jwt_token_validator
JWT 서명 검증 + 클레임(Claims) 검증
파라미터: secret_key, algorithm, claims (만료시간·발급자 등)
대상: Input
"secret_key": "${JWT_SECRET}",
"algorithm": "HS256",
"claims": {"exp": true, "iss": "auth.example.com"}
사용 시나리오: API 인증 토큰 검증, 만료된 토큰 차단, 위조 토큰 탐지, 서비스간 인증
📋 실제 사고 사례
2024년 1월 — 보안 연구원이 Hugging Face 플랫폼의 API 토큰 취약점 발견. JWT 토큰 검증 미흡으로 Meta, Microsoft, Google 등 주요 기업의 Private AI 모델에 무단 접근 가능. Hugging Face, 긴급 보안 패치 배포.
🛡️ 가드레일 적용 효과: jwt_token_validator로 토큰 서명·만료시간을 검증해 위조된 API 접근을 원천 차단할 수 있습니다.
출처: Wiz Research, "Hugging Face API token vulnerability" (2024.1) · https://www.wiz.io/blog/hugging-face-vulnerability-research
🔒 BASIC · Deterministic · 암호화 검증
request_params_check
요청 도구·파라미터 제어 및 검증
파라미터: allowed_tools, blocked_params, max_tokens
대상: Input
"allowed_tools": ["search", "calculator"],
"blocked_params": ["system_prompt", "role"],
"max_tokens": 4096
사용 시나리오: Function Calling 제한, 민감 파라미터 차단, 토큰 한도 강제, 불필요한 도구 접근 방지
📋 실제 사고 사례
2024년 4월 — OWASP Top 10 for LLM Applications 공식 발표. LLM06: 과도한 에이전트 권한이 주요 위협으로 등재. "이메일 전체 삭제", "DB 초기화" 등 위험한 Function Calling 공격 PoC 다수 입증.
🛡️ 가드레일 적용 효과: request_params_check로 허용된 도구·파라미터만 통과시켜 LLM 에이전트의 과도한 시스템 명령 실행을 방지할 수 있습니다.
출처: OWASP Top 10 for LLM Applications (2024) · https://owasp.org/www-project-top-10-for-large-language-model-applications/
🔒 BASIC · Deterministic · 도구 접근 제어