사람 개발자도 시크릿을 실수로 커밋합니다. 그런데 AI 코딩 에이전트는 그 유출면을 더 넓힙니다. 에이전트는 파일을 쓰고, git add·git commit을 실행하고, 턴마다 프롬프트·출력을 로그로 남기고, 때로는 컨텍스트를 외부 모델·웹으로 보냅니다. 각 지점이 시크릿이 새어 나갈 수 있는 표면입니다. 그리고 시크릿은 한 번 커밋 히스토리에 들어가면 되돌리기 어렵습니다.이 글은 AI 에이전트가 만드는 시크릿 유출면을 정리하고, 그것을 방어 심층 (Defense in Depth) 으로 막는 설계를 다룹니다. 핵심 원칙은 하나입니다 — 애초에 시크릿을 값으로 다루지 말 것. 그 위에 쓰기·커밋 가드, 다층 탐지, 로그 마스킹, 외부 전송 게이트, 그리고 유출 시 대응(회전·폐기)까지 층층이 쌓습니다.이 ..