색가이드Gemini API 가이드: File Search 저장소와 RAG 경계가이드Copilot Studio 가이드: 가드레일 기반 자율 에이전트 운영가이드Claude Code 가이드: 플러그인 패키징·테스트와 배포가이드LangGraph 가이드: persistence·checkpoint와 내구성 있는 에이전트 복구가이드Vercel AI SDK 가이드: ToolLoopAgent·루프 제어와 승인가이드OpenAI Agents SDK 가이드: tracing·span과 민감 데이터 제어가이드