무슨 일이 있었나
Dreamforce에서(2026년 9월 22일 Dreamforce IT 발표 블로그를 통해 발표), Salesforce는 Agentforce에 MCP 보안 및 위험 점수를 출시했다. MCP 서버 등록 시 시스템은 프롬프트 인젝션, 도구 중독, '러그풀(rug pull)' 공격을 자동으로 스캔하고, 연결이 승인되기 전에 저/중/고 위험 등급과 문제 해결 단계를 출력한 후, 사후 등록 악성 변경을 플래그하기 위해 지속적으로 재스캔한다.
왜 중요한가
MCP 서버 위험은 현재 주기에서 가장 활발한 에이전트 공격 표면 중 하나이며, 이를 통해 사전 연결 공급망 스캔이 주요 엔터프라이즈 플랫폼의 자사 에이전트 제품에 직접 통합되었다. 이는 MCP 보안을 부가적 에이전트에 맡기는 대신 주류로 끌어올린 것이다. MCP/에이전트-도구 노출이 엔터프라이즈 CRM/에이전트 환경에서 일급, 지속 검증되는 통제 수단으로 취급될 것이라는 신호다.
적용 범위
Agentforce 에이전트를 배포하는 Salesforce 관리자와 CISO 팀은 타사 MCP 서버를 연결하기 전에 MCP 등록 위험 점수를 활성화해야 한다. 에이전트 보안 통제를 평가하는 기업은 이를 전용 MCP 보안 공급업체와 벤치마킹해야 한다.