아마존웹서비스(AWS)가 인공지능(AI) 에이전트의 행동을 개별 작업 단위뿐만 아니라 연속된 작업의 흐름까지 검증할 수 있는 오픈소스 정책 언어 ‘도그우드(Dogwood)’를 공개했다.
AWS는 도그우드를 기반으로 한 시간 기반 정책(temporal policies)을 아마존 베드록 에이전트코어(Amazon Bedrock AgentCore)의 정책 기능인 에이전트코어 정책(AgentCore Policy)에 새롭게 적용했다. 이와 함께 에이전트코어 게이트웨이(AgentCore Gateway)에 속도 제한 기능도 추가했다.
시간 기반 정책을 지원하는 도그우드는 AI 에이전트를 위해 설계된 새로운 오픈소스 정책 언어다. 도그우드는 에이전트의 최근 이벤트 이력을 참조할 수 있는 시간 조건을 추가한다. 이를 통해 에이전트의 이전 행동 이력을 바탕으로 도구 사용 순서, 사전 조건, 빈도 및 누적 사용량 등에 대한 정책을 표현할 수 있다. 도그우드는 시간과 순서를 다루는 수학 분야인 시간 논리를 기반으로 설계됐다. 또한 정책이 실제로 무엇을 허용하고 무엇을 막는지 실행 전에 분석할 수 있다.
AI 에이전트는 작업을 수행하면서 스스로 다음 행동을 결정한다. 이 때문에 각 단계가 개별적으로는 문제가 없어도 전체 행동의 흐름에서는 위험한 패턴이 나타날 수 있다. 예를 들어 고객 계좌를 조회한 뒤 조회하지 않은 다른 계좌로 송금하거나, 승인 한도 이하의 주문을 여러 차례 실행해 전체 예산을 초과할 수 있다. 오류가 발생한 도구를 반복해서 재시도하며 토큰 예산을 소진하는 문제도 발생한다. 맥킨지(McKinsey)의 조사에 따르면 조직의 약 80%가 이미 AI 에이전트의 위험한 행동을 경험했다. 보안 및 리스크에 대한 우려는 에이전틱 AI 확산의 가장 큰 걸림돌로 꼽힌다.

기존 에이전트코어 정책은 접근 권한을 제어하는 오픈소스 정책 언어 시더(Cedar)를 기반으로 각 도구 호출을 독립적으로 평가했다. 각 요청을 빠르고 일관되게 평가할 수 있지만, 여러 행동이 이어지는 흐름 자체를 규칙으로 표현하기는 어려웠다.
새롭게 제공되는 시간 기반 정책은 현재 요청뿐 아니라 해당 세션에서 에이전트가 이미 수행한 행동을 함께 살펴본다. 이를 바탕으로 도구 호출의 허용 여부를 판단한다. 앞선 호출의 반환값과 다음 호출의 입력값이 일치하도록 요구할 수 있다. 에이전트가 사용한 누적 금액을 계산해 누적 금액이 예산 한도에 도달하면 개별 결제가 한도 이하여도 다음 결제를 차단한다. 특정 단계가 정해진 순서에 따라 수행되도록 하거나, 중요한 행동에 앞서 사람의 승인이 선행되도록 요구하는 정책도 설정할 수 있다.
시간 기반 정책은 에이전트 자체 코드가 아닌 게이트웨이 계층에서 적용된다. 에이전트는 정책 로직을 볼 수 없으며, 프롬프트 인젝션이나 에이전트 코드의 결함으로도 정책을 스스로 변경하거나 우회할 수 없다. 정책 결정은 기본 거부 원칙에 따라 이뤄지고 감사 로그에 관련 맥락과 함께 기록된다.
도그우드는 기존 시더 정책과 호환되므로 기존 정책을 재작성하거나 마이그레이션하지 않고 그대로 사용할 수 있다. 시더의 기존 권한 부여 원칙도 그대로 유지한다. 도그우드는 아파치 2.0(Apache 2.0) 라이선스의 오픈소스 사양 및 참조 구현으로 제공된다.








