우버, 엔터프라이즈 AI 에이전트·MCP 보안 프레임워크 'ADR' 오픈소스 공개
우버가 Cursor, Claude Code 등 엔지니어링 AI 에이전트와 MCP 서버의 비정상 행위를 감시하고 방어하는 프로덕션 보안 시스템 'ADR'을 Apache 2.0으로 오픈소스화했습니다. 10개월간 7,200대 이상 호스트에서 실증된 텔레메트리 수집기 ADR Sensor와 2계
우버(Uber)가 2026년 10월 7일(현지시각), 사내 엔지니어들이 업무에 활용하는 Cursor, Claude Code 등 AI 코딩 에이전트와 MCP(Model Context Protocol) 생태계를 추적하고 보호하기 위한 프로덕션 보안 시스템 'ADR(Agentic AI Detection and Response)'을 Apache 2.0 라이선스로 오픈소스 공개했습니다. 관련 연구 논문은 인공지능 시스템 학술대회인 MLSys 2026에 채택되었습니다.

이미지 출처: Uber / GitHub
이번 릴리즈는 우버 사내 프로덕션 환경에서 10개월 이상 7,200대 이상의 엔드포인트 호스트에 배포되어 일일 10,000건 이상의 에이전트 세션을 처리해온 실전 검증 아키텍처를 기반으로 합니다. 우버는 현장 운영 과정에서 26개 카테고리에 걸쳐 206건의 크리덴셜 노출을 97.2%의 정밀도로 탐지하고 시프트레프트(shift-left) 사전 예방 계층을 구축하는 성과를 거두었다고 밝혔습니다.
기존 EDR의 한계와 AI 에이전트 관측성(Observability) 격차
기존의 엔터프라이즈 엔드포인트 탐지 및 대응(EDR) 시스템은 프로세스 실행, 파일 쓰기, 네트워크 패킷 등 시스템 콜 수준의 결과물만 모니터링합니다. 그러나 자율적으로 추론하고 외부 도구를 호출하는 AI 에이전트 환경에서는 이러한 사후 결과 관측만으로는 보안 위협을 방어하기 어렵습니다.
- 인과 체인 부재: 기존 도구는 에이전트가 어떤 사용자 프롬프트를 받았고, 어떤 추론 과정을 거쳐 파일 수정이나 명령 실행에 도달했는지 인과 체인(Causal Chain)을 파악하지 못합니다.
- 정적 룰셋의 한계: 사전 정의된 규칙 기반 방어는 다양한 프롬프트 인젝션이나 비인가 도구 호출 등 복합적인 에이전트 공격 기법에 유연하게 대응하지 못합니다.
- 추론 비용 장벽: 대규모 조직에서 발생하는 모든 에이전트 동작마다 고성능 LLM을 호출해 보안 감사를 수행하는 방식은 막대한 인프라 비용으로 인해 실무 도입이 불가능합니다.
ADR은 에이전트의 의도와 행동 전 과정을 가시화하는 엔드포인트 센서와 지능형 2계층 탐지 파이프라인을 결합해 이러한 관측성 공백과 비용 문제를 해결하도록 설계되었습니다.
ADR 핵심 아키텍처: 텔레메트리 Sensor와 2계층 Detector
이번에 공개된 오픈소스 저장소는 에이전트 활동을 표준화된 스키마로 수집하는 'ADR Sensor'와 대규모 트래픽을 저비용으로 정밀 분석하는 'ADR Detector'를 핵심 축으로 구성하고 있습니다.
- 경량 엔드포인트 수집기(ADR Sensor): 엔드포인트 로컬에 상주하며 평균 0.182초의 낮은 오버헤드로 실행됩니다. Cursor의 SQLite 데이터베이스(
state.vscdb), Claude Code와 Codex CLI의 JSONL 세션 로그(~/.claude/projects/,~/.codex/sessions/), Warp 및 opencode 등 다양한 도구의 로컬 캐시를 주기적으로 파싱합니다. 이를 통해 프롬프트, 추론 단계, MCP 도구 호출, 런타임 환경 맥락을 하나의 완전한 세션으로 복원합니다. - 2계층 온라인 탐지기(ADR Detector): 대규모 트래픽 처리를 위해 2단계 구조를 채택했습니다. 1계층(Tier 1)은 경량 LLM 프롬프트를 활용해 프롬프트 인젝션 의심 구문, 크리덴셜 접근, 권한 변경 등을 높은 재현율(Recall)로 선별합니다. 명백히 무해한 이벤트만 빠르게 통과시키고, 조금이라도 의심되는 이벤트는 2계층(Tier 2)으로 에스컬레이션합니다. 2계층에서는 소스 코드 검사, 위협 인텔리전스, 기업 정책 저장소 등 3개의 전용 MCP 컨텍스트 프로바이더를 조회하는 추론 에이전트가 심층 의미 분석을 수행해 높은 정밀도(Precision)로 위협을 판정합니다.
다만 조직 내 미인가 AI 도구 설치 현황을 자동 인벤토리화하는 'ADR Discovery' 모듈과 사전 레드팀 테스트용 오프라인 엔진인 'ADR Explorer'는 이번 초기 오픈소스 배포 대상에서는 제외되었습니다.
벤치마크 ADR-Bench와 실무 도입 시 고려사항
우버는 연구 커뮤니티가 에이전트 보안 솔루션을 객관적으로 평가할 수 있도록 실제 프로덕션 텔레메트리에서 파생된 평가 데이터셋 'ADR-Bench'도 함께 공개했습니다.
- 현장 기반 벤치마크: 303개 비즈니스 시나리오(정상 업무 261건, 공격 시나리오 42건), 5개 전술에 걸친 17가지 에이전트 공격 기법, 그리고 133개 MCP 서버 환경(정상 도구 78개, 취약점 테스트 도구 25개, 환경 에뮬레이션 12개, 커뮤니티·공식 도구 19개)을 망라합니다.
- 탐지 성능 검증: 기존 최신 보안 기준선(ALRPHFS, GuardAgent, LlamaFirewall) 대비 2~4배 높은 F1-스코어를 기록하며 공격의 67%를 탐지하면서도 오탐(False Positive) 0건을 달성했습니다. 공개 프롬프트 인젝션 벤치마크인 AgentDojo에서도 93개 태스크 중 오탐 3건만 기록하며 모든 공격을 탐지했습니다.
엔지니어링 팀이 ADR을 실제 환경에 도입할 때 유의해야 할 사항도 존재합니다. ADR-Bench는 합성 공격 시나리오를 포함한 연구용 아티팩트이므로 실제 프로덕션 서버가 아닌 격리된 컨테이너나 가상머신(VM) 환경에서 구동해야 합니다. 또한 ADR Sensor는 각 에이전트 도구의 로컬 파일 시스템 경로와 로그 포맷을 직접 파싱하므로, 운영체제별 권한 설정과 에이전트 업데이트에 따른 포맷 호환성을 사전에 점검해야 합니다.
출처
- GitHub: uber/ADR 저장소 (Apache 2.0)
- MLSys 2026 논문 (arXiv:2605.17380): ADR: An Agentic Detection System for Enterprise Agentic AI Security
- Roundtable Space (@RoundtableSpace): Uber ADR 오픈소스 공개 발표 소식